← CISM: gerir segurança, risco e incidentes
04 / 11 · 30 MIN

Tratar, monitorizar e escalar risco

Mantém decisões de risco válidas quando mudam prazos, ameaças e dependências.

Conceito e mecanismo

Tratar risco pode envolver modificar controlos, evitar uma atividade, partilhar consequências ou aceitar exposição dentro da autoridade definida. Aceitação deve ter âmbito, responsável, condições e revisão; uma exceção de 30 dias não se torna permanente por falta de incidentes. O proprietário do risco acompanha a exposição e a decisão; o proprietário do controlo garante execução e evidência do mecanismo. Estas responsabilidades podem estar próximas sem serem idênticas. Um KRI deve estar ligado a uma interpretação e a limites de ação. Se o limite é dez exceções vencidas e existem catorze, reporta a ultrapassagem e o plano, sem transformar o indicador em prova de catorze incidentes.

Aplicação guiada

No serviço bancário, dois contratos não garantem redundância. Investiga dependências comuns, incluindo subcontratados, identidade e conectividade. Testar cada fornecedor isoladamente pode deixar por testar a falha que afeta ambos. Durante uma exceção de patch, acompanha mudanças na ameaça, demonstra controlos compensatórios e apresenta alternativas antes da validade terminar. A exploração ativa noutro ambiente justifica reavaliar a probabilidade, mas não prova compromisso local. Mantém rastreabilidade entre evidência, risco residual, decisão e próxima revisão. Escalar não é abandonar o problema: prepara opções com impacto operacional, recursos, prazo e critério de saída para quem tem autoridade decidir.

NA PRÁTICA

Uma mitigação de rede prevista num ticket continua por demonstrar até existir evidência no caminho afetado.

Armadilhas comuns

Exceção sem validade; fornecedor duplicado como independência; condição aprovada mas não executada.

Tópicos relacionados: Desenvolver o programa de segurança · Gerir controlos, fornecedores e ciclo de vida

Leva esta ideia contigo

Mantém a decisão ligada às condições que a justificaram.

Criar conta

Referência: Cybersecurity Framework 2.0 · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.