Questão nº 3

Questão de Tecnologia da Informação · FGV STN 2024 (nº 3)

FGV2024Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura)Tecnologia da Informação
Gabarito: Bver comentário ↓

Segundo a norma complementar nº 04/IN01/DSIC/GSIPR, convém que o processo de Gestão de Riscos de Segurança da Informação e Comunicações

Resposta comentada

Gabarito Alternativa B

A Gestão de Riscos de Segurança da Informação e Comunicações (GRSIC) é o processo contínuo de identificar, analisar, avaliar, tratar e monitorar os riscos que podem afetar a confidencialidade, integridade e disponibilidade das informações de uma organização. Ela não é apenas técnica, mas estratégica, visando proteger os dados e sistemas para que a organização possa atingir seus objetivos.

(A) Incorreta: Embora a gestão de riscos possa influenciar e considerar aspectos como processos disciplinares e desenvolvimento terceirizado, estes são mais resultados, controles ou contextos de risco, e não os componentes centrais que o processo de GRSIC compreende em sua essência, que é a gestão dos riscos aos ativos de informação. A armadilha aqui é que parece uma abordagem abrangente, mas desvia do foco principal do processo de gestão de riscos em si.
(B) Correta: A norma NC 04/IN01/DSIC/GSIPR, assim como as melhores práticas de mercado, preconiza que a Gestão de Riscos de Segurança da Informação deve estar intrinsecamente ligada aos objetivos maiores da organização (planejamento estratégico) e, se houver, ao processo de gestão de riscos corporativos, garantindo que a segurança da informação apoie a missão institucional.
(C) Incorreta: Identificar necessidades da sociedade e criar políticas públicas de comunicação são funções mais amplas de governança e relações públicas, que extrapolam o escopo direto do processo de Gestão de Riscos de Segurança da Informação e Comunicações de uma entidade.
(D) Incorreta: A gestão de riscos nunca deve considerar processos e estrutura em detrimento dos objetivos estratégicos e requisitos legais; pelo contrário, ela deve ser orientada por eles para garantir conformidade e o alcance das metas organizacionais.
(E) Incorreta: A gestão de riscos deve ser um processo contínuo e sistemático, não esporádico, e abrange todos os ativos de informação, não se limitando apenas à segurança física de perímetros.

Fonte: FGV STN 2024 Auditor Federal de Finanças e Controle - Tecnologia da Informação (Operação e Infraestrutura) (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho