Metodologia de Avaliação de Riscos
O ISMS Copilot utiliza uma metodologia de avaliação de riscos estruturada e repetível para identificar, avaliar, analisar e tratar riscos de segurança da informação. Isto…
O ISMS Copilot utiliza uma metodologia de avaliação de riscos estruturada e repetível para identificar, avaliar, analisar e tratar riscos de segurança da informação. Esta metodologia atende aos requisitos da ISO 27001 (Cláusulas 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) e produz resultados consistentes e comparáveis entre ciclos de avaliação.
Esta página descreve nossa metodologia de avaliação de riscos — como identificamos, pontuamos e tratamos os riscos. O conteúdo real do registro de riscos é confidencial e mantido em nosso repositório seguro.
Categorias de Riscos
Avaliamos riscos em quatro categorias que abrangem todo o espectro de ameaças à nossa plataforma e usuários:
- Riscos de Segurança — Acesso não autorizado, vazamentos de dados, comprometimento de credenciais, manipulação de sistemas
- Riscos Operacionais — Disponibilidade do serviço, dependências de terceiros, continuidade dos negócios, capacidade
- Riscos de Conformidade — Violações regulatórias, quebras contratuais, lacunas de certificação, achados de auditoria
- Riscos Específicos de IA — Alucinação de LLM, injeção de prompts, manipulação de dados por IA, viés do modelo, governança do provedor
Processo de Avaliação de Riscos
Nossa avaliação de riscos segue um processo de cinco etapas:
- Revisão de Contexto — Revisão do contexto organizacional, inteligência de ameaças, histórico de incidentes e mudanças na plataforma (Cláusula 4)
- Identificação de Riscos — Identificação de ativos em risco, ameaças, vulnerabilidades e possíveis consequências (Cláusula 6.1.2)
- Análise de Riscos — Pontuação de cada risco em probabilidade e impacto usando as escalas abaixo (Cláusula 6.1.2)
- Avaliação de Riscos — Cálculo da pontuação do risco e classificação da gravidade (Cláusula 6.1.2)
- Tratamento de Riscos — Seleção da opção de tratamento e implementação de controles (Cláusula 6.1.3)
Escala de Probabilidade
| Pontuação | Nível | Definição | Frequência Indicativa |
|---|---|---|---|
| 1 | Raro | Pode ocorrer apenas em circunstâncias excepcionais | Menos de uma vez a cada 5 anos |
| 2 | Improvável | Pode ocorrer, mas não é esperado | Uma vez a cada 1-5 anos |
| 3 | Possível | Pode ocorrer em algum momento | Uma vez por ano |
| 4 | Provável | Esperado que ocorra na maioria das circunstâncias | Várias vezes por ano |
| 5 | Quase Certo | Esperado que ocorra frequentemente ou já está ocorrendo | Mensalmente ou com maior frequência |
Fatores considerados: Se o vetor de ameaça é ativamente explorado em plataformas similares, controles existentes que reduzem a probabilidade, dados históricos de incidentes, motivação e capacidade do atacante.
Escala de Impacto
| Pontuação | Nível | Definição | Exemplos |
|---|---|---|---|
| 1 | Desprezível | Impacto mínimo ou inexistente | Problema cosmético, inconveniência para um único usuário por minutos |
| 2 | Menor | Impacto limitado; rapidamente recuperável | Degradação breve do serviço, inconsistência menor de dados (sem vazamento) |
| 3 | Moderado | Impacto perceptível; requer esforço para resolução | Interrupção parcial por horas, perda de funcionalidade não crítica |
| 4 | Grave | Impacto significativo nas operações, dados ou reputação | Interrupção prolongada, vazamento de dados afetando vários usuários, notificação regulatória obrigatória |
| 5 | Catastrófico | Impacto severo que ameaça a viabilidade do negócio | Vazamento massivo de dados, perda total do serviço, ação regulatória coercitiva |
Fatores considerados: Número de usuários ou registros de dados afetados, se dados confidenciais ou restritos são expostos, obrigações de notificação regulatória, tempo e custo de recuperação, impacto na confiança do cliente.
