Questão nº 56
Questão de Segurança da Informação · FGV DPGE-RJ 2014 (nº 56)
Em relação a um plano de continuidade de negócios (PCN), pode-se afirmar que
- Anão existe uma norma internacional, de abrangência mundial, para tratar da gestão de continuidade de negócios.
- Bele visa exclusivamente tratar de recuperação de desastres.
- Ca probabilidade da ocorrência de desastres é o elemento central de uma análise de impacto para o negócio (BIA).
- Duma das métricas usadas em um PCN é o Recovery Time Objective (RTO). (alternativa correta)
- Equanto menor for o Recovery Point Objective (RPO), menos custosa será a operação para mantê-lo nesse valor.
Resposta comentada
Gabarito Alternativa D
Um Plano de Continuidade de Negócios (PCN) é um conjunto de estratégias e procedimentos que uma organização desenvolve para garantir que suas funções críticas possam continuar operando ou ser rapidamente restauradas após uma interrupção (como um desastre, falha de sistema ou ataque cibernético), minimizando o impacto negativo.
(A) Incorreta: Existe sim uma norma internacional de abrangência mundial para a gestão de continuidade de negócios, a ISO 22301, que é amplamente utilizada como referência.
(B) Incorreta: O PCN é mais abrangente do que apenas a recuperação de desastres. Ele engloba a gestão de crises, a resposta a incidentes, a recuperação de desastres (DR) e a restauração das operações para qualquer tipo de interrupção, não se limitando a desastres.
(C) Incorreta: A Análise de Impacto para o Negócio (BIA) foca nos impactos (financeiros, operacionais, reputacionais) que a interrupção de um processo de negócio causaria. A probabilidade da ocorrência de desastres é um elemento central da análise de riscos, que é um processo distinto, embora complementar ao BIA.
(D) Correta: O Recovery Time Objective (RTO) é uma métrica essencial em um PCN, que define o tempo máximo aceitável para que um processo de negócio ou sistema seja restaurado e volte a funcionar após uma interrupção.
(E) Incorreta: O Recovery Point Objective (RPO) define a quantidade máxima de dados que pode ser perdida. Quanto menor o RPO (ou seja, menos perda de dados é aceitável), mais frequentes e sofisticados precisam ser os mecanismos de backup e replicação, o que geralmente torna a operação mais custosa, e não menos.
Fonte: FGV DPGE-RJ 2014 Técnico Superior Especializado em Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.