FGV — Analista Judiciário - Área Apoio Especializado - Governança e Gestão de Tecnologia da Informação — Tratamento de riscos ISO 27001 — 2024

Enunciado

A Norma ABNT NBR ISO/IEC 27001:2022 recomenda que as organizações estabeleçam e apliquem um processo de tratamento de riscos de segurança da informação para:

Alternativas

  1. A)

    preparar um plano diretor de tecnologia da informação;

  2. B)

    obter da alta gestão a aprovação dos riscos do plano de tratamento de riscos;

  3. C)

    elaborar uma declaração de aplicabilidade que contenha os controles avançados de segurança da informação;

  4. D)

    determinar os controles que são necessários para implementar as opções escolhidas do tratamento de riscos de segurança da informação;

  5. E)

    selecionar, de forma apropriada, as opções de tratamento dos riscos da segurança da informação levando em consideração os requisitos da alta gestão.

Gabarito e comentário

Resposta correta: D

Depois de escolher opções de tratamento, a organização determina controles necessários e compara-os aos controles de referência pertinentes. Isso conecta decisão sobre risco às medidas efetivas de segurança. Aceitar, reduzir, transferir ou evitar riscos são decisões distintas; cada uma deve ser documentada e justificada.

Questões relacionadas