Enunciado
A Norma ABNT NBR ISO/IEC 27001:2022 recomenda que as organizações estabeleçam e apliquem um processo de tratamento de riscos de segurança da informação para:
Alternativas
- A)
preparar um plano diretor de tecnologia da informação;
- B)
obter da alta gestão a aprovação dos riscos do plano de tratamento de riscos;
- C)
elaborar uma declaração de aplicabilidade que contenha os controles avançados de segurança da informação;
- D)
determinar os controles que são necessários para implementar as opções escolhidas do tratamento de riscos de segurança da informação;
- E)
selecionar, de forma apropriada, as opções de tratamento dos riscos da segurança da informação levando em consideração os requisitos da alta gestão.
Gabarito e comentário
Resposta correta: D
Depois de escolher opções de tratamento, a organização determina controles necessários e compara-os aos controles de referência pertinentes. Isso conecta decisão sobre risco às medidas efetivas de segurança. Aceitar, reduzir, transferir ou evitar riscos são decisões distintas; cada uma deve ser documentada e justificada.