A alta administração de um órgão público determinou que o ri...

Próximas questões
Com base no mesmo assunto
Q3885128 Segurança da Informação
A alta administração de um órgão público determinou que o risco de vazamento de dados de um novo sistema deve ser reduzido a um nível aceitável, mas que ainda assim permitirá a continuidade da operação. Após a avaliação, o risco residual foi considerado alto, exigindo a implementação de novos controles.
O tratamento de risco decidido pela alta administração do órgão é
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: E

Fundamento decisivo: O elemento decisivo foi a combinação entre risco residual alto e necessidade de novos controles, pois isso indica tratamento por redução do risco, e não aceitação, retenção, evasão ou compartilhamento.

Tema central: tratamento de risco
Análise das alternativas
A
Errada
Aceitar o risco não se ajusta ao caso porque a aceitação pressupõe manter o risco dentro do apetite ou tolerância, sem necessidade de novos controles relevantes. Aqui ocorreu o contrário: o risco residual foi considerado alto e exigiu nova implementação de controles.
B
Errada
Reter o risco, no uso comum da matéria indicado na base, aproxima-se de suportar ou manter o risco. O enunciado descreve uma decisão de intervenção para reduzi-lo por controles adicionais, o que afasta retenção.
C
Errada
Evitar o risco significaria eliminar a atividade de risco, não iniciar, interromper ou retirar a operação do sistema. O enunciado afirma a continuidade da operação, o que é incompatível com evitar.
D
Errada
Compartilhar o risco exigiria transferência ou divisão com terceiro, como por seguro, terceirização contratual ou arranjo equivalente. Não há esse elemento no enunciado; o que há é adoção de novos controles internos.
E
Certa
A alternativa E está correta porque modificar o risco é o tratamento em que se implementam controles para reduzir probabilidade e/ou impacto até nível aceitável. No caso, o enunciado informa que o risco residual permaneceu alto e que a administração determinou novos controles, o que caracteriza essa forma de tratamento.
Pegadinha da questão
A confusão real era tratar 'risco residual' como se isso significasse aceitação automática, ignorando que o enunciado disse que ele ainda estava alto e que seriam implementados novos controles. Outra armadilha foi desconsiderar que a continuidade da operação afasta evitar o risco.
Dica para questões semelhantes
  • Se o enunciado fala em reduzir o risco por novos controles, classifique o tratamento como modificação do risco.
  • Se o risco residual ainda está alto, isso indica insuficiência dos controles existentes e afasta aceitação como resposta imediata.
  • Se a operação deve continuar, evitar o risco tende a ficar excluído, porque evitar implica não iniciar, interromper ou retirar a atividade de risco.
  • Só marque compartilhar quando houver dado concreto de transferência ou divisão do risco com terceiro.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

fonte ChatGpt

Vamos interpretar o cenário com calma

A alta administração determinou que:

  • o risco deve ser reduzido a um nível aceitável
  • não pode interromper a operação
  • serão necessários novos controles

Isso descreve claramente a estratégia de:

reduzir/mitigar o risco, sem eliminá-lo totalmente.

Na terminologia de gestão de riscos (como ISO 27005 e práticas alinhadas ao National Institute of Standards and Technology):

  • Modificar o risco (risk modification) = implementar controles para diminuir probabilidade ou impacto

Exemplo:

  • adicionar criptografia
  • reforçar controle de acesso
  • implementar monitoramento

A) Aceitar o risco

→ Não, pois estão sendo implementados controles.

B) Reter o risco

→ Similar à aceitação (não agir). Não é o caso.

C) Evitar o risco

→ Seria parar o sistema. O enunciado diz que a operação continua.

D) Compartilhar o risco

→ Transferir para terceiros (seguro, outsourcing). Não foi mencionado.

✔ Redução do risco por meio de controles

✔ Mantém a operação funcionando

✔ Exatamente o que o enunciado descreve

Se aparecer “reduzir”, “diminuir impacto/probabilidade”, “implementar controles”

resposta quase sempre será MODIFICAR (mitigar) o risco

Resposta: E

Modificar o Risco (Risk Modification), segundo a terminologia da ISO 31000/27005, é a estratégia de tratamento que consiste em implementar controles para alterar a probabilidade e/ou o impacto de um risco, reduzindo-o a um nível aceitável, mantendo a atividade/operação em funcionamento. É essencialmente o mesmo conceito comumente chamado de "mitigar" em outras literaturas, mas usando a nomenclatura formal da norma.

Análise das alternativas:

  • A. Errada — Aceitar o Risco significa conviver com o risco tal como está, sem implementar novos controles adicionais.
  • B. Errada — Reter o Risco é essencialmente sinônimo/variação de aceitar o risco (a organização decide "reter" a exposição internamente, sem tratamento adicional).
  • C. Errada — Evitar o Risco significa eliminar a fonte do risco, geralmente descontinuando a atividade que o gera.
  • D. Errada — Compartilhar o Risco (ou transferir) envolve repassar total ou parcialmente a responsabilidade/impacto financeiro a terceiros (seguros, contratos, terceirização).
  • E. Correta — Modificar o Risco é a estratégia que envolve implementar controles técnicos/organizacionais para reduzir a probabilidade e/ou impacto do risco a um nível aceitável, permitindo que a operação continue.

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo