Questão nº 50
Questão de Informática · FGV SEFAZ-BA 2022 (nº 50)
O método COBIT 5 for Risk foi elaborado pela associação ISACA, com o objetivo de abordar o risco de segurança da informação na tecnologia.
As etapas desse método são
- Acoletar dados – analisar risco – manter um perfil de risco – articular risco – definir um portfólio de ação de gerenciamento de risco – responder ao risco. (alternativa correta)
- Bcoletar dados – criar um perfil de risco – articular risco – definir um portfólio de ação de gerenciamento de risco – proteger do risco.
- Canalisar o risco – articular risco – definir um portfólio de ação de gerenciamento de risco – mitigar o risco.
- Dtriar os riscos – priorizar o risco – definir um portfólio de ação de gerenciamento de risco – eliminar o risco.
- Etriar os riscos – priorizar o risco – sugerir ação de controle de gerenciamento de risco – mitigar o risco.
Resposta comentada
Gabarito Alternativa A
COBIT 5 for Risk é um guia que ajuda as organizações a gerenciar os riscos de segurança da informação e outros riscos relacionados à tecnologia, de forma estruturada e contínua, para proteger seus ativos e alcançar seus objetivos de negócio. Ele oferece um processo claro para identificar, avaliar e tratar esses riscos.
(A) Correta: Esta alternativa lista as seis etapas oficiais do método COBIT 5 for Risk: coletar dados, analisar risco, manter um perfil de risco, articular risco, definir um portfólio de ação de gerenciamento de risco e responder ao risco.
(B) Incorreta: Embora comece bem, a etapa "criar um perfil de risco" não é a terminologia exata ("manter um perfil de risco") e, principalmente, "proteger do risco" é muito genérica e não abrange a amplitude da etapa final "responder ao risco", que inclui mitigar, aceitar, transferir ou evitar o risco. A armadilha aqui é a semelhança inicial e a substituição de um termo abrangente por um mais específico.
(C) Incorreta: Esta alternativa está incompleta, pois omite etapas cruciais como "coletar dados" e "manter um perfil de risco". Além disso, "mitigar o risco" é apenas uma das formas de "responder ao risco", não a etapa final completa.
(D) Incorreta: As etapas iniciais "triar os riscos" e "priorizar o risco" não correspondem às etapas oficiais de "coletar dados" e "analisar risco". "Eliminar o risco" é uma ação muito específica e nem sempre possível, não sendo a etapa abrangente de "responder ao risco".
(E) Incorreta: Assim como na alternativa D, as etapas iniciais "triar os riscos" e "priorizar o risco" não são as etapas corretas. "Sugerir ação de controle de gerenciamento de risco" não é a mesma coisa que "definir um portfólio de ação de gerenciamento de risco", e "mitigar o risco" é apenas uma parte da resposta ao risco.
Fonte: FGV SEFAZ-BA 2022 Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.