Levar um número de risco cibernético ao conselho pede três coisas que a maioria das apresentações não tem: um cenário estreito o bastante para ser estimável, uma faixa no lugar de um valor único, e a premissa escrita ao lado do número. Sem isso, a reunião deixa de tratar de risco e passa a tratar da credibilidade de quem apresenta.
Você conseguiu quinze minutos na pauta. Levou a perda anual esperada, um gráfico de distribuição e a recomendação de investimento. Um conselheiro pergunta de onde saiu a probabilidade. Você explica a metodologia. Ele pergunta de novo, com outras palavras. Aos oito minutos a reunião já não trata de risco cibernético, e sim de saber se dá para confiar naquele número.
Esse desfecho é comum e quase nunca tem a ver com a matemática. Tem a ver com o que estava na página.
O que o conselho está fazendo quando ouve o seu número
Um conselho não avalia segurança. Ele aloca capital e supervisiona risco, e faz isso comparando categorias que não se parecem: crédito, câmbio, operacional, regulatório, cibernético. A única forma de comparar coisas tão diferentes é colocá-las na mesma unidade.
Quando a segurança chega com uma matriz de cor, ela oferece uma unidade que não existe em nenhuma outra pauta. O conselheiro que insiste na pergunta está tentando encaixar o que você trouxe no único formato em que ele consegue decidir.
Há um segundo motivo, menos confortável. A supervisão de risco é dever do órgão de administração. Quando o incidente acontece, a pergunta que sobra é o que o conselho sabia e quando soube. Uma deliberação registrada sobre um valor estimado, com premissa escrita, sustenta essa resposta. Uma ata dizendo "risco alto" deixa o dever no ar.
As cinco perguntas que derrubam a análise
Elas voltam sempre, em qualquer setor. Vale ensaiar as respostas antes.
De onde veio a probabilidade? Se a resposta for "do modelo", acabou. A resposta útil nomeia o insumo: quantos ativos alcançáveis existem, quantos deles carregam falha com exploração conhecida, quantas tentativas dirigidas foram observadas no período.
Por que esse valor e não o dobro? Aqui a faixa salva a apresentação. Um valor único convida à disputa. Uma faixa com nível de confiança declarado muda a conversa para a largura da incerteza e para o que a reduziria, que é onde a discussão rende.
O que muda se não fizermos nada? O conselho quer o contrafactual. Perda esperada mantendo o estado atual contra perda esperada depois da ação, com o custo da ação ao lado.
Isso já aconteceu com alguém do nosso tamanho? Referência externa. O IBM Cost of a Data Breach 2025 põe o custo médio de uma violação de dados no Brasil em R$ 7,19 milhões, com média global de US$ 4,44 milhões. O recorte brasileiro abre três setores: saúde em R$ 11,43 milhões, financeiro em R$ 8,92 milhões e serviços em R$ 8,51 milhões. Ajuste para o porte da empresa e diga que ajustou.
Qual o pior caso? A média é a métrica errada para essa pergunta. O percentil alto da distribuição, o VaR P90, é a resposta. No Brasil, a parcela regulatória tem teto conhecido: a LGPD prevê 2% do faturamento no país, limitado a R$ 50 milhões por infração.
O cenário precisa ser estreito
O erro que mais estraga uma apresentação acontece antes dela, na definição do escopo.
"Risco de ransomware" abrange coisas demais para ter frequência estimável. Um cenário utilizável nomeia o agente, o ativo e o efeito: um grupo de ransomware entrando por VPN sem segundo fator, cifrando o ambiente de faturamento, com parada de operação de sete a vinte dias. Isso é estimável. A categoria não é.
Cenário estreito também permite ao conselho discordar de um pedaço sem descartar o todo. Alguém pode achar que a parada seria de três dias, e o modelo aceita a correção e devolve outro número ali mesmo. Isso muda o tom da reunião. A análise passa a ser usada junto com o conselho, ao vivo.
Precisão falsa é a forma mais rápida de perder a sala
Um modelo alimentado por estimativas em faixa não pode devolver R$ 18.473.219. O primeiro conselheiro que perguntar de onde saiu o 219 vai ouvir a resposta verdadeira, que é "de lugar nenhum", e a análise inteira perde crédito por causa de três dígitos.
Arredonde. "Entre R$ 8 e R$ 31 milhões, com 90% de confiança" comunica mais e resiste melhor. A largura da faixa carrega informação própria: mostra qual variável merece pesquisa antes do próximo ciclo.
O número envelhece mais rápido que a pauta
Aqui está o problema estrutural de quase todo programa de quantificação. A metade da conta que fala de frequência depende do inventário de ativos alcançáveis, e esse inventário muda toda semana.
Um ambiente de homologação sobe e fica exposto. Um fornecedor publica uma integração que ninguém registrou. Nada disso aparece numa análise feita em março e apresentada em novembro. O número que você leva ao conselho descreve uma empresa que já não existe, e o incômodo é que ele parece tão confiável quanto o número certo pareceria.
A consequência prática é direta: a quantificação só se sustenta em cima de um programa que atualiza a superfície sozinho. Sem isso, cada ciclo de conselho começa com um levantamento manual de ativos e termina com um número velho.
Depois da reunião
Três coisas deveriam sair de uma apresentação bem feita, e nenhuma delas é aprovação de orçamento.
A primeira é um limite de tolerância declarado: acima de qual perda esperada o conselho quer ser consultado antes. A segunda é a decisão registrada sobre cada cenário, entre aceitar, tratar e transferir, com a data. A terceira é a lista das variáveis que mais alargaram a faixa, que vira pauta de pesquisa do trimestre.
Orçamento aprovado é consequência, e costuma vir mais fácil quando as três primeiras existem.
Por onde começar sem ferramenta nenhuma
A parte difícil disso tudo está em manter a frequência da conta ligada à realidade da superfície entre uma reunião e outra. Quando o levantamento é manual, a conta envelhece entre um ciclo de conselho e o seguinte, e a faixa deixa de descrever o presente.
Dá para começar antes de qualquer decisão de compra. A calculadora de risco faz uma primeira estimativa pública sobre a base do IBM Cost of a Data Breach, aberta e sem cadastro, e serve para calibrar a ordem de grandeza antes de discutir método. Para entender o método em si, há duas leituras curtas: o que é CRQ e como o FAIR decompõe a conta.
O insumo que mantém a conta viva é o mesmo em qualquer ferramenta: saber quais ativos respondem hoje e quais deles carregam falha sob exploração ativa. Sem esse dado atualizado, a quantificação vira exercício de planilha.