Questão nº 75

Questão de Tecnologia da Informação · FGV TCE-ES 2022 (nº 75)

FGV2022Auditor de Controle Externo - Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Dver comentário ↓

O processo de gestão de riscos de segurança da informação da equipe de TI do TCE/ES, denominado ProcessoR, foi elaborado em plena observância à norma NBR ISO/IEC 27005:2019.
Sendo assim, durante a execução do ProcessoR, a equipe de TI do TCE/ES deve julgar se o risco residual é ou não satisfatório logo após a atividade do ProcessoR de:

Resposta comentada

Gabarito Alternativa D

A gestão de riscos de segurança da informação é o processo de identificar, analisar, avaliar, tratar e monitorar os riscos que podem afetar a segurança dos dados e sistemas de uma organização, buscando garantir que os riscos estejam em níveis aceitáveis. O risco residual é o risco que permanece após a aplicação de medidas de tratamento (controles).

  • (A) Incorreta: A análise de riscos determina o nível de risco inicial (inerente), antes de qualquer tratamento, não o risco residual.
  • (B) Incorreta: A aceitação do risco é a decisão formal de aceitar o risco residual. O julgamento sobre se o risco residual é satisfatório ocorre antes ou como parte dessa decisão, mas depois que o risco residual foi determinado pela aplicação do tratamento. A armadilha aqui é que a aceitação está intimamente ligada ao risco residual, mas o julgamento da sua satisfatoriedade é uma etapa que precede a decisão formal de aceitar, e que é feita após o tratamento.
  • (C) Incorreta: A avaliação de riscos compara o nível de risco inicial (após a análise) com os critérios de aceitação para decidir se o risco é aceitável ou se precisa de tratamento. Não se refere ao risco residual.
  • (D) Correta: Após a atividade de tratamento do risco, onde as medidas de segurança (controles) são implementadas para reduzir o risco, é que se determina o risco residual. É neste ponto, logo após o tratamento e a determinação do novo nível de risco, que a equipe deve julgar se esse risco residual é ou não satisfatório, ou seja, se ele atende aos critérios de aceitação estabelecidos.
  • (E) Incorreta: A identificação de riscos é a primeira etapa do processo de avaliação de riscos, muito antes de se falar em risco residual ou tratamento.

Fonte: FGV TCE-ES 2022 Auditor de Controle Externo - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho