Questão nº 75
Questão de Tecnologia da Informação · FGV TCE-ES 2022 (nº 75)
O processo de gestão de riscos de segurança da informação da equipe de TI do TCE/ES, denominado ProcessoR, foi elaborado em plena observância à norma NBR ISO/IEC 27005:2019.
Sendo assim, durante a execução do ProcessoR, a equipe de TI do TCE/ES deve julgar se o risco residual é ou não satisfatório logo após a atividade do ProcessoR de:
- Aanálise de riscos;
- Baceitação do risco;
- Cavaliação de riscos;
- Dtratamento do risco; (alternativa correta)
- Eidentificação de riscos.
Resposta comentada
Gabarito Alternativa D
A gestão de riscos de segurança da informação é o processo de identificar, analisar, avaliar, tratar e monitorar os riscos que podem afetar a segurança dos dados e sistemas de uma organização, buscando garantir que os riscos estejam em níveis aceitáveis. O risco residual é o risco que permanece após a aplicação de medidas de tratamento (controles).
- (A) Incorreta: A análise de riscos determina o nível de risco inicial (inerente), antes de qualquer tratamento, não o risco residual.
- (B) Incorreta: A aceitação do risco é a decisão formal de aceitar o risco residual. O julgamento sobre se o risco residual é satisfatório ocorre antes ou como parte dessa decisão, mas depois que o risco residual foi determinado pela aplicação do tratamento. A armadilha aqui é que a aceitação está intimamente ligada ao risco residual, mas o julgamento da sua satisfatoriedade é uma etapa que precede a decisão formal de aceitar, e que é feita após o tratamento.
- (C) Incorreta: A avaliação de riscos compara o nível de risco inicial (após a análise) com os critérios de aceitação para decidir se o risco é aceitável ou se precisa de tratamento. Não se refere ao risco residual.
- (D) Correta: Após a atividade de tratamento do risco, onde as medidas de segurança (controles) são implementadas para reduzir o risco, é que se determina o risco residual. É neste ponto, logo após o tratamento e a determinação do novo nível de risco, que a equipe deve julgar se esse risco residual é ou não satisfatório, ou seja, se ele atende aos critérios de aceitação estabelecidos.
- (E) Incorreta: A identificação de riscos é a primeira etapa do processo de avaliação de riscos, muito antes de se falar em risco residual ou tratamento.
Fonte: FGV TCE-ES 2022 Auditor de Controle Externo - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.