Configure os detalhes e análise do risco
A ISO 31000 define risco como o "efeito da incerteza nos objetivos". A identificação é o primeiro passo do processo de gestão de riscos, onde catalogamos ameaças potenciais que podem afetar a organização.
O risco é calculado pela multiplicação da Probabilidade pelo Impacto. A matriz 5×5 classifica o resultado em 4 níveis:
A ISO 27005 estabelece diretrizes para a gestão de riscos de segurança da informação. O processo segue um fluxo estruturado que decompõe o risco em seus elementos constituintes:
O NIST SP 800-30 fornece orientação para conduzir avaliações de risco em sistemas de informação. A abordagem classifica ameaças em quatro tipos e identifica condições que influenciam a probabilidade de materialização.
São fatores que aumentam ou diminuem a probabilidade de uma ameaça se materializar. Exemplos: exposição à internet, nível de treinamento dos funcionários, idade dos equipamentos, complexidade dos sistemas, nível de acesso de terceiros.
O modelo FAIR (Factor Analysis of Information Risk) transforma avaliações qualitativas em quantificação financeira objetiva. Diferente de outros frameworks, o FAIR expressa o risco em termos monetários, facilitando a tomada de decisões de negócio.
LEF Frequência de Eventos de Perda
Quantas vezes o evento de perda pode ocorrer por ano. É composto pela Frequência de Eventos de Ameaça (TEF) multiplicada pela Vulnerabilidade (probabilidade de sucesso do ataque).
LM Magnitude da Perda
O impacto financeiro quando o evento ocorre. Inclui 6 tipos: Perda de Produtividade, Perda de Resposta (investigação/remediação), Perda de Substituição (reparação), Multas regulatórias, Perda de Reputação e Perda de Vantagem Competitiva.
ALE Exposição Anual a Perdas
Representa o custo financeiro esperado do risco em um ano. A simulação Monte Carlo executa 10.000 iterações com distribuições log-normais, gerando não um número único, mas uma distribuição de resultados com probabilidades.
Se um novo controle custa R$ 30.000/ano e reduz a LEF em 50%, a economia potencial é ~R$ 25.298/ano. Compare o custo do controle com a redução na ALE para justificar investimentos.
O tratamento de riscos define como a organização responderá a cada risco identificado. A ISO 31000 estabelece quatro opções de resposta, e o risco residual representa o nível de risco após a aplicação dos controles.
Após implementar controles, reavalie a Probabilidade e o Impacto na aba ISO 27005 (matriz residual). A diferença entre o risco inerente e o residual demonstra a efetividade dos controles implementados.
Associar controles ao risco permite rastrear quais medidas de segurança mitigam cada ameaça. A maturidade dos controles associados influencia diretamente o risco residual nas avaliações.
Quando uma avaliação é concluída, o sistema captura automaticamente um snapshot do risco com base na maturidade dos controles avaliados. Controles com maturidade alta (4-5) indicam mitigação efetiva; controles com maturidade baixa (1-2) indicam exposição.