Acerca da análise e avaliação de riscos e da seleção de cont...
Os gastos com os controles não necessitam ser balanceados de acordo com o negócio.
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: E - Errado
A questão aborda um princípio importante da gestão de riscos em segurança da informação, conforme a norma ISO/IEC 27002, que é o balanceamento de custos dos controles de segurança em relação ao valor dos ativos que estão sendo protegidos e ao contexto do negócio. Em outras palavras, a norma sugere que a organização deve considerar cuidadosamente o valor do que está protegendo e garantir que o investimento em controles de segurança seja proporcional a esse valor.
É essencial que os gastos com controles de segurança sejam justificados e proporcionais aos benefícios esperados e aos riscos que estão sendo mitigados. Investir mais do que o necessário pode levar a recursos desperdiçados, enquanto investir de menos pode deixar a organização vulnerável a ataques ou perdas. Portanto, a assertiva de que os gastos com os controles não necessitam ser balanceados de acordo com o negócio está incorreta, pois vai contra as diretrizes de uma gestão de riscos eficaz e eficiente.
Para resolver essa questão com sucesso, é importante ter conhecimento da norma ISO/IEC 27002 e compreender o conceito de análise de riscos, que envolve identificar ameaças e vulnerabilidades que podem afetar os ativos da organização, e de avaliação de riscos, que é o processo de compreender a natureza do risco e determinar o nível de risco. Além disso, deve-se saber que a seleção de controles deve ser orientada pelo resultado dessa análise e avaliação, de modo a garantir uma proteção adequada e com um custo-benefício justificável.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
E
Conforme a norma ISO/IEC 27002 e boas práticas de gerenciamento de riscos, os gastos com controles de segurança devem ser equilibrados de acordo com o negócio e os riscos. A alocação de recursos para implementar e manter controles de segurança deve ser proporcional aos riscos identificados e ao valor dos ativos de informação protegidos. Priorizar os gastos de acordo com a análise de riscos ajuda a garantir uma alocação eficiente de recursos e a maximização da proteção das informações críticas para o negócio.
É importante que os gastos com controles estejam alinhados com as prioridades e os riscos identificados pela organização.
Na Segurança da Informação, os custos dos controles devem sim ser balanceados com as necessidades do negócio. Esse princípio está relacionado à análise de risco e custo-benefício.
O item está Errado (E), conforme o gabarito oficial, e aqui está o motivo:
Explicação pela ISO/IEC 27002
A norma ISO/IEC 27002 estabelece que a seleção de controles de segurança da informação deve ser feita considerando custos versus benefícios, ou seja, os gastos com controles precisam ser balanceados de acordo com o negócio.
Isso significa que não basta implementar controles sem avaliar se eles são proporcionais ao risco e viáveis economicamente.
O princípio é de eficiência e proporcionalidade: controles devem reduzir riscos a níveis aceitáveis, mas sem comprometer a sustentabilidade financeira ou operacional da organização.
Portanto: A afirmação de que “os gastos com os controles não necessitam ser balanceados de acordo com o negócio” está incorreta, porque necessitam sim ser balanceados.
Em resumo: O auditor e os gestores de segurança devem sempre avaliar se o custo de um controle compensa o risco que ele mitiga. A norma ISO/IEC 27002 reforça que a segurança da informação deve estar alinhada com os objetivos e recursos do negócio.
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo