Modo Simulado

ISO/IEC 27005 Lead Risk Manager

Liderar o programa de gestão de riscos

ISO/IEC 27005
Lead Risk Manager
6 simulados · 360 questões · 6 domínios

Os seis simulados em detalhe

SimuladoFormatoQuestões
1Treino por área de competência50
2Treino por área de competência50
3Treino por área de competência50
4Treino por área de competência50
5Simulado cronometrado80
6Simulado cronometrado80

O relatório que você recebe no final

Não é uma porcentagem, é um diagnóstico. Indicamos se vale a pena fazer a prova, quais áreas de competência você precisa aprofundar e quantas respostas acertou mesmo tendo dúvidas.

Exemplo de relatórioPassaria na prova, mas sem margem
D3 Avaliação de riscos de segurança da informação78%
D1 Princípios e conceitos fundamentais64%
D4 Tratamento de riscos de segurança da informação55%
D2 Implementação do programa de gestão de riscos82%
D6 Metodologias de avaliação de riscos70%
D5 Comunicação, monitoramento e melhoria61%

As áreas de competência avaliadas

Distribuição real das questões deste produto.

D3 Avaliação de riscos de segurança da informação84
D1 Princípios e conceitos fundamentais63
D4 Tratamento de riscos de segurança da informação59
D2 Implementação do programa de gestão de riscos55
D6 Metodologias de avaliação de riscos53
D5 Comunicação, monitoramento e melhoria46

Dez questões de exemplo tiradas do simulado

Uma por área de competência, exatamente como no simulador.

  1. D1 Princípios e conceitos fundamentais

    De acordo com a ISO/IEC 27005:2022, que adota a definição da ISO 31000:2018, como o risco é definido em termos normativos?

    1. O risco é um evento resultante da exploração de uma vulnerabilidade por uma ameaça identificada e caracterizado por um ator operacional.
    2. O risco é a combinação da probabilidade de ocorrência de um evento e da consequência que possa resultar para os objetivos da organização.
    3. O risco é a diferença medida entre o valor observado de uma métrica de segurança e o valor esperado por parte da gestão.
    4. O risco é o efeito da incerteza sobre a consecução de objetivos, sejam eles de segurança da informação, conformidade ou continuidade dos negócios.
  2. D3 Avaliação de riscos de segurança da informação

    Quais atividades a cláusula 7 da ISO/IEC 27005:2022, intitulada avaliação de riscos de segurança da informação, agrupa em suas subcláusulas?

    1. O contexto interno e externo, os critérios de risco e a metodologia escolhida para a organização.
    2. As opções de tratamento, a determinação dos controles necessários e o desenvolvimento do plano de tratamento.
    3. A identificação, análise e avaliação de riscos de segurança da informação.
    4. Comunicação, monitoramento de riscos e melhoria contínua do processo de gestão.
  3. D4 Tratamento de riscos de segurança da informação

    Qual conjunto corresponde às opções de tratamento de riscos de segurança da informação descritas na cláusula 8.2 da ISO/IEC 27005:2022?

    1. Modificar o risco, reter o risco, evitar o risco e compartilhar o risco.
    2. Aceitar, transferir, mitigar e ignorar, selecionados desconsiderando os critérios de risco.
    3. Modificar, aceitar, transferir e reduzir, com modificar e reduzir tratados como opções separadas.
    4. Compartilhar, transferir, reter e rejeitar, com transferência tratada como uma estratégia separada.
  4. D6 Metodologias de avaliação de riscos

    Para estruturar a avaliação de riscos de um projeto de SGSI específico ao setor, o Líder de Gestão de Riscos compara vários métodos nacionais reconhecidos. Qual afirmação descreve corretamente a origem institucional de MEHARI, CRAMM, NIST SP 800-30 e Harmonized TRA?

