Imagem de fundo

O IFCE está estruturando um Sistema de Gestão de Segurança da Informação (SGSI) para ad...

O IFCE está estruturando um Sistema de Gestão de Segurança da Informação (SGSI) para adequação às normas vigentes. O analista de tecnologia da informação foi designado para apoiar a alta direção na definição do escopo, avaliação de riscos e implementação de controles conforme a ABNT NBR ISO/IEC 27001:2022. Durante a fase de planejamento, identificou-se a necessidade de documentar critérios de avaliação e tratamento de riscos.


Considerando os requisitos da ABNT NBR ISO/IEC 27001:2022, é correto afirmar que a ação adequada nesse contexto é


A

implementar todos os controles do Anexo A automaticamente, independentemente da análise de riscos realizada.


B

definir os critérios de risco e manter informação documentada sobre o processo de avaliação e tratamento de riscos do SGSI.


C

limitar a análise de riscos aos ativos tecnológicos, excluindo pessoas e processos organizacionais.


D

delegar integralmente a gestão de riscos ao fornecedor de tecnologia contratado pelo IFCE.


E

realizar auditoria externa antes da definição do escopo do SGSI.