Questão nº 37
Questão de Segurança da Informação · FGV CGE-SC 2022 (nº 37)
A norma NBR-ISSO-IEC 27005:2019 ilustra o processo de gestão de riscos de segurança da informação com a figura abaixo.

Entendendo o diagrama acima como um processo, devemos esperar como saída da atividade DEFINIÇÃO DO CONTEXTO, de acordo com a norma NBR-ISSO-IEC 27005:2019,
- Ao escopo do levantamento de processos, incluindo atividades auto normativas.
- Buma lista de ameaças com a identificação do tipo e da fonte das ameaças.
- Cuma lista de ativos com riscos a serem gerenciados e uma lista dos processos de negócio relacionados aos ativos e suas relevâncias.
- Duma lista de riscos avaliados, ordenados por prioridade de acordo com os critérios de avaliação de riscos.
- Ea especificação dos critérios básicos, o escopo e os limites do processo de gestão de riscos de segurança da informação e a organização responsável pelo processo. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A Definição do Contexto no processo de gestão de riscos da ISO 27005 é a etapa inicial onde se estabelecem as regras, os limites e os parâmetros para como todo o processo de gestão de riscos será conduzido, antes mesmo de começar a identificar os riscos.
- A) Incorreta: O levantamento de processos e atividades auto normativas é parte da identificação de ativos e escopo da segurança da informação, que ocorre após a definição do contexto do processo de gestão de riscos.
- B) Incorreta: Uma lista de ameaças é uma saída da atividade de Identificação de Riscos, que vem depois da Definição do Contexto.
- C) Incorreta: Uma lista de ativos e processos de negócio relacionados é uma saída da atividade de Identificação de Riscos (ou de levantamento de ativos, que subsidia a identificação de riscos), não da Definição do Contexto.
- D) Incorreta: Uma lista de riscos avaliados e priorizados é uma saída da atividade de Avaliação de Riscos, que ocorre bem mais adiante no processo.
- E) Correta: A Definição do Contexto estabelece os critérios básicos (para avaliação e aceitação de riscos), o escopo (o que será abrangido pelo processo de gestão de riscos), os limites (o que não será abrangido ou as fronteiras) do processo de gestão de riscos de segurança da informação, e as responsabilidades pela sua execução, conforme a ISO 27005.
Fonte: FGV CGE-SC 2022 Auditor do Estado - Ciências da Computação (Caderno Tipo 1). Reproduzida para fins de estudo.