No que se refere a contratações de TI no setor público, à ge...
No que se refere a contratações de TI no setor público, à gestão de riscos de TI, à gestão de serviços de TI e à gestão de processos, julgue o item que se segue.
De acordo com as diretrizes da norma ISO 31000, o processo de tratamento de riscos restringe-se às incertezas que possam gerar impactos negativos à organização; a opção de compartilhar o risco é classificada como resposta para eventos de oportunidade; e a redução do risco deve ser aplicada obrigatoriamente a todos os riscos residuais identificados pela auditoria de TI.
Comentários
Veja os comentários dos nossos alunos
GABARITO: ❌ ERRADO
⚠️ O PEGA DA BANCA:
• A assertiva comete três erros conceituais graves e explícitos segundo as diretrizes da ABNT NBR ISO 31000 (Gestão de Riscos):
1- O conceito e o tratamento de risco na ISO 31000 NÃO se restringem a impactos negativos (ameaças). A norma define risco como o "efeito da incerteza nos objetivos", onde o efeito é um desvio em relação ao esperado, podendo ser positivo (oportunidades), negativo (ameaças) ou ambos.
2- O ato de compartilhar o risco (risk sharing) — como contratar seguros, terceirizar operações ou firmar parcerias — é uma estratégia clássica de resposta aplicável tanto a riscos com consequências negativas (ameaças) quanto a riscos com consequências positivas (oportunidades), e não classificada exclusivamente para eventos de oportunidade.
3- A redução do risco NÃO é obrigatória para todos os riscos residuais. Se o nível de risco residual estiver dentro do apetite e dos critérios de tolerância definidos pela alta administração, a organização pode perfeitamente optar pela retenção/aceitação formal do risco (risk acceptance), sem implementar novos controles adicionais.
_______________________________________________________________________
✅ FUNDAMENTAÇÃO:
• Diretrizes e Conceitos Fundamentais da ISO 31000:
- Definição de Risco: "Efeito da incerteza nos objetivos". O efeito pode ser positivo (oportunidade), negativo (ameaça) ou uma combinação de ambos. A gestão moderna de riscos visa maximizar os efeitos positivos e minimizar os efeitos adversos.
- Opções de Tratamento de Riscos (Ameaças / Impactos Negativos):
- Evitar o risco (Avoid): Decidir não iniciar ou descontinuar a atividade geradora do risco.
- Assumir ou aumentar o risco: Para buscar uma oportunidade comercial/operacional.
- Remover a fonte de risco.
- Modificar a probabilidade ou as consequências (Mitigação/Redução).
- Compartilhar o risco (Share): Mediante contratos, seguros ou financiamentos.
- Reter/Aceitar o risco (Accept/Retain): Por decisão informada e fundamentada nos limites de apetite ao risco da organização.
- Risco Residual: É o risco que permanece após a implementação dos controles de mitigação. Nem todo risco residual precisa ser reduzido a zero (o que muitas vezes é inviável técnica ou economicamente); ele pode ser formalmente monitorado e aceito.
_______________________________________________________________________
⚡ BIZU RÁPIDO:
• Risco (ISO 31000): Incerteza sobre objetivos ---> Pode gerar impactos NEGATIVOS (ameaças) e POSITIVOS (oportunidades).
• Compartilhar risco: Aplica-se a riscos negativos (ex.: seguros) e positivos (ex.: parcerias/joint ventures).
• Risco residual: NÃO exige redução obrigatória ---> Pode ser ACEITO / RETIDO pela governança se estiver dentro da tolerância.
➡️ Bons estudos!
➡️ Vamos juntos rumo à posse!
➡️ INSTAGRAM: @informaticaconcursos_
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo