Sentrio
Metodología

Pérdida anualizada esperada vs. distribución de pérdidas

Dos riesgos cibernéticos ilustrativos comparten una pérdida anualizada esperada de 239.000 USD. Uno cuesta más o menos eso cada año; el otro pasa años sin costar nada y luego cuesta mucho más.

Iván Lendner

Publicado el · Actualizado el · 6 min de lectura

Puntos clave

  • La pérdida anualizada esperada multiplica frecuencia por costo y da un solo promedio, así que dos riesgos con el mismo promedio pueden exigir decisiones opuestas.
  • En un escenario ilustrativo de ransomware, siete años de cada diez no tienen pérdidas, pero uno de cada diez cuesta más de 850.000 USD.
  • Conviene reportar la probabilidad de un año sin pérdidas, la mediana y los años de uno en diez y de uno en cien, con los supuestos al lado.

La pérdida anualizada esperada (ALE, por sus siglas en inglés) multiplica la frecuencia con que ocurre una pérdida por lo que cuesta y entrega un solo número: el año promedio. Una distribución de pérdidas conserva todos los años: con qué frecuencia no pasa nada, cuánto cuesta un año malo típico y hasta dónde llega la cola. Dos riesgos pueden tener la misma pérdida anualizada esperada y aun así pedir decisiones opuestas. El promedio no los distingue; la distribución sí.

¿Qué calcula la pérdida anualizada esperada?

La pérdida anualizada esperada es el costo por evento multiplicado por los eventos por año. El NIST la formalizó en 1979 en FIPS PUB 65, su guía de análisis de riesgos para el procesamiento automático de datos, a partir del trabajo de Robert Courtney en IBM. La guía la llamaba exposición anual a pérdidas: el impacto estimado en dólares multiplicado por la frecuencia estimada de ocurrencia por año. Los cursos de seguridad todavía enseñan el mismo producto con los nombres de expectativa de pérdida individual y tasa anualizada de ocurrencia.

Pérdida anualizada esperada = costo por evento × eventos por año

FIPS 65 la concebía como una herramienta de orden de magnitud. Las frecuencias salían de una escala que iba de una vez cada 300 años a 100 veces por día, y los costos, de potencias de diez. La propia historia del NIST sobre su trabajo en gestión de riesgos registra que los resultados se seguían leyendo con más precisión de la que se justificaba. Ahí está todo el problema. Un producto aproximado se convirtió en un número de apariencia exacta, y el número perdió el rango del que venía.

Open FAIR conserva los mismos dos factores y abandona el valor puntual. El estándar Open FAIR de análisis de riesgos (O-RA) de The Open Group trabaja con rangos calibrados para Loss Event Frequency (frecuencia de eventos de pérdida) y Loss Magnitude (magnitud de la pérdida). Los insumos resultan familiares. El resultado es otro tipo de objeto.

Dos escenarios con el mismo promedio

El mismo promedio no significa el mismo riesgo. Tomemos dos escenarios ilustrativos. El primero es un ataque de ransomware que cifra los servidores de facturación, con los rangos de nuestra página de metodología: de 0,2 a 0,6 eventos de pérdida por año y de 300.000 a 1.200.000 USD por evento. El segundo es un compromiso del correo corporativo que desvía pagos a proveedores desde cuentas por pagar: de 3 a 6 eventos por año, de 20.000 a 115.000 USD cada uno.

Simulamos 100.000 años de cada uno, tomando la frecuencia y el costo por evento de rangos lognormales en los que cada valor bajo y alto delimita un intervalo del 90 %. Las cifras son ilustrativas, no datos de clientes.

Cifras ilustrativas, no datos de clientes. 100.000 años simulados por escenario.
LecturaRansomware en los servidores de facturaciónFraude en pagos por correo corporativo comprometido
Eventos de pérdida por año0,2 a 0,63 a 6
Costo por evento300.000 a 1.200.000 USD20.000 a 115.000 USD
Pérdida anual esperada239.000 USD239.000 USD
Probabilidad de un año sin pérdidas70 %2 %
Año mediano (P50)0 USD220.000 USD
Mediana de los años con pérdida675.000 USD223.000 USD
Un año de cada diez (P90)850.000 USD430.000 USD
Un año de cada cien (P99)1.850.000 USD651.000 USD

Un reporte basado en la pérdida anualizada esperada pondría los dos en 239.000 USD y los daría por empatados. No lo están. El escenario de fraude cuesta más o menos su promedio casi todos los años, así que ese promedio es una partida de presupuesto razonable. El de ransomware no cuesta nada la mayoría de los años y, uno de cada diez, cuesta más de tres veces y media su promedio.

Barras: ambos escenarios promedian 239.000 USD, pero en su año de uno en diez el ransomware llega al doble que el fraude
La misma pérdida anual esperada, pero el año de uno en diez del ransomware es casi el doble que el del fraude en pagos.

Por qué ningún año se parece al promedio

En el escenario de ransomware, el promedio describe un año que casi nunca ocurre. Siete años de cada diez no tienen ninguna pérdida, así que el año mediano es cero. Cuando sí hay pérdida, la mediana de esos años es 675.000 USD, casi el triple del promedio. La cifra de 239.000 USD queda en el hueco entre los dos resultados, donde caen muy pocos años simulados.

Aquí es donde se tuerce la conversación sobre el presupuesto. Un CFO que reserva 239.000 USD al año para este riesgo ve la reserva sin usar durante varios años y, de pronto, un solo año se lleva tres veces y media esa cantidad. Como promedio, el número nunca estuvo mal. Respondía a la pregunta equivocada para un riesgo que llega pocas veces y sale caro.

