Conceito e mecanismo
Uma vulnerabilidade é uma condição que pode contribuir para dano; risco considera também ameaça, probabilidade, impacto e contexto. A mesma pontuação técnica num laboratório isolado e num serviço de liquidação pode exigir prioridades diferentes. Descreve um cenário com ativo, ameaça, condições, evento e consequência. Regista controlos existentes e a evidência da sua eficácia. Risco inerente representa uma visão sem os controlos considerados; residual representa o que permanece depois deles. Explicita as convenções usadas para que duas equipas não comparem números construídos com pressupostos diferentes. Um plano de implementação ainda não é controlo operacional eficaz.
Aplicação guiada
Numa análise simplificada, perda por ocorrência de 80 mil euros e frequência esperada de 0,25 por ano produzem 20 mil euros de perda anual esperada. Isto não prevê uma fatura anual certa nem descreve toda a distribuição de perdas. Usa intervalos, pressupostos e análise de sensibilidade quando os dados são fracos. Um seguro pode transferir parte da consequência financeira, condicionado por cobertura e exclusões; não recupera sozinho um serviço nem remove responsabilidades. Antes de propor tratamento, liga as estimativas ao impacto de negócio e aos limites aprovados. Se uma mudança de ameaça altera a probabilidade, revê a análise mantendo histórico da decisão anterior.
Uma redução estimada de 200 mil para 60 mil deixa 60 mil de risco residual; 140 mil é a redução estimada.
Armadilhas comuns
Pontuação técnica como risco completo; casas decimais como confiança; seguro como eliminação.
Tópicos relacionados: Tratar, monitorizar e escalar risco · Desenvolver o programa de segurança
Uma estimativa útil mostra contexto, pressupostos, limites e opções.
Referência: Guide for Conducting Risk Assessments · CISM current outline before November 3, 2026