CRQ (quantificação de risco cibernético)

Quantificação de risco cibernético (CRQ) é a prática de expressar risco de segurança em valor monetário e probabilidade, no lugar de escalas de cor. O resultado põe o risco cibernético na mesma unidade das outras exposições da empresa, e a diretoria decide o investimento sobre essa base.

O que o número quer dizer

CRQ é a sigla de cyber risk quantification. A prática expressa risco de segurança como valor monetário e probabilidade, no lugar de uma escala de cor ou de uma contagem de vulnerabilidades abertas.

Uma saída típica tem esta forma: 12% de chance de uma perda acima de R$ 20 milhões nos próximos doze meses, naquele cenário, com aquelas premissas. É uma aposta declarada, com as contas à vista de quem quiser contestar.

O problema com a matriz de cor

Alto, médio e baixo não somam. Dois itens marcados como alto podem estar separados por duas ordens de grandeza de perda, e a matriz esconde a diferença. Quando o CFO pergunta quanto custa não fazer nada, a resposta em vermelho não entra em planilha nenhuma.

A escala qualitativa tem outra propriedade incômoda: ela nunca erra em público. Um valor em reais, com faixa e premissa escrita, pode ser refutado por quem discorda. Essa é a vantagem do método, embora quase ninguém venda assim.

As duas métricas que saem da análise

A perda anual esperada, ALE, é a média projetada de perda por ano naquele cenário. Serve para comparar cenários entre si e para dimensionar orçamento.

O percentil alto da distribuição, VaR P90 ou P99, é o outro lado. Ali mora o evento raro e caro, que costuma ser o motivo de a reunião existir. Quem apresenta só a média esconde a cauda.

Os dois números saem de uma distribuição, e a distribuição vem de um método de decomposição. O mais usado é o FAIR, que quebra o risco em frequência de evento de perda e magnitude, e simula sobre faixas em vez de valores fixos.

De onde sai a magnitude

Nenhuma empresa tem série histórica interna suficiente para calibrar sozinha o custo de um evento que ela quase nunca viveu. Referência pública é o que sustenta a estimativa.

O IBM Cost of a Data Breach 2025 traz o custo médio de violação de dados no Brasil em R$ 7,19 milhões e a média global em US$ 4,44 milhões. O recorte brasileiro abre três setores: saúde em R$ 11,43 milhões, financeiro em R$ 8,92 milhões e serviços em R$ 8,51 milhões. São âncoras, e cada uma pede ajuste por porte e pelo tipo de dado que a empresa guarda.

A parcela regulatória é a mais fácil de estimar no Brasil, porque a LGPD escreve o teto: 2% do faturamento no país, limitado a R$ 50 milhões por infração. A multa cobre um pedaço da perda total, e é o pedaço que a diretoria entende primeiro. A calculadora de risco faz essa primeira estimativa sobre a mesma base pública.

O erro que derruba a apresentação

Precisão falsa. Um modelo alimentado por estimativa de intervalo devolvendo R$ 18.473.219 perde a sala no primeiro conselheiro que perguntar de onde saiu o 219.

Faixa é a resposta honesta e também a mais útil. "Entre R$ 8 e R$ 31 milhões, com 90% de confiança" diz onde está a incerteza e sugere qual variável merece pesquisa no próximo ciclo. O que fazer com esse número dentro de uma reunião de conselho está em um texto separado.

O que quebra o modelo antes de tudo

Inventário errado. A frequência de evento depende de quantos ativos alcançáveis existem e de que tipo eles são. Se a empresa não sabe quais serviços dela respondem na internet hoje, metade da conta já nasce errada, e nenhum refinamento de magnitude conserta isso.

Por isso a quantificação madura fica presa a um programa de gestão contínua de exposição que atualiza o inventário sozinho. Uma análise anual descreve um estado que já não existe no dia em que sobe ao conselho. É essa ligação que a quantificação de risco da CSURFACE opera: a exposição observada de fora entra como insumo do modelo, e o valor é reavaliado quando a superfície muda.

CRQ, CVSS e rating de segurança

Três números que aparecem na mesma reunião e medem coisas diferentes.

O CVSS mede gravidade técnica de uma falha em condições ideais para o atacante. Não sabe o valor do ativo nem a probabilidade de alguém tentar.

O rating de segurança resume postura observável de fora em uma nota comparativa. Funciona para triagem de fornecedor e não sustenta decisão de capital.

O CRQ é o único dos três em unidade de dinheiro, e o único que responde quanto se perde.

Onde CRQ não ajuda

Não decide qual correção entra na terça de manhã. A granularidade está errada para isso, e forçar o modelo até esse nível gera trabalho de modelagem que ninguém vai ler.

Também não substitui detecção e resposta, porque estima probabilidade sem reduzi-la. E um modelo mal calibrado sai pior que a matriz de cor que ele veio substituir: carrega a autoridade do número sem ter o lastro.

Veja isso na sua superfície

Análise preliminar gratuita