Questão nº 63

Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 63)

FGV2024Técnico Judiciário - Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓

Um sistema de gestão de Segurança da Informação (SGSI) deve ser estabelecido nas organizações, considerando o escopo definido, os riscos e as oportunidades que precisam ser gerenciadas para o alcance de seu objetivo.
De acordo com a NBR ISO/IEC 27001, para realizar o gerenciamento desses riscos e oportunidades, a organização deve planejar ações para:

Resposta comentada

Gabarito Alternativa A

Um Sistema de Gestão de Segurança da Informação (SGSI) na ISO 27001 é como um mapa de segurança para a informação da empresa. Ele não só mostra os perigos (riscos), mas também como lidar com eles e como aproveitar as chances de melhorar (oportunidades), integrando tudo isso no dia a dia da organização.

  • (A) Correta: A NBR ISO/IEC 27001, na cláusula 6.1.4, exige que a organização planeje como integrar e implementar as ações de tratamento dos riscos e oportunidades dentro dos processos do SGSI. Isso significa que as soluções para os problemas e as formas de aproveitar as oportunidades devem se tornar parte do funcionamento normal da empresa.
  • (B) Incorreta: Aceitar riscos é uma das opções de tratamento, mas não é a única ação a ser planejada, nem a que abrange o gerenciamento completo de riscos e oportunidades. A norma exige planejar ações para abordar riscos e oportunidades, o que é mais amplo do que apenas aceitar.
  • (C) Incorreta: Realizar avaliações é uma etapa anterior e fundamental no processo de gerenciamento de riscos e oportunidades (cláusula 6.1.2), mas a pergunta se refere ao planejamento das ações para gerenciar esses riscos e oportunidades após a avaliação. Armadilha da banca: Esta é a alternativa mais tentadora porque a avaliação de riscos é central na ISO 27001. No entanto, a avaliação é o diagnóstico, e a pergunta pede o planejamento do tratamento (as ações) que vem depois do diagnóstico.
  • (D) Incorreta: Similar à alternativa C, aplicar um processo de avaliação de riscos é a metodologia para identificar e analisar os riscos (cláusula 6.1.2), mas não é o planejamento das ações para tratá-los e integrá-los aos processos.
  • (E) Incorreta: Identificar proprietários de riscos é uma boa prática e parte da responsabilidade no tratamento de riscos, mas não é o planejamento das ações em si para gerenciar riscos e oportunidades de forma abrangente. É um aspecto da gestão, não o planejamento das ações de integração e implementação.

Fonte: FGV TRF1 2024 Técnico Judiciário - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho