1. Definir o que a pontuação representa
O modelo associa pesos a seis unidades de cobertura fictícias: baseline, privileged, shared, detection, restore e review. São preferências didáticas, não probabilidades, euros de perdas evitadas ou percentagens de segurança. Uma unidade entra na pontuação uma vez se estiver coberta por pelo menos um projeto selecionado. Este desenho torna visível uma sobreposição concreta sem pretender medir todas as relações entre controlos reais. Em produção, a equipa teria de demonstrar que cada capacidade existe, funciona e se aplica ao serviço. Antes de usar uma pontuação num comité, explica a origem dos pesos, quem aprovou os critérios e o que o número deixa de fora. Um valor exato pode resultar de pressupostos frágeis.
2. Comparar valor individual e valor adicional
A cobre privileged com peso 20 e shared com peso dez, dando 30 pontos isoladamente. B cobre shared e detection, com pesos dez e 18, dando 28. Somar 30 e 28 conta shared duas vezes. Com M, A e B, a pontuação correta deste modelo é 53: cinco de baseline, 20 de privileged, dez de shared e 18 de detection. Depois de A estar escolhido, B acrescenta 18 pontos, não 28. Esta diferença ajuda a perguntar se o custo adicional corresponde a uma capacidade nova ou à duplicação de uma capacidade existente. Dois controlos sobrepostos podem ainda ter valor por defesa em profundidade; isso exigiria um modelo e evidência adequados, não uma soma automática.
3. Comparar conjuntos viáveis antes de escolher
O exercício enumera os 32 subconjuntos de cinco projetos e encontra dez que respeitam as condições de referência. Entre esses, M+B+C obtém a maior pontuação, 59, usando orçamento 75. O conjunto M+A+B também é viável, mas fica em 53 apesar de consumir as 80 unidades disponíveis. Escolher sempre o projeto com maior pontuação individual não garante a melhor combinação. Do mesmo modo, selecionar o projeto mais barato pode deixar por cumprir uma condição obrigatória. O programa conserva as alternativas empatadas e utiliza custo, dias e identificador apenas para uma apresentação determinística. Esse desempate técnico não representa preferência de negócio aprovada nem elimina a necessidade de comparar consequências que não constam dos dados.
4. Procurar os pressupostos que mudam a decisão
No cenário de referência, restore vale 26 pontos. Ao reduzir esse peso para oito e conservar as outras condições, a combinação preferida passa para M+A+B. Quando o custo de B sobe de 25 para 40, M+B+C excede o orçamento e outra combinação torna-se preferida. Estes testes dizem que a decisão é sensível a esses pressupostos; não dizem qual cenário é mais provável. Para decidir se vale a pena recolher mais informação, pergunta se uma estimativa melhor pode mudar a escolha e se essa mudança justifica o custo e atraso da análise. Mantém versões dos pressupostos e dos resultados. Alterar números apenas para preservar a recomendação inicial impede aprender com a evidência.
5. Acompanhar entrega e benefícios reais
Depois de financiar a carteira, conserva o business case como hipótese a verificar. Instalação, utilização, desempenho operacional e efeito no objetivo de negócio são observações diferentes. Um projeto de deteção pode entregar sensores sem cobertura adequada do caminho crítico ou sem analistas disponíveis. Regista responsável pelo benefício, medida, população, período, dependências e critério de aceitação. Se o resultado ficar aquém, investiga dados e condições antes de atribuir causalidade a uma única ferramenta. O laboratório só calcula conjuntos sobre dados sintéticos; não executa controlos nem mede perdas evitadas. Para um handover APS, pede evidência operacional no serviço abrangido e mantém a distinção entre benefício previsto, capacidade entregue e resultado observado.
# From content/labs/cism-investment-portfolio
from portfolio import fixture, solve
data = fixture()
data["weights"]["restore"] = 8
print(solve(data)["best"])
# Preferred set changes to M+A+B under this new preference.
# This is sensitivity, not a probability or realized-loss estimate.
A+B soma 58 pontos isolados, mas cobre 48 pontos únicos; com M, o conjunto fica em 53. Alterar o peso de restore pode mudar a escolha da carteira.
Armadilhas comuns
Somar benefícios sobrepostos; tratar pontos como dinheiro; esconder empates; confundir seleção calculada com autorização ou benefício realizado.
Tópicos relacionados: Investimento em segurança e capacidade operacional
Compara o valor adicional do conjunto e conserva a ligação entre pressuposto, decisão e resultado observado.
Referência: Identifying and Estimating Cybersecurity Risk for Enterprise Risk Management · CISM current outline before November 3, 2026