Riscos

Apetite ao risco: da frase ao número

· 4 min de leitura · Futture.ai

"A organização tem baixo apetite a risco cibernético." A frase é aprovada em ata, entra na política, aparece no relatório anual — e não muda absolutamente nada no que a equipe faz na segunda-feira de manhã. Apetite que não vira número não vira decisão.

O problema não é a frase. Toda declaração de apetite começa assim, e tem de começar: é o conselho dizendo qual o seu nível de conforto. O problema é parar aí. Entre a declaração e o analista que precisa decidir se aceita ou escala um risco existem duas traduções, e quase ninguém as faz.

Apetite, tolerância e limite

Os três termos são usados como sinônimos e não são. Separá-los é o primeiro passo:

TermoO que éQuem define
ApetiteQuanto risco a organização está disposta a assumir para atingir seus objetivos. Direcional.Conselho ou diretoria
TolerânciaA variação aceitável em torno do apetite, por categoria de risco. Numérica.Diretoria, por categoria
LimiteO valor a partir do qual algo precisa acontecer: escalar, parar, notificar.Dono do processo

A declaração de apetite responde "queremos quanto de risco". A tolerância responde "até onde, nesta categoria". O limite responde "e quando eu passo disso, o que acontece". Só o terceiro é operável.

As duas traduções

Da frase ao limite. Pegue a declaração e pergunte, para cada categoria de risco relevante, qual número a torna verificável. "Baixo apetite a indisponibilidade de serviços a clientes" vira algo como: nenhum serviço classificado como crítico pode ter indisponibilidade não planejada acima de X horas por trimestre. "Baixo apetite a exposição de dados pessoais" vira: nenhum risco com consequência de vazamento de base de clientes pode permanecer em estado residual acima de Y.

O número inicial vai ser arbitrário. Tudo bem — ele é uma hipótese, e uma hipótese errada e explícita é infinitamente melhor do que um adjetivo. Na primeira revisão você já tem dado para ajustá-lo.

Do limite ao critério de aceitação. Esta é a tradução que fecha o ciclo, e é exatamente o que a ISO 27001 exige quando pede critérios de aceitação de risco definidos antes da avaliação. O critério precisa dizer três coisas, sem ambiguidade:

  • Abaixo de quanto o risco é aceito sem escalar — e por quem.
  • Entre quais valores ele exige plano de tratamento com prazo.
  • Acima de quanto ele não pode ser aceito por ninguém abaixo de um nível determinado — e a atividade não começa sem essa aceitação.

O teste do analista sozinho

Há uma forma barata de saber se o seu apetite está definido de verdade. Pegue um risco real, entregue a um analista que não participou da discussão e pergunte: você aceita ou escala?

Se ele precisa perguntar a alguém, o apetite não está definido — está delegado. E delegação informal é o que faz o mesmo risco ser aceito numa área e escalado noutra, sem que ninguém perceba a incoerência até a auditoria.

Por que a unidade importa aqui. Um limite expresso em escala ordinal — "nada acima de risco alto" — reintroduz o problema da matriz de calor: dois riscos "altos" que diferem em duas ordens de grandeza recebem o mesmo tratamento. Limite em valor e em probabilidade é o que torna o critério comparável entre áreas.

Onde isso encosta no NIST CSF 2.0

A função Govern, acrescentada na versão 2.0 do NIST CSF, existe em boa medida por causa disso. Ela trata de estratégia, papéis, política e supervisão — e a categoria de gestão de risco dentro dela pede exatamente que apetite e tolerância estejam estabelecidos, comunicados e mantidos.

Não é coincidência que a função nova seja a de governança. A leitura implícita é que o problema das organizações deixou de ser identificar ou proteger, e passou a ser decidir — e decidir sem critério declarado é o que consome o tempo dos comitês.

Um primeiro passo de uma reunião

Não é preciso um projeto. Pegue os cinco riscos que mais apareceram em comitê no último ano e pergunte, para cada um, qual número teria dispensado a discussão. As respostas são o rascunho da sua tabela de limites.

Leve esse rascunho à diretoria com uma pergunta só: este é o nível em que vocês querem ser envolvidos? É uma conversa curta, e ela produz em uma hora o que a declaração genérica não produziu em um ano.

Este artigo descreve princípios de definição de apetite ao risco, com referência à função Govern do NIST Cybersecurity Framework 2.0 e aos requisitos de critério de aceitação de risco da ISO/IEC 27001:2022. Consulte os textos oficiais antes de formalizar a sua política.

Leia também

← Voltar para o blog