Riesgos

La matriz 5×5 no dice cuánto cuesta el riesgo

· 4 min de lectura · Futture.ai

La escena se repite en todo comité de seguridad. Dos riesgos aparecen en rojo en el mapa de calor. Uno de ellos, si ocurre, cuesta unos R$ 80 mil y un fin de semana malo. El otro cuesta R$ 12 millones y una notificación a la ANPD. La matriz pinta los dos del mismo color — y la decisión de dónde poner el presupuesto del año termina tomándola quien habló más fuerte en la reunión.

Eso no es un fallo de quien completó la matriz. Es lo que hace la herramienta: comprime una magnitud continua en cinco escalones, y después comprime dos ejes de cinco escalones en un color. La información descartada no vuelve.

Tres problemas concretos de la escala ordinal

  • Empata lo que es distinto. Dentro del escalón "impacto 5" caben pérdidas que difieren en dos órdenes de magnitud. Una vez clasificados, R$ 1 millón y R$ 100 millones son lo mismo para el proceso.
  • No suma. Multiplicar "probabilidad 4" por "impacto 5" y obtener 20 parece aritmética, pero no lo es: son etiquetas, no cantidades. Veinte no es el doble de diez, y la suma de treinta riesgos "medios" no significa nada — justamente la pregunta que hace la dirección: ¿cuál es nuestra exposición total?
  • Esconde la incertidumbre. Quien clasifica un riesgo como "probable" está dando una estimación con un margen enorme, y la clasificación borra ese margen. El resultado parece firme y no lo es.

Nada de esto vuelve inútil la matriz. Para un triaje inicial, con muchos riesgos y poca información, funciona y es barata. El error es usarla donde la decisión es de asignación de capital.

Qué es cuantificar

Cuantificar el riesgo cibernético es responder en dinero y probabilidad, no en color. La forma canónica de un riesgo cuantificado tiene tres partes:

  • Frecuencia. Cuántas veces al año se espera que ocurra el evento — incluidas fracciones: una vez cada cuatro años es 0,25 al año.
  • Magnitud. Cuánto cuesta cada ocurrencia, como rango con intervalo de confianza, no como número único. Respuesta a incidentes, parada, multa, notificación, honorarios, pérdida de contrato.
  • Distribución del resultado. Combinando las dos por simulación sale una curva: la pérdida anual esperada y, más importante para decidir, la cola — el peor caso plausible.

El método abierto más usado para esto es FAIR, que descompone frecuencia y magnitud en factores estimables por separado. Pero el método importa menos que el cambio de unidad. Pasar de "alto/rojo" a "entre R$ 3 y R$ 18 millones al año, con 90% de confianza" cambia quién puede participar en la conversación.

La objeción honesta: "no tenemos datos"

Es la primera reacción, y es legítima. Vale la pena responderla con franqueza, porque la versión vendida de la cuantificación suele barrer eso bajo la alfombra.

Tres cosas son ciertas al mismo tiempo:

  • Tienes más datos de los que crees. Historial de incidentes propios, tiempo de indisponibilidad medido, costo de la hora parada por proceso, valor de contrato en riesgo, póliza de seguro cibernético — todo eso ya existe dentro de casa.
  • Una estimación calibrada no es un tiro al aire. Un especialista entrenado para dar intervalos con confianza declarada se equivoca de forma medible y corregible. La matriz también es una estimación — solo que sin margen declarado y sin manera de verificarla después.
  • Un rango amplio ya decide. Si el riesgo A está entre R$ 2 y R$ 9 millones y el riesgo B entre R$ 40 y R$ 120 mil, la superposición es cero. La decisión está tomada, incluso con una incertidumbre enorme en los dos.

Cuantificar no sustituye al juicio. Lo organiza y lo vuelve discutible. Cuando alguien discrepa de un número, la discusión pasa a ser sobre qué premisa está equivocada — y eso es un progreso frente a discrepar de un color.

Por dónde empezar sin volverlo un proyecto

No empieces cuantificando el registro entero. El camino corto tiene cuatro pasos:

  • Elige tres riesgos que ya estén en rojo y que compitan por el mismo presupuesto.
  • Arma el escenario de cada uno en el formato de la ISO 27005: de la causa inicial hasta la consecuencia para el negocio, paso a paso.
  • Estima frecuencia y magnitud en rangos, con las personas que conocen el proceso — no solo con seguridad.
  • Lleva los tres al comité al lado de la matriz antigua. La diferencia entre las dos visiones es el argumento.

Ese ejercicio suele durar dos semanas y producir un hallazgo incómodo: casi siempre uno de los riesgos rojos vale menos que el control propuesto para tratarlo. Descubrirlo es ahorro directo, y es el tipo de cosa que el mapa de calor nunca revela.

La prueba final

Una forma simple de saber si tu gestión de riesgos está lista para la dirección: cuando pregunten "¿cuánto cuesta no hacer nada?", ¿tienes una respuesta con número y margen, o tienes un color?

Si la respuesta es el color, el problema no es la madurez del programa — es la unidad de medida.

Este artículo describe principios de cuantificación de riesgo y no recomienda una herramienta específica. Los valores citados son ilustrativos. Para el método abierto mencionado, consulta la documentación de FAIR publicada por The Open Group.

Lee también

← Volver al blog