Matriz de Pontuação de Riscos
Pontuação de Risco = Probabilidade x Impacto (escala de 1-25)
| Faixa de Pontuação | Nível de Risco | Ação Requerida |
|---|---|---|
| 20-25 | Crítico | Mitigação imediata necessária; aprovação do CEO para qualquer atraso |
| 15-19 | Alto | Tratar em até 48 horas; plano de tratamento obrigatório |
| 8-14 | Médio | Tratar em 1-2 semanas; agendar para a próxima sprint |
| 1-7 | Baixo | Monitorar e revisar; tratar quando oportuno |
As pontuações de risco são calculadas automaticamente a partir de nossas definições estruturadas de risco, reduzindo erros manuais e garantindo consistência entre ciclos de avaliação.
Opções de Tratamento de Riscos
Para cada risco acima do limite aceitável, selecionamos uma das quatro opções de tratamento:
| Tratamento | Definição | Quando Utilizado |
|---|---|---|
| Mitigar | Implementar controles para reduzir a probabilidade e/ou impacto | Opção padrão; a maioria dos riscos é tratada desta forma |
| Aceitar | Reconhecer o risco e monitorar sem controles adicionais | Quando o custo da mitigação excede o impacto potencial, ou o risco residual está dentro da tolerância |
| Transferir | Transferir o risco para um terceiro | Quando um provedor está em melhor posição para gerenciar o risco |
| Evitar | Eliminar o risco removendo a atividade ou ativo | Quando o risco é inaceitável e não pode ser adequadamente mitigado |
Critérios de Aceitação de Riscos
- Riscos baixos (1-7) podem ser aceitos pelo Líder de Engenharia
- Riscos médios (8-14) requerem ciência do CEO; podem ser aceitos com justificativa documentada
- Riscos altos e críticos (15+) requerem aprovação explícita do CEO com justificativa documentada, controles compensatórios e data de revisão
Estrutura do Registro de Riscos
Todos os riscos são documentados como arquivos de dados estruturados, organizados por categoria (Segurança, Operacional, Conformidade, Específicos de IA). Cada entrada de risco captura:
- Identificador único, categoria e ativo afetado
- Descrição do risco e vetor de ameaça
- Pontuações de probabilidade e impacto
- Responsável pelo risco designado
- Estratégia de mitigação e controles implementados
- Data de revisão e status
- Alinhamento com frameworks (ISO 27001, SOC 2)
O conteúdo do registro de riscos — incluindo riscos específicos identificados, pontuações e detalhes de tratamento — é confidencial. Esta página descreve nossa metodologia; o registro real é mantido em nosso repositório seguro, versionado e com acesso restrito.
Frequência de Revisão de Riscos
| Atividade | Frequência |
|---|---|
| Validação do registro de riscos | Semanal (automatizada) |
| Revisão de riscos altos/críticos | Quinzenal |
| Revisão completa do registro de riscos | Trimestral |
| Avaliação baseada em gatilho | Por evento (incidente, nova funcionalidade, mudança de arquitetura, mudança regulatória) |
Risco Residual
Após a aplicação de controles, cada risco possui um nível de risco residual pontuado usando a mesma metodologia, mas refletindo o estado pós-controle. O risco residual é documentado no registro de riscos, reportado na revisão de gestão, e qualquer risco residual acima de Médio requer aceitação documentada com data de revisão.
Alinhamento com a Gravidade de Incidentes
Nossa pontuação de riscos está alinhada com a classificação de gravidade de incidentes para garantir uma resposta consistente:
| Pontuação de Risco | Nível de Risco | Gravidade do Incidente | SLA de Resposta |
|---|---|---|---|
| 20-25 | Crítico | S0 | Contenção e mitigação no mesmo dia |
| 15-19 | Alto | S1 | Mitigação em 48 horas |
| 8-14 | Médio | S2 | 1-2 semanas |
| 1-7 | Baixo | S3 | Backlog / monitoramento |