Questão nº 39
Questão de Administração de Banco de Dados · FGV MPAL 2018 (nº 39)
O Processo de Gestão de Riscos de Segurança da Informação é formado por diversas etapas.
De acordo com a ABNT NBR ISO/IEC 27005:2011, assinale a opção que indica as atividades da etapa Processo de Avaliação de Riscos.
- AMonitoramento e análise crítica de riscos.
- BTratamento e aceitação do risco.
- CIdentificação, análise e avaliação de riscos. (alternativa correta)
- DComunicação, compartilhamento e consulta do risco.
- EModificação, retenção e ações para evitar os riscos.
Resposta comentada
Gabarito Alternativa C
O Processo de Avaliação de Riscos é a etapa fundamental para entender quais perigos a segurança da informação de uma organização enfrenta, identificando o que pode dar errado e qual o impacto disso. É como fazer um diagnóstico detalhado antes de propor um tratamento.
(A) Incorreta: Monitoramento e análise crítica de riscos são atividades que vêm depois da avaliação e tratamento, ou ocorrem de forma contínua, para verificar a eficácia das medidas e se novos riscos surgiram.
(B) Incorreta: Tratamento e aceitação do risco são etapas que ocorrem após a avaliação dos riscos, onde se decide o que fazer com os riscos identificados (mitigar, aceitar, transferir ou evitar).
(C) Correta: De acordo com a ABNT NBR ISO/IEC 27005, a etapa de Avaliação de Riscos é composta por três atividades principais e sequenciais: Identificação de riscos (o que pode acontecer?), Análise de riscos (qual a probabilidade e o impacto?) e Avaliação de riscos (o risco é aceitável ou precisa de tratamento?).
(D) Incorreta: Comunicação, compartilhamento e consulta do risco são atividades de suporte que devem ocorrer ao longo de todo o processo de gestão de riscos, não sendo uma etapa específica da avaliação.
(E) Incorreta: Modificação, retenção e ações para evitar os riscos são exemplos de opções de tratamento de riscos. A armadilha da banca aqui é confundir a fase de avaliação (entender o risco) com a fase de tratamento (decidir o que fazer com o risco), que vem depois.
Fonte: FGV MPAL 2018 Analista do Ministério Público - Administrador de Banco de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.