🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

No que se refere a contratações de TI no setor público, à ge...

Próximas questões
Com base no mesmo assunto
Q4234274 Segurança da Informação

No que se refere a contratações de TI no setor público, à gestão de riscos de TI, à gestão de serviços de TI e à gestão de processos, julgue o item que se segue.


De acordo com as diretrizes da norma ISO 31000, o processo de tratamento de riscos restringe-se às incertezas que possam gerar impactos negativos à organização; a opção de compartilhar o risco é classificada como resposta para eventos de oportunidade; e a redução do risco deve ser aplicada obrigatoriamente a todos os riscos residuais identificados pela auditoria de TI.

Alternativas

Comentários

Veja os comentários dos nossos alunos

GABARITO: ❌ ERRADO

⚠️ O PEGA DA BANCA:

• A assertiva comete três erros conceituais graves e explícitos segundo as diretrizes da ABNT NBR ISO 31000 (Gestão de Riscos):

1- O conceito e o tratamento de risco na ISO 31000 NÃO se restringem a impactos negativos (ameaças). A norma define risco como o "efeito da incerteza nos objetivos", onde o efeito é um desvio em relação ao esperado, podendo ser positivo (oportunidades), negativo (ameaças) ou ambos.

2- O ato de compartilhar o risco (risk sharing) — como contratar seguros, terceirizar operações ou firmar parcerias — é uma estratégia clássica de resposta aplicável tanto a riscos com consequências negativas (ameaças) quanto a riscos com consequências positivas (oportunidades), e não classificada exclusivamente para eventos de oportunidade.

3- A redução do risco NÃO é obrigatória para todos os riscos residuais. Se o nível de risco residual estiver dentro do apetite e dos critérios de tolerância definidos pela alta administração, a organização pode perfeitamente optar pela retenção/aceitação formal do risco (risk acceptance), sem implementar novos controles adicionais.

_______________________________________________________________________

✅ FUNDAMENTAÇÃO:

Diretrizes e Conceitos Fundamentais da ISO 31000:

  • Definição de Risco: "Efeito da incerteza nos objetivos". O efeito pode ser positivo (oportunidade), negativo (ameaça) ou uma combinação de ambos. A gestão moderna de riscos visa maximizar os efeitos positivos e minimizar os efeitos adversos.

  • Opções de Tratamento de Riscos (Ameaças / Impactos Negativos):

  • Evitar o risco (Avoid): Decidir não iniciar ou descontinuar a atividade geradora do risco.

  • Assumir ou aumentar o risco: Para buscar uma oportunidade comercial/operacional.

  • Remover a fonte de risco.

  • Modificar a probabilidade ou as consequências (Mitigação/Redução).

  • Compartilhar o risco (Share): Mediante contratos, seguros ou financiamentos.

  • Reter/Aceitar o risco (Accept/Retain): Por decisão informada e fundamentada nos limites de apetite ao risco da organização.

  • Risco Residual: É o risco que permanece após a implementação dos controles de mitigação. Nem todo risco residual precisa ser reduzido a zero (o que muitas vezes é inviável técnica ou economicamente); ele pode ser formalmente monitorado e aceito.

_______________________________________________________________________

BIZU RÁPIDO:

Risco (ISO 31000): Incerteza sobre objetivos ---> Pode gerar impactos NEGATIVOS (ameaças) e POSITIVOS (oportunidades).

Compartilhar risco: Aplica-se a riscos negativos (ex.: seguros) e positivos (ex.: parcerias/joint ventures).

Risco residual: NÃO exige redução obrigatória ---> Pode ser ACEITO / RETIDO pela governança se estiver dentro da tolerância.

➡️ Bons estudos!

➡️ Vamos juntos rumo à posse!

➡️ INSTAGRAM: @informaticaconcursos_

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo