A cena se repete em todo comitê de segurança. Dois riscos aparecem em vermelho no mapa de calor. Um deles, se acontecer, custa uns R$ 80 mil e um fim de semana ruim. O outro custa R$ 12 milhões e uma notificação à ANPD. A matriz pinta os dois da mesma cor — e a decisão de onde colocar o orçamento do ano acaba sendo tomada por quem falou mais alto na reunião.
Isso não é falha de quem preencheu a matriz. É o que a ferramenta faz: ela comprime uma grandeza contínua em cinco degraus, e depois comprime dois eixos de cinco degraus numa cor. Informação descartada não volta.
Três problemas concretos da escala ordinal
- Ela empata o que é diferente. Dentro do degrau "impacto 5" cabem prejuízos que diferem em duas ordens de grandeza. Depois de classificado, R$ 1 milhão e R$ 100 milhões são a mesma coisa para o processo.
- Ela não soma. Multiplicar "probabilidade 4" por "impacto 5" e obter 20 parece aritmética, mas não é: são rótulos, não quantidades. Vinte não é o dobro de dez, e a soma de trinta riscos "médios" não tem significado — justamente a pergunta que a diretoria faz: qual a nossa exposição total?
- Ela esconde a incerteza. Quem classifica um risco como "provável" está dando um palpite com uma margem enorme, e a classificação apaga essa margem. O resultado parece firme e não é.
Nada disso torna a matriz inútil. Para triagem inicial, com muitos riscos e pouca informação, ela funciona e é barata. O erro é usá-la onde a decisão é de alocação de capital.
O que é quantificar
Quantificar risco cibernético é responder em dinheiro e probabilidade, não em cor. A forma canônica de um risco quantificado tem três partes:
- Frequência. Quantas vezes por ano se espera que o evento aconteça — inclusive frações: uma vez a cada quatro anos é 0,25 por ano.
- Magnitude. Quanto custa cada ocorrência, como faixa com intervalo de confiança, não como número único. Resposta a incidente, parada, multa, notificação, honorários, perda de contrato.
- Distribuição do resultado. Combinando as duas por simulação, sai uma curva: a perda anual esperada e, mais importante para decisão, a cauda — o pior caso plausível.
O método aberto mais usado para isso é o FAIR, que decompõe frequência e magnitude em fatores estimáveis separadamente. Mas o método importa menos do que a mudança de unidade. Sair de "alto/vermelho" para "entre R$ 3 e R$ 18 milhões por ano, com 90% de confiança" muda quem consegue participar da conversa.
A objeção honesta: "não temos dados"
É a primeira reação, e é legítima. Vale respondê-la com franqueza, porque a versão vendida da quantificação costuma varrer isso para baixo do tapete.
Três coisas são verdade ao mesmo tempo:
- Você tem mais dado do que pensa. Histórico de incidentes próprios, tempo de indisponibilidade medido, custo de hora parada por processo, valor de contrato em risco, apólice de seguro cibernético — tudo isso já existe dentro de casa.
- Estimativa calibrada não é chute. Especialista treinado a dar intervalos com confiança declarada erra de forma mensurável e corrigível. A matriz também é estimativa — só que sem margem declarada e sem como verificar depois.
- Faixa larga já decide. Se o risco A está entre R$ 2 e R$ 9 milhões e o risco B entre R$ 40 e R$ 120 mil, a sobreposição é zero. A decisão está tomada, mesmo com incerteza enorme nos dois.
Quantificação não substitui julgamento. Ela organiza o julgamento e o torna discutível. Quando alguém discorda de um número, a discussão passa a ser sobre qual premissa está errada — e isso é progresso em relação a discordar de uma cor.
Por onde começar sem virar um projeto
Não comece quantificando o registro inteiro. O caminho curto tem quatro passos:
- Escolha três riscos que já estão em vermelho e que disputam o mesmo orçamento.
- Monte o cenário de cada um no formato da ISO 27005: da causa inicial até a consequência para o negócio, passo a passo.
- Estime frequência e magnitude em faixas, com as pessoas que conhecem o processo — não só com a segurança.
- Leve os três ao comitê lado a lado com a matriz antiga. A diferença entre as duas visões é o argumento.
Esse exercício costuma durar duas semanas e produzir uma descoberta desconfortável: quase sempre um dos riscos vermelhos vale menos do que o controle proposto para tratá-lo. Descobrir isso é economia direta, e é o tipo de coisa que o mapa de calor nunca revela.
O teste final
Uma forma simples de saber se a sua gestão de risco está pronta para a diretoria: quando perguntarem "quanto custa não fazer nada?", você tem uma resposta com número e margem, ou tem uma cor?
Se a resposta é a cor, o problema não é a maturidade do programa — é a unidade de medida.
Este artigo descreve princípios de quantificação de risco e não recomenda uma ferramenta específica. Os valores citados são ilustrativos. Para o método aberto mencionado, consulte a documentação do FAIR publicada pelo The Open Group.