"Nossa nota de risco caiu de 72 para 64." A frase parece informação. Se ela é, depende inteiramente do que está dentro do número — e, na maioria dos comitês, ninguém na sala sabe dizer.
Um cyber risk score é um índice que resume muitos sinais — vulnerabilidades, exposição, estado dos controles, ameaças, contexto de negócio — numa escala única, como 0 a 100 ou A a F. Ele não é uma unidade de perda. É um indicador relativo: serve para comparar ao longo do tempo e entre unidades, ativos ou fornecedores. Usado assim, é uma das ferramentas mais práticas da gestão de risco. Usado como se fosse uma medida absoluta, engana.
Duas famílias de score
O mercado chama de "score de risco" coisas bem diferentes. Separar as duas famílias evita a maior parte das discussões improdutivas:
| Visão de fora (outside-in) | Visão de dentro (inside-out) | |
|---|---|---|
| Fonte | Sinais observáveis da internet: serviços expostos, certificados, configuração de e-mail, credenciais vazadas | Inventário, scanners, estado dos controles, criticidade de negócio |
| Uso típico | Avaliar e acompanhar fornecedores; comparação setorial | Priorizar tratamento; reportar postura interna |
| Limite | Não vê controles internos nem sabe o que é crítico para o negócio | Só é tão bom quanto o inventário e a qualidade dos dados |
A visão de fora é especialmente útil em risco de terceiros, onde você não tem acesso ao ambiente do fornecedor. Mas ela não substitui a avaliação: uma nota externa boa diz que a fachada está arrumada, não que o processo é seguro.
Como um bom score é construído
Por dentro, um score interno útil combina quatro componentes:
- Exposição. O que é alcançável por um atacante — da internet, de um parceiro, de dentro da rede.
- Fraqueza. Vulnerabilidades e más configurações, pesadas por severidade (CVSS) e por probabilidade de exploração (EPSS, catálogo KEV).
- Efetividade dos controles. Testada, não declarada. Um controle que existe na política e nunca foi verificado não deveria melhorar a nota.
- Impacto para o negócio. A criticidade do ativo ou do processo que ele suporta.
Depois vêm quatro decisões de construção que precisam estar escritas: como cada sinal é normalizado para uma escala comum; quais são os pesos e quem os definiu; como a nota agrega do ativo para a unidade e da unidade para a empresa; e como se faz o caminho de volta — do número até o ativo e a falha que o explicam.
Agregação: onde a maioria dos scores erra
Imagine uma unidade com cem servidores. Noventa e nove têm nota 95. Um deles — o ERP exposto à internet, com uma vulnerabilidade do catálogo KEV em aberto — tem nota 10. A média da unidade é 94, e o painel mostra verde.
O atacante, no entanto, só precisa do servidor 100. A média é a pior escolha de agregação para risco, porque dilui exatamente o ativo que mais importa. Alternativas melhores:
- Regra de piso. Se algum ativo crítico tem exploração confirmada em aberto, a unidade não passa de um teto definido, independentemente do resto.
- Pior caso ponderado. A nota da unidade pesa mais os ativos de pior nota e maior criticidade.
- Distribuição em vez de número. Mostrar quantos ativos críticos estão em cada faixa diz mais que qualquer média.
Cinco sinais de que o score engana
- Ninguém sabe explicar por que ele mudou. Se a variação não pode ser aberta até a causa, ela não orienta ação.
- Ele sobe com atividade, não com redução de risco. Documentos publicados e treinamentos concluídos melhoram a nota, mas a exposição continua igual. É o efeito clássico de transformar uma medida em meta: as pessoas passam a otimizar o número.
- Ele usa média sem piso. Veja a seção anterior.
- Ele tem precisão falsa. Uma nota de 72,4 sugere uma exatidão que os dados de entrada não têm.
- Ele não muda nenhuma decisão. Se nada acontece quando a nota cai, ela é decoração de painel.
Score ou quantificação?
As duas abordagens são complementares, e cada uma responde melhor a um tipo de pergunta:
| Pergunta | Ferramenta mais adequada |
|---|---|
| Onde agir esta semana? | Score interno, com caminho até o ativo e a falha |
| Estamos melhorando? | Tendência do score, com metodologia estável |
| Este fornecedor é aceitável? | Score externo mais avaliação do fornecedor |
| Quanto investir? O controle se paga? Qual o limite do seguro? | Quantificação (CRQ) |
Score não vira dinheiro por multiplicação. Multiplicar uma nota por receita ou por número de registros não é quantificar risco: é aplicar aritmética a uma escala que não foi construída para isso. Quando a pergunta é em reais, use um modelo de perda.
Há ainda times que trocam a nota por uma árvore de decisão, como o SSVC publicado pela CISA para vulnerabilidades: em vez de um número, o resultado é uma ação ("acompanhar", "agir"). É uma alternativa útil quando o objetivo do score era, no fundo, decidir prazo de tratamento.
Perguntas para fazer a qualquer score
- Que dados entram, de onde vêm e com que frequência são atualizados?
- Quais são os pesos, e quem os definiu?
- Como a nota agrega — média, pior caso, piso?
- Consigo abrir o número até o ativo e a falha que o explicam?
- O que fazemos, concretamente, quando ele cai?
Um score que responde bem às cinco é uma ferramenta de gestão. Um que não responde é um número bonito.
Fontes consultadas em 04/10/2026: NIST IR 8286B, Prioritizing Cybersecurity Risk for Enterprise Risk Management; Exploit Prediction Scoring System (EPSS), mantido pelo FIRST; catálogo Known Exploited Vulnerabilities e Stakeholder-Specific Vulnerability Categorization (SSVC), da CISA. Os exemplos numéricos são ilustrativos. Este artigo descreve princípios de construção de indicadores e não avalia produtos ou fornecedores de rating.