CALCULADORA DE RIESGO CIBERÉTICO

¿Cuánto riesgo tienes en euros?

Estima tu pérdida esperada anual (ALE), VaR P90 y exposición a multa regulatoria con metodología FAIR, calibrada por el IBM Cost of a Data Breach 2025 (zona euro). Cada resultado viene comparado con el benchmark de tu sector. Sin gate de correo electrónico, sin registro.

Pérdida anual esperada (ALE)

0 €

Cuánto, en promedio anual, esperamos que cueste — combinando probabilidad × impacto.

Probabilidad 12 meses

0%

Costo único (SLE)

0 €

Referencia sectorial — IBM 2025

0 €

VaR P90

0 €

VaR P99

0 €

Exposición multa RGPD

0 €

4% del ingreso, limitado a la referencia legal de 20 millones de euros, ajustado por probabilidad y sensibilidad del sector.

Estimación basada en el IBM Cost of a Data Breach 2025, media de las economías de la zona euro que el informe recorta (3,59 millones de euros), y en multiplicadores sectoriales del mismo informe. Metodología FAIR adaptada. Para clientes de la plataforma CSURFACE, la metodología incorpora datos adicionales propietarios — ajuste fino de probabilidad a partir del contexto empresarial observado, procesos críticos identificados y inventario de activos eficazmente mapeados por la plataforma.

METODOLOGÍA

Cómo calculamos

¿Qué significa cada número

  • ALE — Pérdida Anual Esperada (Annualized Loss Expectancy): el valor promedio que se espera perder anualmente por incidentes cibernéticos, combinando la probabilidad de un incidente con su costo (probabilidad × impacto). Es la "media" de la distribución de pérdidas — y, por sí sola, oculta los años atípicos.
  • SLE — Pérdida única (Single Loss Expectancy): el costo estimado de un único incidente material, si ocurriese. El ALE es, en esencia, el SLE ponderado por la probabilidad de que el incidente suceda durante el año.
  • Probabilidad 12 meses: la probabilidad estimada de al menos un incidente material en los próximos 12 meses, dada por el baseline del sector, la madurez de seguridad y la escala de activos expuestos.
  • VaR P90 — Valor a Riesgo (percentil 90): el nivel de pérdida que solo se supera en promedio una vez cada diez años — el "mal año". La pérdida cibernética es asímetrica; el VaR muestra la cola de eventos raros y graves que la media (ALE) no revela.
  • VaR P99 (percentil 99): el nivel de pérdida superado en promedio una vez cada cien años — el escenario catastrófico. Es la lectura del peor caso para dimensionar reservas y cobertura de seguros.
  • Exposición multa RGPD: la parte del riesgo ligada a una sanción administrativa, tomada como 4% del ingreso y contenida en la referencia legal de 20 millones de euros, ajustada por la probabilidad del incidente y la sensibilidad de los datos del sector. El RGPD aplica el mayor de los dos, así que esta lectura es a propósito la conservadora.
  • Benchmark del sector: el costo base de su región multiplicado por el factor de su sector, los dos del IBM Cost of a Data Breach 2025. Sirve de referencia de mercado para situar su estimación de pérdida única.

Cómo se realiza el cálculo

  • Costo base de violación: 3,59 millones de euros. El IBM Cost of a Data Breach Report 2025 no recorta España; se usa la media de las economías de la zona euro que sí recorta, Alemania (4,03), Francia (3,73) e Italia (3,44) millones de dólares, convertida a euros por la tasa que el propio informe aplica, la del 1 de marzo de 2025.
  • Multiplicador sectorial: costo medio del sector dividido por la media global, los dos del IBM 2025 (Salud US$ 7,42 mi, Financiero US$ 5,56 mi, Comercio US$ 3,54 mi, Gobierno US$ 2,86 mi, media global US$ 4,44 mi). Al ser razón, el multiplicador no depende de la moneda.
  • Benchmark del sector: costo promedio de violación publicado por el IBM 2025 para el sector, mostrado junto a su estimativa.
  • Probabilidad: baseline sectorial × madurez (básica/intermedia/avanzada) × escala de activos. Saturación en 95%.
  • SLE: ajustado por ingreso (potencias fraccionarias evitan linealidad ingenua).
  • VaR P90/P99: aproximación lognormal (1.85× y 3.6× del ALE).
  • Multa RGPD: 4% del ingreso, contenido en la referencia legal de 20 M €, × probabilidad × sensibilidad del sector.

Calibración para clientes de la plataforma

La calculadora pública aplica los parámetros descritos anteriormente — derivados del baseline sectorial y el benchmark IBM. Para clientes de la plataforma CSURFACE, la metodología incorpora datos propios adicionales recopilados por la propia operación: probabilidad calibrada por exposición real observada, contexto de negocio inferido por la capa agéntica, procesos críticos identificados en la superficie externa e inventario de activos efetivamente mapeado. El número entregado al consejo del cliente se calcula por activo y proceso — no estimado por sector.

⚠️ Esta es una calculadora orientativa ejecutiva — no reemplaza el análisis cuantitativo formal de riesgo realizado por actuario o consultoría especializada.