top of page

O despertar para a Quantificação de Riscos Cibernéticos (CRQ)

Foto do escritor: vitormaleite
vitormaleite
há 5 dias
2 min de leitura

Trabalho na área de segurança da informação, especificamente com GRC, desde 2013. E, em todos esses anos de atuação, se há um tema que faz meus olhos brilharem, é a Gestão de Riscos.

O processo de Gestão de Risco é o que eu mais gosto, porque é através dos insumos gerados pelas atividades que o compõem que permitem aos executivos de uma organização entender à exposição ao qual o negócio está suscetível e, a partir daí, tomar decisões que não afetem o alcance dos objetivos de negócio definidos.


Por muitos anos, nas empresas por onde passei, sempre se adotaram metodologias de abordagem qualitativa para esse processo, ou seja, aquela em que o risco é avaliado por meio de escalas descritivas ou ordinais (como baixo, médio e alto, ou notas de 1 a 5) aplicadas à probabilidade e ao impacto. O resultado é um mapa de calor, o famoso heat map, se preferir.


Aí, entre 2023 e 2024, para minha felicidade, comecei a ser bombardeado no LinkedIn por artigos e publicações sobre a abordagem quantitativa do processo: a chamada Quantificação de Riscos Cibernéticos, conhecida pela sigla CRQ (Cyber Risk Quantification).


Desde o colégio até a faculdade de Ciência da Computação, sempre tive muita dificuldade com números. Por isso, nunca passou pela minha cabeça que essa abordagem quantitativa, que expressa o risco em valores numéricos usando distribuições de probabilidade em vez de números isolados, fosse me fisgar tanto.


Falei pra mim mesmo que não deixaria essa dificuldade já criar uma barreira para esse novo aprendizado. Pois bem, a partir desse estalo, passei a:


  • Seguir os feras no tema: Tony Vague, Prof. Hernan Huwyler, Laura Cristina, Jack Jones, Richard Seiersen, Alex Sindorenko, Douglas Hubbard, Graeme Keith...;

  • Fiz curso de fundamentos da Antebellum em parceria com a Modulo;

  • Adquirir e estudar os livros How to Measure Anything in Cybersecurity Risk (Hubbard & Seiersen), From Heatmaps to Histograms (Tony Martin Vegue), The Failure of Risk Management (Hubbard);

  • Consumir e acompanhar todos os conteúdos do FAIR Institute, que é uma organização dedicada a promover a gestão quantitativa de riscos cibernéticos e operacionais no mundo todo;

  • Criar cenários de estudo para praticar o que aprendi.


Os estudos continuam, mas, depois de muita batida de cabeça, finalmente posso vir aqui começar a compartilhar com vocês o conhecimento adquirido. Este é o primeiro de muitos artigos que ainda pretendo escrever sobre CRQ, e espero contar com a sua leitura por aqui.

Comentários


© 2018 - 2026

bottom of page