Riscos

Matriz 5×5 não diz quanto o risco custa

· 4 min de leitura · Futture.ai

A cena se repete em todo comitê de segurança. Dois riscos aparecem em vermelho no mapa de calor. Um deles, se acontecer, custa uns R$ 80 mil e um fim de semana ruim. O outro custa R$ 12 milhões e uma notificação à ANPD. A matriz pinta os dois da mesma cor — e a decisão de onde colocar o orçamento do ano acaba sendo tomada por quem falou mais alto na reunião.

Isso não é falha de quem preencheu a matriz. É o que a ferramenta faz: ela comprime uma grandeza contínua em cinco degraus, e depois comprime dois eixos de cinco degraus numa cor. Informação descartada não volta.

Três problemas concretos da escala ordinal

  • Ela empata o que é diferente. Dentro do degrau "impacto 5" cabem prejuízos que diferem em duas ordens de grandeza. Depois de classificado, R$ 1 milhão e R$ 100 milhões são a mesma coisa para o processo.
  • Ela não soma. Multiplicar "probabilidade 4" por "impacto 5" e obter 20 parece aritmética, mas não é: são rótulos, não quantidades. Vinte não é o dobro de dez, e a soma de trinta riscos "médios" não tem significado — justamente a pergunta que a diretoria faz: qual a nossa exposição total?
  • Ela esconde a incerteza. Quem classifica um risco como "provável" está dando um palpite com uma margem enorme, e a classificação apaga essa margem. O resultado parece firme e não é.

Nada disso torna a matriz inútil. Para triagem inicial, com muitos riscos e pouca informação, ela funciona e é barata. O erro é usá-la onde a decisão é de alocação de capital.

O que é quantificar

Quantificar risco cibernético é responder em dinheiro e probabilidade, não em cor. A forma canônica de um risco quantificado tem três partes:

  • Frequência. Quantas vezes por ano se espera que o evento aconteça — inclusive frações: uma vez a cada quatro anos é 0,25 por ano.
  • Magnitude. Quanto custa cada ocorrência, como faixa com intervalo de confiança, não como número único. Resposta a incidente, parada, multa, notificação, honorários, perda de contrato.
  • Distribuição do resultado. Combinando as duas por simulação, sai uma curva: a perda anual esperada e, mais importante para decisão, a cauda — o pior caso plausível.

O método aberto mais usado para isso é o FAIR, que decompõe frequência e magnitude em fatores estimáveis separadamente. Mas o método importa menos do que a mudança de unidade. Sair de "alto/vermelho" para "entre R$ 3 e R$ 18 milhões por ano, com 90% de confiança" muda quem consegue participar da conversa.

A objeção honesta: "não temos dados"

É a primeira reação, e é legítima. Vale respondê-la com franqueza, porque a versão vendida da quantificação costuma varrer isso para baixo do tapete.

Três coisas são verdade ao mesmo tempo:

  • Você tem mais dado do que pensa. Histórico de incidentes próprios, tempo de indisponibilidade medido, custo de hora parada por processo, valor de contrato em risco, apólice de seguro cibernético — tudo isso já existe dentro de casa.
  • Estimativa calibrada não é chute. Especialista treinado a dar intervalos com confiança declarada erra de forma mensurável e corrigível. A matriz também é estimativa — só que sem margem declarada e sem como verificar depois.
  • Faixa larga já decide. Se o risco A está entre R$ 2 e R$ 9 milhões e o risco B entre R$ 40 e R$ 120 mil, a sobreposição é zero. A decisão está tomada, mesmo com incerteza enorme nos dois.

Quantificação não substitui julgamento. Ela organiza o julgamento e o torna discutível. Quando alguém discorda de um número, a discussão passa a ser sobre qual premissa está errada — e isso é progresso em relação a discordar de uma cor.

Por onde começar sem virar um projeto

Não comece quantificando o registro inteiro. O caminho curto tem quatro passos:

  • Escolha três riscos que já estão em vermelho e que disputam o mesmo orçamento.
  • Monte o cenário de cada um no formato da ISO 27005: da causa inicial até a consequência para o negócio, passo a passo.
  • Estime frequência e magnitude em faixas, com as pessoas que conhecem o processo — não só com a segurança.
  • Leve os três ao comitê lado a lado com a matriz antiga. A diferença entre as duas visões é o argumento.

Esse exercício costuma durar duas semanas e produzir uma descoberta desconfortável: quase sempre um dos riscos vermelhos vale menos do que o controle proposto para tratá-lo. Descobrir isso é economia direta, e é o tipo de coisa que o mapa de calor nunca revela.

O teste final

Uma forma simples de saber se a sua gestão de risco está pronta para a diretoria: quando perguntarem "quanto custa não fazer nada?", você tem uma resposta com número e margem, ou tem uma cor?

Se a resposta é a cor, o problema não é a maturidade do programa — é a unidade de medida.

Este artigo descreve princípios de quantificação de risco e não recomenda uma ferramenta específica. Os valores citados são ilustrativos. Para o método aberto mencionado, consulte a documentação do FAIR publicada pelo The Open Group.

Leia também

← Voltar para o blog