Ed
há 2 meses
Vamos analisar as alternativas com base nos conceitos corretos de gerenciamento de riscos: A) "Convém que a análise/avaliação de riscos considere apenas os recursos de processamento das informações, e inclua os resultados específicos da segurança da informação. Os processos de negócio não são relevantes nesse contexto." — Incorreto. A análise de riscos deve considerar todos os aspectos que possam afetar a organização, incluindo processos de negócio, não apenas recursos de TI. B) "Os resultados da análise/avaliação de riscos ajudarão a direcionar e a determinar as ações gerenciais apropriadas e as prioridades para o gerenciamento dos riscos da segurança da informação, e para a implementação dos controles selecionados para a proteção contra estes riscos." — Correto. Essa afirmação está alinhada com as boas práticas de gerenciamento de riscos. C) "A análise/avaliação de riscos deve contemplar todos os riscos internos e externos que podem afetar a continuidade do negócio, porém, não deve ser repetida periodicamente." — Incorreto. A análise de riscos deve ser contínua e periódica para se adaptar a mudanças. D) "Uma vez que os riscos tenham sido identificados e as decisões para o tratamento dos riscos tenham sido tomadas, é necessário que controles sejam implementados para assegurar que todos os riscos sejam eliminados, ou seja, reduzidos a zero." — Incorreto. Nem todos os riscos podem ser eliminados; o objetivo é reduzir os riscos a níveis aceitáveis. Portanto, a alternativa correta é a B.
Cadastre-se ou realize login