Questão nº 2
Questão de Tecnologia da Informação · FGV STN 2024 (nº 2)
A norma complementar nº 04/IN01/DSIC/GSIPR descreve uma abordagem sistemática do processo de gestão de riscos de segurança da informação e comunicações, com o objetivo de manter os riscos em níveis aceitáveis.
De acordo com essa sistemática, a etapa Aceitação do Risco consiste em
- Aidentificar os riscos considerando as ameaças e as vulnerabilidades associadas aos ativos de informação para, em seguida, serem avaliados e priorizados.
- Bdeterminar as formas de tratamento dos riscos, considerando as opções de reduzir, evitar, transferir ou reter o risco observando a relação custo/benefício.
- Cexecutar as ações de segurança da informação incluídas no plano de tratamento dos riscos aprovado observando as restrições organizacionais, técnicas e estruturais.
- Ddetectar possíveis falhas nos resultados, monitorar os riscos, as ações de proteção e verificar a eficácia do processo de gestão de riscos.
- Everificar os resultados do processo de gestão de riscos executado, considerando o plano de tratamento dos riscos e submetendo-os a nova avaliação se necessário. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A Gestão de Riscos em Segurança da Informação é um processo sistemático para identificar, analisar, avaliar, tratar e monitorar os riscos que podem comprometer os ativos de informação. A etapa de Aceitação do Risco é o ponto em que a organização formalmente reconhece que o nível de risco remanescente (o risco residual) é tolerável e não exige mais ações de mitigação no momento.
- (A) Incorreta: Esta alternativa descreve a etapa de Identificação e Avaliação de Riscos, que precede a aceitação.
- (B) Incorreta: Esta alternativa descreve a etapa de Tratamento de Riscos, onde são definidas as opções para lidar com os riscos. Embora "reter o risco" seja uma forma de aceitação, a etapa de Aceitação do Risco, conforme a norma e o gabarito, envolve a verificação dos resultados globais do processo. Armadilha da banca: Esta é a alternativa mais tentadora porque a "retenção do risco" é uma das opções de tratamento e é sinônimo de aceitação. Contudo, a etapa de Aceitação do Risco, em um processo formal, não é apenas a escolha de reter um risco, mas sim a verificação e aprovação formal do estado geral dos riscos após todas as ações e decisões tomadas.
- (C) Incorreta: Esta alternativa descreve a Implementação do Plano de Tratamento, que é a execução das ações de segurança.
- (D) Incorreta: Esta alternativa descreve a etapa de Monitoramento e Análise Crítica (ou Revisão), que é um processo contínuo após a aceitação.
- (E) Correta: A etapa de Aceitação do Risco consiste em verificar os resultados do processo de gestão de riscos executado, considerando o plano de tratamento dos riscos e submetendo-os a nova avaliação se necessário. Isso significa que a organização revisa o resultado de todo o processo de gestão de riscos para confirmar que os riscos residuais estão em um nível aceitável e formalmente os aceita.
Fonte: FGV STN 2024 Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura) (Caderno Tipo 1). Reproduzida para fins de estudo.