Enunciado
Durante a definição do Sistema de Gestão da Segurança da Informação (SGSI), uma organização avalia o cenário externo, riscos e determina que cada unidade de negócio deve identificar seus próprios requisitos legais, normativos e contratuais. Nesse cenário, a prática coerente com o estabelecimento de contexto da gestão de riscos, segundo a norma ABNT NBR ISO/IEC 27005:2023, é
Alternativas
- A)
definir critérios de aceitação de risco com base prioritária na probabilidade, sem considerar outros fatores.
- B)
atribuir à alta direção a responsabilidade geral pela gestão de todos os riscos identificados.
- C)
estabelecer critérios únicos para todas as unidades da organização, sem distinção.
- D)
considerar apetite ao risco, requisitos das partes interessadas e normas específicas do setor.
- E)
excluir documentos contratuais como fonte de controles.
Gabarito e comentário
Resposta correta: D
O estabelecimento do contexto considera apetite e critérios de risco, expectativas das partes interessadas e requisitos legais, regulatórios, contratuais e setoriais aplicáveis.