{"id":10895,"date":"2017-03-13T09:00:03","date_gmt":"2017-03-13T09:00:03","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=10895"},"modified":"2022-12-28T22:31:59","modified_gmt":"2022-12-28T22:31:59","slug":"avaliacoes-de-risco-qualitativa-vs-quantitativas-em-seguranca-da-informacao","status":"publish","type":"post","link":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/blog\/2017\/03\/13\/avaliacoes-de-risco-qualitativa-vs-quantitativas-em-seguranca-da-informacao\/","title":{"rendered":"Avalia\u00e7\u00f5es de risco qualitativa vs. quantitativas em seguran\u00e7a da informa\u00e7\u00e3o: diferen\u00e7as e semelhan\u00e7as"},"content":{"rendered":"<p>No processo de avalia\u00e7\u00e3o de risco, uma pergunta comum feita pelas organiza\u00e7\u00f5es \u00e9 fazer uso da abordagem quantitativa ou qualitativa. A boa not\u00edcia \u00e9 que, por meio das abordagens, voc\u00ea pode de fato, melhorar a efici\u00eancia do seu processo para atingir os n\u00edveis desejados de seguran\u00e7a.<\/p>\n<p>Este artigo ir\u00e1 apresentar os conceitos de avalia\u00e7\u00e3o qualitativa e quantitativa, as suas semelhan\u00e7as e diferen\u00e7as, e como ambas podem ser usadas na <a href=\"\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a> para realizar de avalia\u00e7\u00f5es de risco de seguran\u00e7a da informa\u00e7\u00e3o eficazes e eficientes.<\/p>\n<h3 style=\"padding-bottom: 10px; padding-top: 5px;\">Avalia\u00e7\u00e3o de risco qualitativa<\/h3>\n<p>Na <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/metodologia-de-avaliacao-e-tratamento-de-riscos\/\" target=\"_blank\" rel=\"noopener\">avalia\u00e7\u00e3o de risco<\/a> qualitativa, o foco \u00e9 na percep\u00e7\u00e3o das partes interessadas sobre a probabilidade de um risco ocorrer e seu impacto sobre aspectos organizacionais pertinentes (por exemplo, financeiro, reputa\u00e7\u00e3o, etc.). Esta percep\u00e7\u00e3o \u00e9 representada em escalas como &#8220;baixa &#8211; m\u00e9dia &#8211; alta&#8221; ou &#8220;1 &#8211; 2 &#8211; 3&#8221;, que s\u00e3o usadas para definir o valor final do risco.<\/p>\n<p>Uma vez que ela tem pouca depend\u00eancia matem\u00e1tica (o risco pode ser definido atrav\u00e9s de uma simples soma, multiplica\u00e7\u00e3o, ou outra forma de combina\u00e7\u00e3o n\u00e3o-matem\u00e1tica de valores de probabilidade e impacto), avalia\u00e7\u00e3o de risco qualitativa \u00e9 f\u00e1cil e r\u00e1pida de se fazer, permitindo que uma organiza\u00e7\u00e3o tire vantagem da experi\u00eancia e do conhecimento do usu\u00e1rio do processo \/ ativo que est\u00e1 sendo avaliado. Veja abaixo um exemplo de uma tabela usada para a avalia\u00e7\u00e3o de risco qualitativa:<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full wp-image-10897\" src=\"\/wp-content\/uploads\/\/sites\/5\/2017\/03\/Qualitative_risk_assessments_PT.png\" alt=\"-\" width=\"2546\" height=\"684\" srcset=\"\/wp-content\/uploads\/sites\/5\/2017\/03\/Qualitative_risk_assessments_PT.png 1280w, \/wp-content\/uploads\/sites\/5\/2017\/03\/Qualitative_risk_assessments_PT-300x81.png 300w, \/wp-content\/uploads\/sites\/5\/2017\/03\/Qualitative_risk_assessments_PT-768x206.png 768w, \/wp-content\/uploads\/sites\/5\/2017\/03\/Qualitative_risk_assessments_PT-1024x275.png 1024w\" sizes=\"(max-width: 2546px) 100vw, 2546px\" \/><\/p>\n<p>Um problema com a avalia\u00e7\u00e3o qualitativa \u00e9 que ela \u00e9 altamente tendenciosa, tanto em termos de probabilidade quanto de defini\u00e7\u00e3o de impacto, por aqueles que a realizam.<\/p>\n<p>Por exemplo, para pessoas de RH, os impactos de RH ser\u00e3o mais relevantes que os impactos na qualidade, e vice-versa. Em rela\u00e7\u00e3o ao vi\u00e9s em probabilidade, a falta de compreens\u00e3o dos tempos de outros processos pode levar algu\u00e9m a pensar que erros e falhas ocorrem mais frequentemente em seu pr\u00f3prio processo do que nos outros, e isso pode n\u00e3o ser verdade.