Questão nº 2

Questão de Tecnologia da Informação · FGV STN 2024 (nº 2)

FGV2024Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura)Tecnologia da Informação
Gabarito: Ever comentário ↓

A norma complementar nº 04/IN01/DSIC/GSIPR descreve uma abordagem sistemática do processo de gestão de riscos de segurança da informação e comunicações, com o objetivo de manter os riscos em níveis aceitáveis.
De acordo com essa sistemática, a etapa Aceitação do Risco consiste em

Resposta comentada

Gabarito Alternativa E

A Gestão de Riscos em Segurança da Informação é um processo sistemático para identificar, analisar, avaliar, tratar e monitorar os riscos que podem comprometer os ativos de informação. A etapa de Aceitação do Risco é o ponto em que a organização formalmente reconhece que o nível de risco remanescente (o risco residual) é tolerável e não exige mais ações de mitigação no momento.

  • (A) Incorreta: Esta alternativa descreve a etapa de Identificação e Avaliação de Riscos, que precede a aceitação.
  • (B) Incorreta: Esta alternativa descreve a etapa de Tratamento de Riscos, onde são definidas as opções para lidar com os riscos. Embora "reter o risco" seja uma forma de aceitação, a etapa de Aceitação do Risco, conforme a norma e o gabarito, envolve a verificação dos resultados globais do processo. Armadilha da banca: Esta é a alternativa mais tentadora porque a "retenção do risco" é uma das opções de tratamento e é sinônimo de aceitação. Contudo, a etapa de Aceitação do Risco, em um processo formal, não é apenas a escolha de reter um risco, mas sim a verificação e aprovação formal do estado geral dos riscos após todas as ações e decisões tomadas.
  • (C) Incorreta: Esta alternativa descreve a Implementação do Plano de Tratamento, que é a execução das ações de segurança.
  • (D) Incorreta: Esta alternativa descreve a etapa de Monitoramento e Análise Crítica (ou Revisão), que é um processo contínuo após a aceitação.
  • (E) Correta: A etapa de Aceitação do Risco consiste em verificar os resultados do processo de gestão de riscos executado, considerando o plano de tratamento dos riscos e submetendo-os a nova avaliação se necessário. Isso significa que a organização revisa o resultado de todo o processo de gestão de riscos para confirmar que os riscos residuais estão em um nível aceitável e formalmente os aceita.

Fonte: FGV STN 2024 Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura) (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho