Imagem de fundo

Após aplicar controles de mitigação a um risco de segurança...

Após aplicar controles de mitigação a um risco de segurança identificado, a gestão de TI de uma empresa avalia que o nível de exposição remanescente é tolerável e decide não investir em controles adicionais. Sobre esse cenário, à luz da NBR ISO/IEC 27005, analise as assertivas a seguir:

I. O risco remanescente após a aplicação dos controles é denominado risco residual.

II. A decisão de não investir em controles adicionais, tolerando o risco residual, caracteriza a aceitação do risco.

III. A aceitação do risco não elimina formalmente a necessidade de monitoramento futuro.

Quais estão corretas?


A

Apenas I.


B

Apenas II.


C

Apenas I e II.


D

I, II e III.