<\/p>\n<p>Esta situa\u00e7\u00e3o com tend\u00eancia geralmente faz com que a avalia\u00e7\u00e3o qualitativa seja \u00fatil apenas no contexto local onde \u00e9 realizada, porque as pessoas fora do contexto, provavelmente, ter\u00e3o diverg\u00eancias sobre defini\u00e7\u00e3o de valor de impacto e probabilidade.<\/p>\n<h2>Avalia\u00e7\u00e3o de risco quantitativa<\/h2>\n<p>Por outro lado, a avalia\u00e7\u00e3o quantitativa do risco concentra-se em dados factuais e mensur\u00e1veis, e bases altamente matem\u00e1ticas e computacionais, para calcular os valores de probabilidade e impacto, normalmente expressando valores de risco em termos monet\u00e1rios, o que torna seus resultados \u00fateis fora do contexto da avalia\u00e7\u00e3o (perda de dinheiro \u00e9 compreens\u00edvel para qualquer unidade de neg\u00f3cio). Para chegar a um resultado monet\u00e1rio, avalia\u00e7\u00e3o quantitativa dos riscos muitas vezes faz uso destes conceitos:<\/p>\n<p><strong>SLE (Single Loss Expectancy \u2013 Expectativa de uma \u00fanica perda):<\/strong> dinheiro que se espera perder caso um incidente ocorra uma vez.<\/p>\n<p><strong>ARO (Annual Rate of Occurrence \u2013 Taxa anual de ocorr\u00eancia):<\/strong> quantas vezes dentro de um per\u00edodo de um ano se espera que o incidente ocorra.<\/p>\n<p><strong>ALE (Annual Loss Expectancy \u2013 Expectativa de perda anual):<\/strong> dinheiro que se espera perder em um ano considerando o SLE e o ARO (ALE = SLE * ARO). Para a avalia\u00e7\u00e3o de risco quantitativa, este \u00e9 o valor do risco.<\/p>\n<p>Ao se basear em dados factuais e mensur\u00e1veis, a avalia\u00e7\u00e3o quantitativa dos riscos tem como principais benef\u00edcios a apresenta\u00e7\u00e3o de resultados muito precisos sobre o valor do risco, e o investimento m\u00e1ximo que faria o <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/anexo-2-tabela-de-tratamento-de-riscos\/\" target=\"_blank\" rel=\"noopener\">tratamento de risco<\/a> valer a pena, de forma que ele seja lucrativo para a organiza\u00e7\u00e3o. Abaixo est\u00e1 um exemplo de como os valores de risco s\u00e3o calculados atrav\u00e9s da avalia\u00e7\u00e3o quantitativa de risco:<\/p>\n<p>Valor da base de dados: USD 2,5 milh\u00f5es (SLE)<\/p>\n<p>Estat\u00edsticas do fabricante informam que uma falha catastr\u00f3fica da base de dados (devido a software ou hardware) ocorre uma vez a cada 10 anos (ARO = 1\/10 = 0.1)<\/p>\n<p>ALE = 2,5 * 0,1 = USD 250K<\/p>\n<p>Isto \u00e9, neste caso a organiza\u00e7\u00e3o tem um risco anual de sofre uma perda de USD 250K em um evento de perda de sua base de dados. Assim, qualquer controle implementado (ex.: c\u00f3pias de seguran\u00e7a, gest\u00e3o corre\u00e7\u00f5es, etc.) que custe menos do que este valor seria lucrativo.<\/p>\n<p>O problema com a avalia\u00e7\u00e3o quantitativa \u00e9 que na maior parte dos casos, n\u00e3o existem dados suficientes para serem analisados, ou o n\u00famero de vari\u00e1veis envolvidas \u00e9 demasiado elevada, tornando a an\u00e1lise impratic\u00e1vel.<\/p>\n<h2>Combinando abordagens<\/h2>\n<p>Como voc\u00ea percebeu, <a href=\"https:\/\/staging.advisera.com\/27001academy\/pt-br\/documentation\/anexo-1-tabela-de-avaliacao-de-riscos\/\" target=\"_blank\" rel=\"noopener\">avalia\u00e7\u00f5es<\/a>\u00a0qualitativas e quantitativas t\u00eam caracter\u00edsticas espec\u00edficas que tornam cada uma melhor para um cen\u00e1rio espec\u00edfico de avalia\u00e7\u00e3o de risco, mas no contexto maior, combinar ambas as abordagens pode se provar ser a melhor alternativa para um processo de avalia\u00e7\u00e3o de riscos.