Questão nº 56
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 56)
A Norma ABNT NBR ISO/IEC 27001:2022 recomenda que as
organizações estabeleçam e apliquem um processo de
tratamento de riscos de segurança da informação para:
- Apreparar um plano diretor de tecnologia da informação;
- Bobter da alta gestão a aprovação dos riscos do plano de tratamento de riscos;
- Celaborar uma declaração de aplicabilidade que contenha os controles avançados de segurança da informação;
- Ddeterminar os controles que são necessários para implementar as opções escolhidas do tratamento de riscos de segurança da informação; (alternativa correta)
- Eselecionar, de forma apropriada, as opções de tratamento dos riscos da segurança da informação levando em consideração os requisitos da alta gestão.
Resposta comentada
Gabarito Alternativa D
O processo de tratamento de riscos na ISO 27001 é a etapa onde a organização decide o que fazer com os riscos de segurança da informação identificados e como colocar essas decisões em prática.
(A) Incorreta: O processo de tratamento de riscos é específico para segurança da informação e não tem como objetivo principal a elaboração de um plano diretor de TI, que é um documento estratégico mais amplo.
(B) Incorreta: A aprovação da alta gestão é uma etapa crucial e um resultado do processo de tratamento de riscos (especialmente do plano de tratamento de riscos e dos riscos residuais), mas não é o propósito fundamental do processo em si. A armadilha aqui é que a aprovação é importantíssima, mas o processo visa determinar e implementar as ações.
(C) Incorreta: A Declaração de Aplicabilidade (SoA) é um resultado do processo de tratamento de riscos, onde se documentam os controles selecionados e justificados, e não o propósito do processo. Além disso, não se limita a "controles avançados".
(D) Correta: O processo de tratamento de riscos visa, após a seleção das opções de tratamento (como mitigar, aceitar, evitar ou transferir), identificar quais controles (do Anexo A ou outros) são necessários para efetivamente implementar essas opções e reduzir os riscos a um nível aceitável.
(E) Incorreta: Selecionar as opções de tratamento é uma parte do processo de tratamento de riscos. No entanto, o propósito final do processo vai além da seleção, abrangendo a determinação e implementação dos controles para efetivar essas opções, conforme descrito na alternativa D.
Fonte: FGV TRF1 2024 Analista Judiciário - Governança e Gestão de TI (Caderno Tipo 1). Reproduzida para fins de estudo.