Sobre a alternativa A
O escopo de uma análise/avaliação de riscos pode tanto ser em toda a organização, partes da organização, em um sistema de informação específico, em componentes de um sistema específico ou em serviços onde isto seja praticável, realístico e útil.
Sobre as alternativas B, C e E
Possíveis opções para o tratamento do risco, incluem:
a) aplicar controles apropriados para reduzir os riscos;
b) conhecer e objetivamente aceitar os riscos, sabendo que eles atendem claramente à política da organização e aos critérios para a aceitação de risco;
c) evitar riscos, não permitindo ações que poderiam causar a ocorrência de riscos;
d) transferir os riscos associados para outras partes, por exemplo, seguradoras ou fornecedores.
Sobre a alternativa D, a correta
Convém que, para aqueles riscos onde a decisão de tratamento do risco seja a de aplicar os controles apropriados, esses controles sejam selecionados e implementados para atender aos requisitos identificados pela análise/avaliação de riscos.
Fonte: ABNT NBR ISO/IEC 27002:2005