Curva de excedencia del ransomware: arranca en 30 %, baja a 10 % en 850.000 USD y a 1 % en 1,85 millones
La curva arranca en 30 % porque siete años de cada diez nunca salen de cero, y aún conserva un 1 % de probabilidad en 1,85 millones de USD.

La curva de excedencia se lee de izquierda a derecha: para cada monto, la probabilidad de que la pérdida de un año sea mayor. Arranca en 30 %, no en 100 %, porque la mayoría de los años nunca sale de cero. Todavía marca 1 % en 1.850.000 USD. Esa es la parte del riesgo que le importa a una aseguradora, a un tesorero y al directorio, y la que el promedio deja fuera.

Qué pregunta responde cada una

La pérdida anualizada esperada responde bien a una sola pregunta: ¿cuánto cuesta este riesgo, en promedio, a lo largo de muchos años? Casi todo lo que un directorio decide sobre riesgo cibernético depende de otra cosa.

PreguntaPérdida anualizada esperadaDistribución de pérdidas
¿Cuánto cuesta en promedio?Sí, como su media
¿Con qué frecuencia pasa un año sin pérdidas?NoLa probabilidad de un año sin pérdidas
¿Qué tan malo es un año malo?NoEl año de uno en diez (P90)
¿Dónde empieza la cola que cubriría una aseguradora?NoEntre P90 y P99
¿Está dentro de nuestro apetito de riesgo?Solo si el apetito es un promedioSí, frente a cualquier umbral declarado
¿Cuál de dos riesgos es peor?Empate si los promedios coincidenLos separan sus colas

Un apetito de riesgo formulado como «no más de una probabilidad de uno en diez de perder más de 1 millón de USD en un año» se puede contrastar con una distribución. El escenario de ransomware lo cumple por poco: su año de uno en diez es de 850.000 USD. Ese mismo enunciado no se puede contrastar con un promedio, y eso basta para dejar de reportar el promedio solo.

Cuándo sigue siendo útil la pérdida anualizada esperada

La media es un número incompleto, no un número equivocado. Para pérdidas frecuentes, pequeñas y bastante independientes entre sí, como las del escenario de fraude, la mediana y la media quedan cerca, en 220.000 USD y 239.000 USD, y presupuestar según el promedio funciona. Las medias además se suman: la pérdida esperada de una cartera es la suma de las pérdidas esperadas de sus escenarios. Los percentiles no se suman así.

Así que conviene conservar la media, como una lectura más de la distribución, junto a la probabilidad de un año sin pérdidas y los percentiles de la cola. Lo que no conviene es dejar que ocupe su lugar. Un único valor esperado esconde cuán ancha es la incertidumbre y con qué frecuencia pasa un año sin ninguna pérdida. En un riesgo raro y costoso, esos dos datos son la decisión.

Cómo pasar de un número a una distribución

Para empezar no hacen falta datos nuevos; hace falta escribir como rangos las estimaciones que ya existen. Si una pérdida anualizada esperada salió de «más o menos una vez cada tres años, unos 600.000 USD», la versión honesta es un rango para cada factor: la frecuencia más baja y la más alta que resultan creíbles, el costo más bajo y el más alto, con una nota sobre de dónde sale cada extremo.

Después, simular. Se toman una frecuencia y un costo para cada uno de muchos miles de años y se cuenta lo que pasa; la metodología muestra cómo lee Sentrio el resultado de un escenario. Se reportan cuatro lecturas: la probabilidad de un año sin pérdidas, la mediana, el año de uno en diez y el de uno en cien. Los supuestos van al lado, en una frase.

Que falten datos no es motivo para volver a una estimación puntual. La falta de datos ensancha el rango; nunca esconde un número, y nunca es cero. Un rango ancho el primer día es honesto, y además indica en qué insumo trabajar después. En el ejemplo del ransomware, la frecuencia es una estimación declarada y el costo por evento está documentado, así que lo que angostaría la cola es mejor evidencia sobre la frecuencia con que atacan los servidores de facturación.

Preguntas frecuentes

¿La respuesta depende de cómo se modelan los rangos?

Sí, y la cola se mueve más que el promedio. Si el escenario de ransomware se simula con rangos uniformes en lugar de lognormales, la pérdida anual esperada pasa de 239.000 USD a 300.000 USD, y el año de uno en diez, de 850.000 USD a 1.050.000 USD. La probabilidad de un año sin pérdidas apenas cambia: alrededor del 68 % frente al 70 %. Por eso toda distribución debe llevar sus supuestos en una frase junto a las cifras.

¿La pérdida anualizada esperada es lo mismo que la media de la distribución de pérdidas?

Lo es cuando ambas salen de los mismos insumos y la ALE usa la frecuencia promedio y el costo promedio por evento, porque la pérdida anual media es el promedio de eventos por año por el costo promedio de cada uno. En la práctica, la ALE suele armarse con una frecuencia y un costo «más probables». Eso tiende a subestimar la media, porque los costos de las pérdidas cibernéticas son asimétricos: unos pocos eventos caros elevan el promedio por encima del evento típico.

Escrito por

Iván Lendner

LinkedIn

Vea su estado como un mapa antes del próximo ciclo de presupuesto.

Treinta minutos con el equipo alcanzan para recorrer una ruta de punta a punta.

Hable con el equipo