Gabarito: d)
A NBR ISO/IEC 27002 trata das melhores práticas para a gestão da segurança da informação, incluindo a gestão de riscos.
A alternativa d está correta porque descreve com precisão o processo de análise e avaliação de riscos, que envolve estimar a magnitude do risco e comparar esses riscos com critérios predefinidos para determinar sua significância.
A alternativa a está incorreta porque a análise/avaliação de riscos deve ser feita periodicamente para garantir a segurança contínua, mesmo que isso envolva custos.
A alternativa b está errada ao afirmar que a seleção de controles deve estar sujeita apenas às legislações nacionais, pois a organização pode estar sujeita a legislações internacionais e outros requisitos.
A alternativa c está incorreta porque a gestão de riscos inclui também a aceitação de riscos, que é uma etapa importante do processo.
A alternativa e está errada porque o escopo da análise/avaliação de riscos pode variar conforme a necessidade, não sendo obrigatório que seja sempre em toda a organização.
Portanto, a alternativa d é a que melhor representa o conteúdo da NBR ISO/IEC 27002 sobre análise e avaliação de riscos.
A NBR ISO/IEC 27002 trata das melhores práticas para a gestão da segurança da informação, incluindo a gestão de riscos.
A alternativa d está correta porque descreve com precisão o processo de análise e avaliação de riscos, que envolve estimar a magnitude do risco e comparar esses riscos com critérios predefinidos para determinar sua significância.
A alternativa a está incorreta porque a análise/avaliação de riscos deve ser feita periodicamente para garantir a segurança contínua, mesmo que isso envolva custos.
A alternativa b está errada ao afirmar que a seleção de controles deve estar sujeita apenas às legislações nacionais, pois a organização pode estar sujeita a legislações internacionais e outros requisitos.
A alternativa c está incorreta porque a gestão de riscos inclui também a aceitação de riscos, que é uma etapa importante do processo.
A alternativa e está errada porque o escopo da análise/avaliação de riscos pode variar conforme a necessidade, não sendo obrigatório que seja sempre em toda a organização.
Portanto, a alternativa d é a que melhor representa o conteúdo da NBR ISO/IEC 27002 sobre análise e avaliação de riscos.