Riesgos

Cyber Risk Quantification (CRQ): el riesgo cibernético en dinero

· 6 min de lectura · Futture.ai

Cyber Risk Quantification (CRQ) es expresar el riesgo cibernético en dinero y probabilidad: cuánto espera perder la organización por año con un escenario y qué probabilidad tiene de perder más de un monto que no puede soportar. En el artículo sobre la matriz 5×5 mostramos por qué un color no decide un presupuesto. Aquí el tema es lo que pasa dentro del modelo.

La unidad importa porque cambia quién puede participar de la conversación. "Riesgo alto" solo lo discute seguridad. "Entre R$ 2 y R$ 9 millones por año, con 90% de confianza" lo discuten el CFO, el área legal y el directorio — y cada uno tiene datos que mejoran el número.

Las preguntas que responde el CRQ

Cuantificar solo vale el esfuerzo cuando hay una decisión esperando el número. Las más comunes son tres:

  • ¿Cuánto podemos perder en un año malo? No el promedio, sino la cola: el monto que solo se supera 1 de cada 10 o 1 de cada 20 años.
  • ¿Esta inversión se paga? Cuánto baja la pérdida esperada si se implementa el control, comparado con lo que cuesta por año.
  • ¿Estamos dentro del apetito? Si la dirección definió límites en dinero, como discutimos en apetito al riesgo, el CRQ es la regla que mide la exposición contra ese límite.

Todo empieza por un escenario

El CRQ no cuantifica "ransomware" ni "fuga de datos". Cuantifica escenarios: quién actúa, contra qué activo o proceso y con qué efecto para el negocio. La diferencia es práctica. "Ransomware" no tiene frecuencia ni costo estimables. "Un grupo criminal cifra el ERP de facturación y detiene la emisión de facturas por varios días" sí: se puede preguntar a finanzas cuánto cuesta un día sin facturar y a operaciones cuánto tarda la recuperación.

Una buena prueba para el escenario: si dos personas del negocio leen la frase e imaginan eventos con costos muy distintos, todavía es demasiado amplia.

Frecuencia: cuántas veces por año

El método abierto más usado, FAIR (estandarizado por The Open Group como Open FAIR), descompone la frecuencia de eventos de pérdida en dos factores que se estiman por separado:

  • Frecuencia de intentos. Cuántas veces por año un agente de amenaza actúa contra ese activo. La telemetría del SOC, el historial de incidentes y los informes sectoriales ayudan aquí.
  • Probabilidad de que el intento tenga éxito. La capacidad del atacante comparada con la resistencia de los controles. Aquí entran las vulnerabilidades abiertas, la exposición y la efectividad probada de los controles.

Multiplicados, los dos dan la frecuencia de eventos de pérdida — incluso en fracciones: un evento cada cinco años es 0,2 por año.

Magnitud: cuánto cuesta cada evento

FAIR separa la pérdida primaria, que la organización sufre directamente, de la secundaria, que viene de la reacción de terceros: clientes, reguladores, tribunales, mercado. Y organiza el costo en seis formas de pérdida. La tabla también indica con quién conversar para estimar cada una — casi nunca es seguridad:

Forma de pérdidaEjemploQuién estima
ProductividadIngresos no realizados durante la interrupciónFinanzas y operaciones
RespuestaForense, horas extra, comunicación, notificaciónSeguridad y legal
ReemplazoReposición de equipos, reconstrucción de sistemasTI
Multas y sentenciasSanciones regulatorias, acuerdos, juiciosLegal y cumplimiento
Ventaja competitivaPérdida de propiedad intelectual o de posición de mercadoEstrategia y producto
ReputaciónClientes que se van, mayor costo de captaciónComercial y marketing

Cada estimación entra como rango — mínimo, más probable y máximo —, nunca como número único. El ancho del rango es información: dice cuánto todavía no sabemos.

Monte Carlo: de los rangos a una curva

Con frecuencia y magnitud en rangos, una simulación de Monte Carlo sortea miles de "años posibles" y suma las pérdidas de cada uno. Salen dos resultados:

  • Pérdida anual esperada. El promedio de los años simulados. Útil para comparar escenarios y calcular el retorno de los controles.
  • Curva de excedencia de pérdidas. Para cada monto, la probabilidad de perder más que él en un año. Es la lectura que le interesa al directorio: "hay un 10% de probabilidad de perder más de R$ 8 millones con este escenario el próximo año".

Lee la curva, no solo el promedio. Dos escenarios con la misma pérdida esperada pueden tener colas totalmente distintas: uno pierde poco con frecuencia, el otro casi nunca pierde, pero cuando pierde es mucho. La decisión sobre seguros y apetito depende de la cola.

Dónde más ayuda el CRQ

Comparar controles. En un ejemplo ilustrativo, un control cuesta R$ 600 mil por año y reduce la pérdida esperada del escenario de R$ 4,2 millones a R$ 2,9 millones. La reducción, R$ 1,3 millones, es mayor que el costo: el control se paga. Otro control cuesta R$ 900 mil y reduce R$ 200 mil. La cuenta es incómoda y es justamente la que el mapa de calor no muestra.

Dimensionar el seguro cibernético. El límite de la póliza tiene más sentido comparado con la cola de la curva que con un porcentaje de los ingresos.

Reportar en lenguaje de riesgo corporativo. La serie NIST IR 8286 trata justamente de integrar el riesgo cibernético a la gestión de riesgos corporativos (ERM). Pérdida en dinero y probabilidad es la forma que permite poner el riesgo cibernético en el mismo registro que el riesgo de crédito, operacional y de mercado.

Los errores que más hunden proyectos de CRQ

  • Querer cuantificar todo el registro. Empieza por tres a cinco escenarios que compiten por el mismo presupuesto.
  • Usar un número único. Un valor sin rango oculta la incertidumbre e invita a la falsa confianza.
  • Ocultar supuestos. Cada entrada necesita fuente y responsable. Cuando alguien discrepa del resultado, la discusión debe ir al supuesto.
  • Confundir precisión con exactitud. "R$ 3.482.117,40" no es más correcto que "entre R$ 2 y R$ 5 millones". Solo es más engañoso.
  • No revisar nunca. Un incidente, un control nuevo o un cambio en el negocio alteran las entradas. El modelo necesita una cadencia de revisión.

CRQ, score y CVSS: cada uno en su lugar

Los tres suelen confundirse, pero responden preguntas distintas. El CVSS mide la severidad técnica de una falla. Un score de riesgo cibernético es un indicador de postura, bueno para tendencia y priorización del día a día. El CRQ estima pérdida en dinero para decisiones de capital. Se alimentan entre sí: las vulnerabilidades abiertas y la efectividad de los controles informan la probabilidad de éxito de un escenario de CRQ.

Fuentes consultadas el 4/10/2026: estándares Open FAIR — Risk Taxonomy (O-RT) y Risk Analysis (O-RA) —, publicados por The Open Group; NIST IR 8286, Integrating Cybersecurity and Enterprise Risk Management (ERM), y sus complementos NIST IR 8286A y 8286B. Los montos citados son ilustrativos. Este artículo describe principios de cuantificación y no recomienda una herramienta específica.

Referencias oficiales

Lee también

← Volver al blog