Cyber Risk Quantification (CRQ) é expressar risco cibernético em dinheiro e probabilidade: quanto a organização espera perder por ano com um cenário e qual a chance de perder mais do que um valor que ela não suporta. No artigo sobre a matriz 5×5 mostramos por que uma cor não decide orçamento. Aqui o assunto é o que acontece dentro do modelo.
A unidade importa porque muda quem consegue participar da conversa. "Risco alto" só é discutido pela segurança. "Entre R$ 2 e R$ 9 milhões por ano, com 90% de confiança" é discutido pelo CFO, pelo jurídico e pelo conselho — e cada um deles tem dados que melhoram o número.
As perguntas que o CRQ responde
Quantificar só vale o esforço quando existe uma decisão esperando o número. As mais comuns são três:
- Quanto podemos perder num ano ruim? Não a média, mas a cauda: o valor que só é ultrapassado em 1 de cada 10 ou 1 de cada 20 anos.
- Este investimento se paga? Quanto a perda esperada cai se o controle for implantado, comparado ao que ele custa por ano.
- Estamos dentro do apetite? Se a diretoria definiu limites em valor, como discutimos em apetite ao risco, o CRQ é a régua que mede a exposição contra esse limite.
Tudo começa por um cenário
CRQ não quantifica "ransomware" nem "vazamento de dados". Quantifica cenários: quem age, contra qual ativo ou processo, e com que efeito para o negócio. A diferença é prática. "Ransomware" não tem frequência nem custo estimáveis. "Grupo criminoso criptografa o ERP de faturamento e interrompe a emissão de notas por vários dias" tem: dá para perguntar ao financeiro quanto custa um dia sem faturar e à operação quanto tempo leva a recuperação.
Um bom teste para o cenário: se duas pessoas da área de negócio lerem a frase e imaginarem eventos com custos muito diferentes, ela ainda está larga demais.
Frequência: quantas vezes por ano
O método aberto mais usado, o FAIR (padronizado pelo The Open Group como Open FAIR), decompõe a frequência de eventos de perda em dois fatores estimáveis separadamente:
- Frequência de tentativas. Quantas vezes por ano um agente de ameaça age contra aquele ativo. Telemetria do SOC, histórico de incidentes e relatórios setoriais ajudam aqui.
- Chance de a tentativa dar certo. A capacidade do atacante comparada à resistência dos controles. É aqui que entram vulnerabilidades abertas, exposição e efetividade testada dos controles.
Multiplicadas, as duas dão a frequência de eventos de perda — inclusive frações: um evento a cada cinco anos é 0,2 por ano.
Magnitude: quanto custa cada evento
O FAIR separa a perda primária, que a organização sofre diretamente, da secundária, que vem da reação de terceiros: clientes, reguladores, tribunais, mercado. E organiza o custo em seis formas de perda. A tabela também diz com quem conversar para estimar cada uma — quase nunca é a segurança:
| Forma de perda | Exemplo | Quem estima |
|---|---|---|
| Produtividade | Receita não realizada durante a parada | Financeiro e operação |
| Resposta | Forense, horas extras, comunicação, notificação | Segurança e jurídico |
| Substituição | Reposição de equipamento, reconstrução de sistemas | TI |
| Multas e sentenças | Sanções regulatórias, acordos, ações judiciais | Jurídico e compliance |
| Vantagem competitiva | Perda de propriedade intelectual ou de posição de mercado | Estratégia e produto |
| Reputação | Clientes que saem, custo de captação maior | Comercial e marketing |
Cada estimativa entra como faixa — mínimo, mais provável e máximo —, nunca como número único. A largura da faixa é informação: ela diz o quanto ainda não sabemos.
Monte Carlo: das faixas para uma curva
Com frequência e magnitude em faixas, uma simulação de Monte Carlo sorteia milhares de "anos possíveis" e soma as perdas de cada um. Saem dois resultados:
- Perda anual esperada. A média dos anos simulados. Útil para comparar cenários e calcular retorno de controles.
- Curva de excedência de perda. Para cada valor, a probabilidade de perder mais do que ele em um ano. É a leitura que interessa ao conselho: "há 10% de chance de perdermos mais de R$ 8 milhões com este cenário no próximo ano".
Leia a curva, não só a média. Dois cenários com a mesma perda esperada podem ter caudas completamente diferentes: um perde pouco com frequência, o outro quase nunca perde, mas quando perde é muito. A decisão sobre seguro e sobre apetite depende da cauda.
Onde o CRQ mais ajuda
Comparar controles. Num exemplo ilustrativo, um controle custa R$ 600 mil por ano e reduz a perda esperada do cenário de R$ 4,2 milhões para R$ 2,9 milhões. A redução, R$ 1,3 milhão, é maior que o custo: o controle se paga. Outro controle custa R$ 900 mil e reduz R$ 200 mil. A conta é desconfortável e é exatamente a que o mapa de calor não mostra.
Dimensionar seguro cibernético. O limite da apólice faz mais sentido quando comparado à cauda da curva do que a um percentual da receita.
Reportar em linguagem de risco corporativo. A série NIST IR 8286 trata justamente de integrar risco cibernético à gestão de riscos corporativos (ERM). Perda em valor e probabilidade é a forma que permite colocar o risco cibernético no mesmo registro que risco de crédito, operacional e de mercado.
Os erros que mais derrubam projetos de CRQ
- Querer quantificar o registro inteiro. Comece por três a cinco cenários que disputam o mesmo orçamento.
- Usar número único. Um valor sem faixa esconde a incerteza e convida à falsa confiança.
- Esconder premissas. Cada entrada precisa de fonte e de um dono. Quando alguém discorda do resultado, a discussão deve ir para a premissa.
- Confundir precisão com exatidão. "R$ 3.482.117,40" não é mais correto que "entre R$ 2 e R$ 5 milhões". É só mais enganoso.
- Nunca revisar. Um incidente, um controle novo ou uma mudança no negócio alteram as entradas. O modelo precisa de uma cadência de revisão.
CRQ, score e CVSS: cada um no seu lugar
Os três costumam ser confundidos, mas respondem perguntas diferentes. O CVSS mede a severidade técnica de uma falha. Um score de risco cibernético é um indicador de postura, bom para tendência e priorização do dia a dia. O CRQ estima perda em dinheiro para decisões de capital. Eles se alimentam: vulnerabilidades abertas e efetividade de controles informam a chance de sucesso de um cenário no CRQ.
Fontes consultadas em 04/10/2026: padrões Open FAIR — Risk Taxonomy (O-RT) e Risk Analysis (O-RA) —, publicados pelo The Open Group; NIST IR 8286, Integrating Cybersecurity and Enterprise Risk Management (ERM), e os complementos NIST IR 8286A e 8286B. Os valores citados são ilustrativos. Este artigo descreve princípios de quantificação e não recomenda uma ferramenta específica.