Questão nº 50
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 50)
O TJMS está implementando um sistema de gestão de segurança da informação aderente aos requisitos da ABNT NBR ISO/IEC 27001:2013, por meio do qual aplica um processo de tratamento dos riscos de segurança da informação para:
- Aassegurar que as contínuas avaliações de risco de segurança da informação produzam resultados compatíveis, válidos e consistentes;
- Bdeterminar todos os controles que são necessários para implementar as opções escolhidas do tratamento do risco da segurança da informação; (alternativa correta)
- Cobter a aprovação da alta direção em relação aos riscos do plano de tratamento dos riscos de segurança da informação e a aceitação dos riscos residuais de segurança da informação;
- Dselecionar, de forma apropriada, as opções de tratamento de riscos de segurança da informação, levando em consideração os resultados do sistema de gestão de segurança da informação;
- Eavaliar as consequências potenciais que podem resultar se os riscos identificados forem materializados.
Resposta comentada
Gabarito Alternativa B
No contexto da ISO/IEC 27001, o tratamento de riscos é a etapa onde a organização decide o que fazer com os riscos de segurança da informação que foram identificados e avaliados. É o momento de planejar e executar ações para lidar com esses riscos.
(A) Incorreta: Esta alternativa descreve o objetivo da avaliação de riscos, que precede o tratamento de riscos.
(B) Correta: O processo de tratamento de riscos visa, entre outras coisas, determinar e implementar os controles necessários para aplicar as opções escolhidas (como reduzir o risco) e, assim, gerenciar os riscos de segurança da informação.
(C) Incorreta: Embora a aprovação da alta direção seja um resultado crucial do processo de tratamento de riscos (especialmente do plano de tratamento e aceitação dos riscos residuais), não é o propósito do processo em si. O processo de tratamento é sobre o que fazer com os riscos, e a aprovação é a validação dessas decisões. Armadilha da banca: Esta alternativa é tentadora porque a aprovação da alta direção é um requisito fundamental da ISO 27001 para a gestão de riscos. No entanto, a questão pergunta sobre o propósito do processo de tratamento dos riscos, que é a ação de decidir e planejar como lidar com os riscos, e não a etapa final de aprovação da gestão.
(D) Incorreta: Selecionar as opções de tratamento é uma parte do processo, mas a alternativa B é mais completa ao incluir a determinação dos controles para implementar essas opções.
(E) Incorreta: Avaliar as consequências potenciais faz parte da análise de riscos, que é uma etapa da avaliação de riscos, anterior ao tratamento.
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Banco de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.