ISMS Copilot Docs

Metodologia de Avaliação de Riscos

O ISMS Copilot utiliza uma metodologia de avaliação de riscos estruturada e repetível para identificar, avaliar, analisar e tratar riscos de segurança da informação. Isto…

O ISMS Copilot utiliza uma metodologia de avaliação de riscos estruturada e repetível para identificar, avaliar, analisar e tratar riscos de segurança da informação. Esta metodologia atende aos requisitos da ISO 27001 (Cláusulas 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) e produz resultados consistentes e comparáveis entre ciclos de avaliação.

Esta página descreve nossa metodologia de avaliação de riscos — como identificamos, pontuamos e tratamos os riscos. O conteúdo real do registro de riscos é confidencial e mantido em nosso repositório seguro.

Categorias de Riscos

Avaliamos riscos em quatro categorias que abrangem todo o espectro de ameaças à nossa plataforma e usuários:

  • Riscos de Segurança — Acesso não autorizado, vazamentos de dados, comprometimento de credenciais, manipulação de sistemas
  • Riscos Operacionais — Disponibilidade do serviço, dependências de terceiros, continuidade dos negócios, capacidade
  • Riscos de Conformidade — Violações regulatórias, quebras contratuais, lacunas de certificação, achados de auditoria
  • Riscos Específicos de IA — Alucinação de LLM, injeção de prompts, manipulação de dados por IA, viés do modelo, governança do provedor

Processo de Avaliação de Riscos

Nossa avaliação de riscos segue um processo de cinco etapas:

  1. Revisão de Contexto — Revisão do contexto organizacional, inteligência de ameaças, histórico de incidentes e mudanças na plataforma (Cláusula 4)
  2. Identificação de Riscos — Identificação de ativos em risco, ameaças, vulnerabilidades e possíveis consequências (Cláusula 6.1.2)
  3. Análise de Riscos — Pontuação de cada risco em probabilidade e impacto usando as escalas abaixo (Cláusula 6.1.2)
  4. Avaliação de Riscos — Cálculo da pontuação do risco e classificação da gravidade (Cláusula 6.1.2)
  5. Tratamento de Riscos — Seleção da opção de tratamento e implementação de controles (Cláusula 6.1.3)

Escala de Probabilidade

PontuaçãoNívelDefiniçãoFrequência Indicativa
1RaroPode ocorrer apenas em circunstâncias excepcionaisMenos de uma vez a cada 5 anos
2ImprovávelPode ocorrer, mas não é esperadoUma vez a cada 1-5 anos
3PossívelPode ocorrer em algum momentoUma vez por ano
4ProvávelEsperado que ocorra na maioria das circunstânciasVárias vezes por ano
5Quase CertoEsperado que ocorra frequentemente ou já está ocorrendoMensalmente ou com maior frequência

Fatores considerados: Se o vetor de ameaça é ativamente explorado em plataformas similares, controles existentes que reduzem a probabilidade, dados históricos de incidentes, motivação e capacidade do atacante.

Escala de Impacto

PontuaçãoNívelDefiniçãoExemplos
1DesprezívelImpacto mínimo ou inexistenteProblema cosmético, inconveniência para um único usuário por minutos
2MenorImpacto limitado; rapidamente recuperávelDegradação breve do serviço, inconsistência menor de dados (sem vazamento)
3ModeradoImpacto perceptível; requer esforço para resoluçãoInterrupção parcial por horas, perda de funcionalidade não crítica
4GraveImpacto significativo nas operações, dados ou reputaçãoInterrupção prolongada, vazamento de dados afetando vários usuários, notificação regulatória obrigatória
5CatastróficoImpacto severo que ameaça a viabilidade do negócioVazamento massivo de dados, perda total do serviço, ação regulatória coercitiva

Fatores considerados: Número de usuários ou registros de dados afetados, se dados confidenciais ou restritos são expostos, obrigações de notificação regulatória, tempo e custo de recuperação, impacto na confiança do cliente.

Matriz de Pontuação de Riscos

Pontuação de Risco = Probabilidade x Impacto (escala de 1-25)

Faixa de PontuaçãoNível de RiscoAção Requerida
20-25CríticoMitigação imediata necessária; aprovação do CEO para qualquer atraso
15-19AltoTratar em até 48 horas; plano de tratamento obrigatório
8-14MédioTratar em 1-2 semanas; agendar para a próxima sprint
1-7BaixoMonitorar e revisar; tratar quando oportuno

As pontuações de risco são calculadas automaticamente a partir de nossas definições estruturadas de risco, reduzindo erros manuais e garantindo consistência entre ciclos de avaliação.

Opções de Tratamento de Riscos

Para cada risco acima do limite aceitável, selecionamos uma das quatro opções de tratamento:

TratamentoDefiniçãoQuando Utilizado
MitigarImplementar controles para reduzir a probabilidade e/ou impactoOpção padrão; a maioria dos riscos é tratada desta forma
AceitarReconhecer o risco e monitorar sem controles adicionaisQuando o custo da mitigação excede o impacto potencial, ou o risco residual está dentro da tolerância
TransferirTransferir o risco para um terceiroQuando um provedor está em melhor posição para gerenciar o risco
EvitarEliminar o risco removendo a atividade ou ativoQuando o risco é inaceitável e não pode ser adequadamente mitigado

Critérios de Aceitação de Riscos

  • Riscos baixos (1-7) podem ser aceitos pelo Líder de Engenharia
  • Riscos médios (8-14) requerem ciência do CEO; podem ser aceitos com justificativa documentada
  • Riscos altos e críticos (15+) requerem aprovação explícita do CEO com justificativa documentada, controles compensatórios e data de revisão

Estrutura do Registro de Riscos

Todos os riscos são documentados como arquivos de dados estruturados, organizados por categoria (Segurança, Operacional, Conformidade, Específicos de IA). Cada entrada de risco captura:

  • Identificador único, categoria e ativo afetado
  • Descrição do risco e vetor de ameaça
  • Pontuações de probabilidade e impacto
  • Responsável pelo risco designado
  • Estratégia de mitigação e controles implementados
  • Data de revisão e status
  • Alinhamento com frameworks (ISO 27001, SOC 2)

O conteúdo do registro de riscos — incluindo riscos específicos identificados, pontuações e detalhes de tratamento — é confidencial. Esta página descreve nossa metodologia; o registro real é mantido em nosso repositório seguro, versionado e com acesso restrito.

Frequência de Revisão de Riscos

AtividadeFrequência
Validação do registro de riscosSemanal (automatizada)
Revisão de riscos altos/críticosQuinzenal
Revisão completa do registro de riscosTrimestral
Avaliação baseada em gatilhoPor evento (incidente, nova funcionalidade, mudança de arquitetura, mudança regulatória)

Risco Residual

Após a aplicação de controles, cada risco possui um nível de risco residual pontuado usando a mesma metodologia, mas refletindo o estado pós-controle. O risco residual é documentado no registro de riscos, reportado na revisão de gestão, e qualquer risco residual acima de Médio requer aceitação documentada com data de revisão.

Alinhamento com a Gravidade de Incidentes

Nossa pontuação de riscos está alinhada com a classificação de gravidade de incidentes para garantir uma resposta consistente:

Pontuação de RiscoNível de RiscoGravidade do IncidenteSLA de Resposta
20-25CríticoS0Contenção e mitigação no mesmo dia
15-19AltoS1Mitigação em 48 horas
8-14MédioS21-2 semanas
1-7BaixoS3Backlog / monitoramento

On this page