Questão nº 78
Questão de Segurança da Informação · FGV CGU 2021 - Tarde (nº 78)
João foi contratado para fazer a gestão de risco em um órgão público de acordo com as diretrizes para o processo de gestão de riscos de segurança da informação estabelecidas na norma ABNT NBR ISO/IEC 27005:2019. João está trabalhando em sua tarefa incluindo, excluindo e alterando alguns controles. Com isso poderá avaliar os riscos residuais e considerá-los aceitáveis ou não.
A etapa do processo de gestão de riscos de segurança da informação em que João está trabalhando é:
- Adefinição do contexto;
- Bprocesso de avaliação de riscos;
- Ctratamento de riscos; (alternativa correta)
- Daceitação de riscos;
- Emonitoramento e análise crítica dos riscos.
Resposta comentada
Gabarito Alternativa C
O conceito-chave é: tratar o risco é agir sobre ele — incluir, excluir ou alterar controles — para mudar a probabilidade ou o impacto. É a fase em que você decide o que fazer com o risco, e só depois de tratar é que você avalia se o que sobrou (risco residual) é aceitável.
- (A) Incorreta: Definir o contexto é a fase inicial, onde se estabelecem critérios, escopo e objetivos — não se alteram controles ainda.
- (B) Incorreta: Avaliação de riscos é a fase de identificar, analisar e estimar os riscos, sem modificar controles; é o diagnóstico, não a ação.
- (C) Correta: Tratamento de riscos é exatamente a etapa em que João inclui, exclui ou altera controles para modificar o risco, gerando o risco residual que depois será avaliado para aceitação.
- (D) Incorreta: Aceitação de riscos é a decisão formal de assumir o risco residual, que ocorre depois do tratamento, não durante a modificação de controles.
- (E) Incorreta: Monitoramento e análise crítica é a fase contínua de verificar se o tratamento funcionou e se os riscos mudaram, não a fase de alterar controles.
Armadilha da banca: O distrator mais tentador é a letra B, pois João está "avaliando os riscos residuais". Mas a pegadinha é que a avaliação dos residuais é uma consequência do tratamento — a ação de incluir, excluir e alterar controles é o verbo que define a etapa de tratamento de riscos (C). A banca quer que você identifique a ação, não o resultado dela.
Fonte: FGV CGU 2021 - Tarde Auditor Federal de Finanças e Controle - Área Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.