Conceito e mecanismo
Um risco deve descrever ativo, condição, evento e impacto, com pressupostos que possam ser revistos. “Servidor antigo” é um inventário incompleto, não uma explicação suficiente de risco. Avaliações quantitativas também dependem de pressupostos: perda por evento multiplicada pela frequência esperada produz um valor médio no modelo, não uma previsão garantida. Riscos de grande impacto e incerteza não desaparecem por terem média baixa. A aceitação residual cabe à autoridade definida na governance, com controlos, limites, revisão e plano de tratamento. O técnico pode fornecer evidência sem ser quem tem autoridade para aceitar o impacto.
Aplicação guiada
Na contratação, confirma que a evidência do fornecedor cobre serviço, período e controlos relevantes. Um relatório fora do âmbito não demonstra proteção do novo serviço. Para avaliações técnicas, define alvos, autorização, contactos e condições de interrupção antes de testar; semelhança entre ensaio e produção não amplia autorização. A política precisa de procedimentos que especifiquem quem faz o quê e como demonstra conclusão. Nos comités, apresenta exposição por criticidade e prazo: 95% de servidores corrigidos pode ocultar que todos os endpoints críticos estão nos 5% restantes. O relatório deve apoiar a decisão sobre risco remanescente.
No modelo simplificado, 20 000 € por ocorrência × 0,25 ocorrências/ano = 5 000 €/ano esperados. Apresenta também incerteza, impacto máximo relevante e controlos, não apenas o número.
Armadilhas comuns
Aceitar risco sem autoridade; extrapolar assurance; testar fora do âmbito; retirar ativos do denominador; confundir média com limite máximo.
Tópicos relacionados: Controlos, identidade e criptografia · Ameaças, exposição e prioridade
Uma boa decisão explicita âmbito, responsável, evidência e condições de revisão.
Referência: Guide for conducting risk assessments · SY0-701 V7