    1. MEHARI, CRAMM, NIST SP 800-30 e Harmonized TRA são adaptações nacionais da técnica de referência publicada na IEC 31010:2019.
    2. MEHARI foi retirado pela CLUSIF em 2020, CRAMM teve a manutenção encerrada em 2010, NIST SP 800-30 tornou-se obsoleto com a liberação da ISO/IEC 27005:2018 e Harmonized TRA permaneceu inédito oficialmente.
    3. MEHARI é publicado pela ANSSI na França, CRAMM pela NIST nos Estados Unidos, NIST SP 800-30 pela administração britânica, e Harmonized TRA pela ENISA para a União Europeia.
    4. MEHARI é publicado pela CLUSIF (França), CRAMM pela administração britânica (CCTA), NIST SP 800-30 pela NIST (Estados Unidos), e Harmonized TRA pelas autoridades canadenses (CSE e RCMP).
  5. D5 Comunicação, monitoramento e melhoria

    Qual é o papel dos critérios de gatilho introduzidos pela ISO/IEC 27005:2022 na condução do processo de gestão de riscos?

    1. Os critérios de gatilho são definidos na cláusula 6 para iniciar o programa e deixam de atuar quando o contexto já foi aprovado.
    2. Os critérios de gatilho foram removidos pela revisão de 2022 e deixaram de constar no corpo normativo da edição atual da ISO/IEC 27005.
    3. Os critérios de gatilho operam por calendário anual ou trimestral; incidentes e mudanças organizacionais são tratados pelo processo de incidentes.
    4. Critérios de gatilho identificam eventos ou mudanças que desencadeiam a reavaliação do processo ou dos riscos ao longo do programa.
  6. D2 Implementação do programa de gestão de riscos

    MetroCity estrutura seu programa de três anos articulando ISO/IEC 27001:2022 e ISO/IEC 27005:2022. Qual afirmação descreve corretamente o papel distinto de cada uma das duas normas no programa?

    1. A ISO/IEC 27001:2022 estabelece os requisitos do SGSI, enquanto a ISO/IEC 27005:2022 fornece orientação para a gestão de riscos.
    2. A ISO/IEC 27001:2022 e a ISO/IEC 27005:2022 impõem requisitos certificáveis e auditáveis; lacunas entre as duas normas de referência podem gerar achados distintos de desconformidade durante a auditoria de certificação.
    3. A ISO/IEC 27005:2022 é obrigatória para a certificação ISO/IEC 27001, e um desvio de conformidade em relação a ela leva à rejeição da solicitação de certificação.
    4. A ISO/IEC 27005:2022 define requisitos certificáveis do sistema de gestão, enquanto a ISO/IEC 27001:2022 orienta a aplicação do programa.
  7. D1 Princípios e conceitos fundamentais

    Na terminologia da ISO/IEC 27005:2022, como o conceito de verossimilhança (likelihood) se relaciona com a probabilidade ao caracterizar a possibilidade de ocorrência de um evento de risco?

    1. A verossimilhança é um termo genérico que abrange tanto a probabilidade quantificada quanto descrições qualitativas de frequência, aplicável a estimativas numéricas e a julgamentos de especialistas.
    2. A probabilidade é usada para riscos financeiros, enquanto a verossimilhança se aplica a riscos operacionais e de cibersegurança.
    3. A probabilidade refere-se a estimativas derivadas de dados históricos, enquanto a verossimilhança é limitada a estimativas formuladas por especialistas em oficinas de análise.
    4. A distinção entre verossimilhança e probabilidade foi introduzida pela ISO 31000:2018 e depois mantida pela ISO/IEC 27005:2022, que agora retém o termo probabilidade.
  8. D3 Avaliação de riscos de segurança da informação

    BankSecure Europe está construindo sua abordagem de identificação de riscos cibernéticos para seu escopo de pagamento por cartão. O Líder de Gestão de Riscos deve escolher entre as abordagens baseadas em eventos e baseadas em ativos da ISO/IEC 27005:2022. Qual afirmação descreve corretamente sua articulação normativa?

