Alternativa E - do sistema de gestão da segurança da informação.
A questão aborda a norma NBR ISO/IEC 27005, que trata especificamente da gestão de riscos em segurança da informação. Esta norma faz parte da família de normas ISO/IEC 27000 e tem como objetivo principal fornecer diretrizes para a implementação e manutenção de um Sistema de Gestão de Segurança da Informação (SGSI).
A gestão de riscos é o coração deste sistema. Ela permite que a organização identifique, avalie e trate os riscos que podem afetar a confidencialidade, integridade e disponibilidade das informações. Sem uma gestão de riscos eficaz, o SGSI não consegue se adaptar às ameaças reais do ambiente.
Análise
- Objetivo da NBR ISO/IEC 27005: Estabelecer diretrizes para a gestão de riscos aplicáveis à segurança da informação dentro de um SGSI.
- Relação com o SGSI: O risco é gerenciado para garantir que os controles de segurança implementados sejam adequados aos objetivos do negócio e ao contexto organizacional.
- Outras opções:
- Planos de negócios (A) são estratégicos, mas a norma foca na segurança.
- Governança de TI (B) é mais ampla e abrange processos além da segurança pura.
- Análise de impacto (C) é uma etapa da gestão de riscos, não o fim último do processo.
- Qualidade (D) refere-se à norma ISO 9001, não à segurança da informação.
Portanto, a gestão de riscos descrita na norma é fundamental para a eficácia do sistema de gestão da segurança da informação, tornando a alternativa E a correta.