<\/p>\n<p>Ao usar a abordagem qualitativa primeiro, voc\u00ea pode identificar rapidamente a maior parte dos riscos \u00e0s condi\u00e7\u00f5es normais de opera\u00e7\u00e3o. E as preocupa\u00e7\u00f5es das pessoas sobre seus trabalhos podem ser usadas como uma refer\u00eancia r\u00e1pida para ajudar a avaliar estes riscos como sendo ou n\u00e3o relevantes.<\/p>\n<p>Depois disso, voc\u00ea pode usar a abordagem quantitativa sobre os riscos relevantes, para ter informa\u00e7\u00f5es mais detalhadas para a tomada de decis\u00e3o.<\/p>\n<p>Um exemplo geral seria uma consulta m\u00e9dica. O m\u00e9dico primeiro faz algumas perguntas simples e, a partir das respostas do paciente, decide quais exames mais detalhados pedir, ao inv\u00e9s de tentar cada exame que ele conhece desde o in\u00edcio.<\/p>\n<h2>Adapte sua abordagem para otimizar seus esfor\u00e7os e resultados<\/h2>\n<p>A avalia\u00e7\u00e3o de risco \u00e9 uma das partes mais cr\u00edticas da gest\u00e3o de riscos, e tamb\u00e9m uma das mais complexas &#8211; afetada por quest\u00f5es administrativas, humanas e t\u00e9cnicas. Se n\u00e3o for feita corretamente, ela pode comprometer todos os esfor\u00e7os para implementar um Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o ISO 27001, o que faz as organiza\u00e7\u00f5es pensarem sobre realizar avalia\u00e7\u00f5es qualitativas ou quantitativas. Mas, voc\u00ea n\u00e3o precisa se basear em uma \u00fanica abordagem, porque a ISO 27001 permite que tanto a avalia\u00e7\u00e3o de risco qualitativa quanto a quantitativa sejam realizadas.<\/p>\n<p>Se a sua empresa precisa de uma avalia\u00e7\u00e3o de risco r\u00e1pida e f\u00e1cil, voc\u00ea pode fazer avalia\u00e7\u00f5es qualitativas (e \u00e9 isso que 99% das empresas fazem). No entanto, se voc\u00ea precisa fazer um investimento realmente grande que seja fundamental para a seguran\u00e7a, talvez fa\u00e7a sentido investir tempo e dinheiro em uma avalia\u00e7\u00e3o quantitativa dos riscos.<\/p>\n<p>Em suma, atrav\u00e9s da adop\u00e7\u00e3o de uma abordagem combinada, considerando as informa\u00e7\u00f5es e o tempo de resposta necess\u00e1rios, e os dados e conhecimento dispon\u00edveis, voc\u00ea pode melhorar a efic\u00e1cia e efici\u00eancia do processo de avalia\u00e7\u00e3o de riscos de seguran\u00e7a da informa\u00e7\u00e3o baseado na ISO 27001, e tamb\u00e9m estar em conformidade com os requisitos da norma.<\/p>\n<p><em>Para saber mais sobre avalia\u00e7\u00e3o de riscos, registre-se para este webinar gratuito:\u00a0<\/em> <a href=\"https:\/\/staging.advisera.com\/27001academy\/webinar\/basics-risk-assessment-treatment-according-iso-27001-free-webinar-demand\/\" target=\"_blank\" rel=\"noopener\">The basics of risk assessment and treatment according to ISO 27001<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>No processo de avalia\u00e7\u00e3o de risco, uma pergunta comum feita pelas organiza\u00e7\u00f5es \u00e9 fazer uso da abordagem quantitativa ou qualitativa. A boa not\u00edcia \u00e9 que, por meio das abordagens, voc\u00ea pode de fato, melhorar a efici\u00eancia do seu processo para atingir os n\u00edveis desejados de seguran\u00e7a. Este artigo ir\u00e1 apresentar os conceitos de avalia\u00e7\u00e3o qualitativa &#8230;<\/p>\n","protected":false},"author":41,"featured_media":10896,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[],"class_list":["post-10895","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10895","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/41"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=10895"}],"version-history":[{"count":0,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10895\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/10896"}],"wp:attachment":[{"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=10895"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=10895"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=10895"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}