    1. A abordagem baseada em ativos surgiu primeiro na prática, e a abordagem baseada em eventos é sua generalização, com a cláusula 7.3.1 descrevendo dois momentos sucessivos de uma abordagem integrada de identificação.
    2. A abordagem baseada em eventos segue uma lógica de cima para baixo (cenários com forte impacto estratégico), enquanto a abordagem baseada em ativos segue uma lógica de baixo para cima (inventário de ativos, ameaças, vulnerabilidades).
    3. As abordagens por eventos e por ativos percorrem etapas espelhadas e devem produzir listas priorizadas coincidentes quando usam critérios comuns.
    4. A abordagem por eventos é destinada a grandes empresas com inteligência interna de ameaças e programa maduro de TLPT; organizações menores iniciam pelos ativos.
  9. D4 Tratamento de riscos de segurança da informação

    Como as cláusulas 6.1.3.d da ISO/IEC 27001:2022 (Declaração de Aplicabilidade) e 8.5 da ISO/IEC 27005:2022 se encaixam na produção da Declaração de Aplicabilidade?

    1. A entrada do SGSI na fase de certificação aciona, conforme a revisão de 2022 da ISO/IEC 27001, a Declaração de Aplicabilidade depois do ciclo inicial.
    2. A avaliação de risco da 27005 produz por cálculo direto a Declaração de Aplicabilidade ao final do processo, e a organização valida o documento.
    3. A Declaração de Aplicabilidade copia o Anexo A da ISO/IEC 27001:2022, reproduz os 93 controles e usa a implantação como justificativa suficiente.
    4. A ISO/IEC 27001:2022 exige a produção de uma Declaração de Aplicabilidade listando os controles aplicáveis com justificativa, alimentada metodologicamente pela ISO/IEC 27005:2022.
  10. D6 Metodologias de avaliação de riscos

    Dentro do portfólio de métodos de avaliação de riscos, o Líder de Gestão de Riscos encontra as variantes OCTAVE e OCTAVE Allegro publicadas pelo Software Engineering Institute (SEI). Qual afirmação descreve corretamente sua origem institucional e sua articulação interna?

    1. OCTAVE e OCTAVE Allegro são publicados pelo Software Engineering Institute (SEI) da Carnegie Mellon, sendo Allegro uma variante simplificada centrada em ativos de informação críticos.
    2. OCTAVE e OCTAVE Allegro designam um método comum em duas variantes linguísticas (inglês e latim para Allegro), e seus dois acrônimos são intercambiáveis na literatura profissional.
    3. OCTAVE Allegro foi substituído em 2018 por uma fusão com FAIR, dando origem a um método integrado que combina a abordagem de ativo-vulnerabilidade do SEI e a quantificação monetária do FAIR Institute.
    4. OCTAVE integra um programa federal da série 800, enquanto OCTAVE Allegro é uma extensão proprietária da Carnegie Mellon voltada a outro processo.

Responda às mesmas dez questões no simulador e leia a explicação de cada opção, inclusive das incorretas. Abre sem cadastro →

Sobre o exame oficial: o formato, a duração e o número de questões são definidos pelo organismo de certificação e podem mudar; por favor, confira nos documentos dele antes de se inscrever. Este material treina com base na norma, não no exame de um organismo específico, e por isso também é útil para se certificar em outro lugar.

Como usar o produto

  1. Comece pelo treino guiado: cada resposta é corrigida e explicada na hora.
  2. Passe ao modo prova cronometrado quando dominar o conteúdo.
  3. Repita até atingir 90 %, o patamar que recomendamos antes de fazer a prova.

Perguntas frequentes

É o exame oficial?

Não. É um material de preparação próprio, com questões formuladas de forma original. Não tem vínculo com nenhum organismo de certificação e não é endossado por ele.

Por quanto tempo tenho acesso?

Doze meses a partir da compra, a mesma validade da segunda tentativa oficial.

Posso testar antes?

Sim, em três passos. Responda a 10 questões do simulado 1 sem cadastro, com a explicação de cada opção. Se você deixar o seu e-mail, o simulado 1 completo é liberado. Os seis simulados são ativados com a compra.

Em quais idiomas?

Isso é indicado em cada produto. Este está disponível nos idiomas listados acima.

Todos os simulados