"A organização tem baixo apetite a risco cibernético." A frase é aprovada em ata, entra na política, aparece no relatório anual — e não muda absolutamente nada no que a equipe faz na segunda-feira de manhã. Apetite que não vira número não vira decisão.
O problema não é a frase. Toda declaração de apetite começa assim, e tem de começar: é o conselho dizendo qual o seu nível de conforto. O problema é parar aí. Entre a declaração e o analista que precisa decidir se aceita ou escala um risco existem duas traduções, e quase ninguém as faz.
Apetite, tolerância e limite
Os três termos são usados como sinônimos e não são. Separá-los é o primeiro passo:
| Termo | O que é | Quem define |
|---|---|---|
| Apetite | Quanto risco a organização está disposta a assumir para atingir seus objetivos. Direcional. | Conselho ou diretoria |
| Tolerância | A variação aceitável em torno do apetite, por categoria de risco. Numérica. | Diretoria, por categoria |
| Limite | O valor a partir do qual algo precisa acontecer: escalar, parar, notificar. | Dono do processo |
A declaração de apetite responde "queremos quanto de risco". A tolerância responde "até onde, nesta categoria". O limite responde "e quando eu passo disso, o que acontece". Só o terceiro é operável.
As duas traduções
Da frase ao limite. Pegue a declaração e pergunte, para cada categoria de risco relevante, qual número a torna verificável. "Baixo apetite a indisponibilidade de serviços a clientes" vira algo como: nenhum serviço classificado como crítico pode ter indisponibilidade não planejada acima de X horas por trimestre. "Baixo apetite a exposição de dados pessoais" vira: nenhum risco com consequência de vazamento de base de clientes pode permanecer em estado residual acima de Y.
O número inicial vai ser arbitrário. Tudo bem — ele é uma hipótese, e uma hipótese errada e explícita é infinitamente melhor do que um adjetivo. Na primeira revisão você já tem dado para ajustá-lo.
Do limite ao critério de aceitação. Esta é a tradução que fecha o ciclo, e é exatamente o que a ISO 27001 exige quando pede critérios de aceitação de risco definidos antes da avaliação. O critério precisa dizer três coisas, sem ambiguidade:
- Abaixo de quanto o risco é aceito sem escalar — e por quem.
- Entre quais valores ele exige plano de tratamento com prazo.
- Acima de quanto ele não pode ser aceito por ninguém abaixo de um nível determinado — e a atividade não começa sem essa aceitação.
O teste do analista sozinho
Há uma forma barata de saber se o seu apetite está definido de verdade. Pegue um risco real, entregue a um analista que não participou da discussão e pergunte: você aceita ou escala?
Se ele precisa perguntar a alguém, o apetite não está definido — está delegado. E delegação informal é o que faz o mesmo risco ser aceito numa área e escalado noutra, sem que ninguém perceba a incoerência até a auditoria.
Por que a unidade importa aqui. Um limite expresso em escala ordinal — "nada acima de risco alto" — reintroduz o problema da matriz de calor: dois riscos "altos" que diferem em duas ordens de grandeza recebem o mesmo tratamento. Limite em valor e em probabilidade é o que torna o critério comparável entre áreas.
Onde isso encosta no NIST CSF 2.0
A função Govern, acrescentada na versão 2.0 do NIST CSF, existe em boa medida por causa disso. Ela trata de estratégia, papéis, política e supervisão — e a categoria de gestão de risco dentro dela pede exatamente que apetite e tolerância estejam estabelecidos, comunicados e mantidos.
Não é coincidência que a função nova seja a de governança. A leitura implícita é que o problema das organizações deixou de ser identificar ou proteger, e passou a ser decidir — e decidir sem critério declarado é o que consome o tempo dos comitês.
Um primeiro passo de uma reunião
Não é preciso um projeto. Pegue os cinco riscos que mais apareceram em comitê no último ano e pergunte, para cada um, qual número teria dispensado a discussão. As respostas são o rascunho da sua tabela de limites.
Leve esse rascunho à diretoria com uma pergunta só: este é o nível em que vocês querem ser envolvidos? É uma conversa curta, e ela produz em uma hora o que a declaração genérica não produziu em um ano.
Este artigo descreve princípios de definição de apetite ao risco, com referência à função Govern do NIST Cybersecurity Framework 2.0 e aos requisitos de critério de aceitação de risco da ISO/IEC 27001:2022. Consulte os textos oficiais antes de formalizar a sua política.