Los términos que necesita conocer
- Loss Event Frequency (frecuencia de eventos de pérdida)
- Cuántas veces al año se espera que ocurra un evento de pérdida. Se deriva de con qué frecuencia una amenaza entra en contacto con el activo, la probabilidad de que actúe, y la proporción de esos intentos que superan los controles existentes. Un LEF de 0,5 significa que se espera el evento una vez cada dos años.
- Threat Event Frequency (frecuencia de eventos de amenaza)
- Con qué frecuencia una comunidad de amenaza actúa contra el activo en un año, tenga éxito o no. Es el anclaje observable: intentos que se pueden contar, antes de que los controles decidan el resultado.
- Vulnerability (vulnerabilidad)
- La probabilidad de que un evento de amenaza se convierta en un evento de pérdida: la proporción de intentos que superan los controles vigentes. Loss Event Frequency es Threat Event Frequency multiplicada por Vulnerability.
- Loss Magnitude (magnitud de la pérdida)
- Cuánto cuesta un evento de pérdida. La pérdida primaria es lo que la organización paga directamente: respuesta, reemplazo, interrupción. La pérdida secundaria es lo que viene después: multas, litigios, clientes perdidos. Sentrio monetiza solo lo que paga la organización; el daño a las personas se muestra como un impacto declarado y no monetizado junto al número.
Las fórmulas
Riesgo
Risk = Loss Event Frequency × Loss Magnitude
Frecuencia de eventos de pérdida
LEF = Threat Event Frequency × Vulnerability
Magnitud de la pérdida
LM = Primary Loss + Secondary Loss
El resultado
Pérdida anual = una distribución: percentiles, P(sin pérdida), curva de excedencia
Por qué una distribución y no un número
Un único valor esperado esconde cuán ancha es la incertidumbre y con qué frecuencia pasa un año sin ninguna pérdida. El motor de Sentrio toma la frecuencia y la magnitud con sus rangos y produce la distribución de pérdida anual: percentiles, la probabilidad de un año sin pérdidas, y la curva de excedencia, antes de seguros o transferencias. Junto al rango va su calidad: qué tan sustentado está cada insumo y de dónde viene.
La falta de datos ensancha la estimación; nunca esconde un número. Una amenaza que golpea al mismo sector en la misma región, contextualizada a la organización, es un insumo legítimo y llega al directorio con su rango ancho y su frase de procedencia.
Cómo se lee un escenario
Cifras ilustrativas para mostrar la lectura, no datos de un cliente ni un resultado de Sentrio.
- 1
Escenario: ransomware que cifra los servidores de facturación, para la población de servidores que emiten facturas.
- 2
Frecuencia aceptada (LEF): de 0,2 a 0,6 eventos por año, anclada en intentos observados y en los controles vigentes.
- 3
Magnitud aceptada (LM): de 300.000 a 1.200.000 USD por evento entre respuesta, inactividad y notificación.
- 4
Pérdida anual: P50 ≈ 190.000 USD · P90 ≈ 640.000 USD · probabilidad de un año sin pérdidas ≈ 67 %
- 5
Calidad: la frecuencia es una estimación declarada, la magnitud está documentada, la evidencia de controles es parcial. El cuello de botella es la frecuencia; completarla angosta el rango.
Esa es una frase sobre la que un directorio puede actuar: un rango, qué lo sustenta, y qué lo angostaría. “Alto” no lo es.
Los controles y el número
Los controles acotan la distribución una vez que su contribución está evidenciada; nunca entregan un número preciso. Un control que existe en el inventario no recibe crédito por existir. Detectar nunca reduce el riesgo por sí solo; habilita la respuesta. Sentrio no usa FAIR-CAM ni contenido derivado; la capa causal de controles es propia de Sentrio.
Preguntas frecuentes
¿Qué es la metodología FAIR?
FAIR (Factor Analysis of Information Risk) es un estándar internacional, mantenido como Open FAIR por The Open Group, que expresa el riesgo cibernético en términos financieros. Descompone cada escenario de riesgo en la frecuencia esperada de eventos de pérdida y la magnitud de la pérdida por evento, de modo que el resultado es trazable hasta supuestos explícitos y no hasta una opinión.
¿Cuál es la diferencia entre Threat Event Frequency y Loss Event Frequency?
Threat Event Frequency cuenta con qué frecuencia una amenaza actúa contra el activo, con éxito o sin él. Loss Event Frequency cuenta con qué frecuencia esa acción se convierte en una pérdida. La diferencia entre ambas es Vulnerability: la proporción de intentos que los controles vigentes no logran detener.
¿Por qué un rango en lugar de un número único?
Un número único esconde cuán incierto es y con qué frecuencia no pasa nada. Una distribución muestra el año típico, el año malo, y la probabilidad de que no haya pérdida alguna, y le permite a un directorio comparar un escenario con su apetito de riesgo con honestidad.
¿Qué datos se necesitan para empezar?
No se necesita ninguno para crear un escenario. Los datos generales de la organización, los datos que pertenecen a un proceso o a un activo, y los datos propios del escenario se cargan una vez y se heredan. Los datos que faltan ensanchan el rango; no bloquean el cálculo. La telemetría angosta la foto, pero nada espera por ella.
¿Por qué reemplazar las escalas de Alto, Medio y Bajo?
Las escalas cualitativas no se pueden sumar, comparar ni presupuestar. Dos riesgos "Altos" pueden diferir en un orden de magnitud en pérdida esperada, y una escala ordinal no permite justificar un presupuesto ante un CFO. Expresar el riesgo en moneda, con su rango, lo hace comparable con cualquier otra decisión financiera.