Questão nº 64
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 64)
A equipe de gestão de riscos de um órgão está adequando o seu processo de tratamento de riscos à norma ABNT NBR ISO/IEC 27005:2023. Para tal, foi estabelecido um processo interativo que engloba as seguintes atividades:
I. formular e selecionar opções de tratamento de riscos;
II. avaliar se os riscos estão de acordo com o contexto do SGSI;
III. decidir sobre a aceitabilidade do risco residual;
IV. identificar os riscos da organização;
V. avaliar os riscos identificados.
Dentre as atividades acima, fazem parte do processo interativo de tratamento de riscos, segundo a ABNT NBR ISO/IEC 27005:2023, somente as atividades:
- AI e III; (alternativa correta)
- BII e IV;
- CIII e V;
- DIV e V;
- EI e IV.
Resposta comentada
Gabarito Alternativa A
O tratamento de riscos é a etapa do gerenciamento de riscos onde se decide e implementa ações para modificar os riscos, ou seja, o que fazer com os riscos que foram identificados e avaliados.
- (A) Correta: As atividades I ("formular e selecionar opções de tratamento de riscos") e III ("decidir sobre a aceitabilidade do risco residual") são etapas fundamentais do processo de tratamento de riscos conforme a ABNT NBR ISO/IEC 27005:2023. A primeira envolve escolher as estratégias (mitigar, aceitar, evitar, transferir) e a segunda é a aprovação final do nível de risco que permanece após as ações de tratamento.
- (B) Incorreta: A atividade II ("avaliar se os riscos estão de acordo com o contexto do SGSI") e IV ("identificar os riscos da organização") fazem parte da avaliação de riscos (identificação e análise/avaliação), que precede o tratamento de riscos.
- (C) Incorreta: A atividade V ("avaliar os riscos identificados") pertence à avaliação de riscos (especificamente, análise e avaliação de riscos), que vem antes do tratamento.
- (D) Incorreta: As atividades IV ("identificar os riscos da organização") e V ("avaliar os riscos identificados") são etapas da avaliação de riscos, não do tratamento de riscos.
- (E) Incorreta: A atividade IV ("identificar os riscos da organização") é parte da avaliação de riscos, não do tratamento de riscos.
Armadilha da banca: As atividades II, IV e V são distratores porque se referem à avaliação de riscos (identificação, análise e avaliação), que é uma fase anterior e distinta do tratamento de riscos. A pegadinha está em usar termos como "avaliar" (em II e V) que podem confundir, mas no contexto da norma, essas avaliações são sobre o nível e natureza do risco, e não sobre as ações para modificá-lo ou a aceitação do risco remanescente, que são as características do tratamento.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.