Perda anual esperada vs. distribuição de perdas: o que a média esconde
Dois riscos cibernéticos ilustrativos têm a mesma perda anual esperada, USD 239.000. Um custa mais ou menos isso todo ano; o outro passa anos sem perda e depois custa muito mais.
Iván Lendner
Publicado em · Atualizado em · 5 min de leitura
Pontos-chave
- A perda anual esperada multiplica frequência por custo e entrega uma média, então dois riscos com a mesma média podem exigir decisões opostas.
- Em um cenário ilustrativo de ransomware, sete anos em dez não têm perda, mas um ano em cada dez custa mais de USD 850.000.
- Reporte a probabilidade de um ano sem perdas, a mediana e os anos de um em dez e de um em cem, com as premissas ao lado.
A perda anual esperada (ALE, na sigla em inglês) multiplica a frequência de uma perda pelo seu custo e entrega um único número: o ano médio. Uma distribuição de perdas guarda todos os anos: com que frequência nada acontece, quanto custa um ano ruim típico e até onde vai a cauda. Dois riscos podem ter a mesma perda anual esperada e ainda exigir decisões opostas. A média não consegue diferenciá-los; a distribuição consegue.
O que a perda anual esperada calcula
A perda anual esperada é o custo por evento vezes o número de eventos por ano. O NIST a formalizou em 1979 na FIPS PUB 65, o guia do NIST para análise de risco em processamento automático de dados, com base no trabalho de Robert Courtney na IBM. O guia a chamava de exposição anual a perdas: o impacto estimado em dólares multiplicado pela frequência estimada de ocorrência por ano. Cursos de segurança ainda ensinam o mesmo produto com os nomes de expectativa de perda única e taxa anualizada de ocorrência.
Perda anual esperada = custo por evento × eventos por ano
A FIPS 65 a concebia como um instrumento de ordem de grandeza. As frequências vinham de uma escala que ia de uma vez a cada 300 anos a 100 vezes por dia, e os custos, de potências de dez. A própria história do trabalho do NIST em gestão de riscos registra que as pessoas continuavam lendo os resultados como mais precisos do que se justificava. O problema inteiro cabe nessa frase. Um produto aproximado virou um número com cara de precisão, e o número perdeu a faixa de onde veio.
O Open FAIR mantém os mesmos dois fatores e abandona o ponto único. O padrão de análise de risco do Open FAIR (O-RA), publicado pelo The Open Group, trabalha com faixas calibradas para a Frequência de Eventos de Perda (LEF) e a Magnitude da Perda (LM). Os insumos parecem familiares. O resultado é outro tipo de objeto.
Dois cenários com a mesma média
A mesma média não significa o mesmo risco. Veja dois cenários ilustrativos. O primeiro é um ransomware que criptografa os servidores de faturamento, com as faixas da nossa página de metodologia: entre 0,2 e 0,6 evento de perda por ano e de USD 300.000 a 1.200.000 por evento. O segundo é um comprometimento de e-mail corporativo que desvia pagamentos a fornecedores no setor de contas a pagar: de 3 a 6 eventos por ano, de USD 20.000 a 115.000 cada.
Simulamos 100.000 anos de cada um, sorteando a frequência e o custo por evento a partir de faixas lognormais em que os valores mínimo e máximo formam um intervalo de 90%. Os números são ilustrativos, não dados de clientes.
| Leitura | Ransomware nos servidores de faturamento | Fraude em pagamentos por e-mail comprometido |
|---|---|---|
| Eventos de perda por ano | 0,2 a 0,6 | 3 a 6 |
| Custo por evento | USD 300.000 a 1.200.000 | USD 20.000 a 115.000 |
| Perda anual esperada | USD 239.000 | USD 239.000 |
| Probabilidade de um ano sem perdas | 70% | 2% |
| Ano mediano (P50) | USD 0 | USD 220.000 |
| Mediana dos anos com perda | USD 675.000 | USD 223.000 |
| Um ano em cada dez (P90) | USD 850.000 | USD 430.000 |
| Um ano em cada cem (P99) | USD 1.850.000 | USD 651.000 |
Um relatório baseado na perda anual esperada listaria os dois com USD 239.000 e os trataria como equivalentes. Eles não são. O cenário de fraude custa mais ou menos a sua média na maioria dos anos, então a média é uma linha de orçamento razoável. O de ransomware não custa nada na maioria dos anos e, em um ano a cada dez, custa mais de três vezes e meia a sua média.

Por que nenhum ano se parece com a média
No cenário de ransomware, a média descreve um ano que quase nunca acontece. Sete anos em dez não têm perda nenhuma, então o ano mediano é zero. Quando uma perda acontece, a mediana desses anos é USD 675.000, quase o triplo da média. Os USD 239.000 ficam no vão entre os dois resultados, onde pouquíssimos anos simulados caem.
É aqui que a conversa sobre orçamento dá errado. Um CFO que reserva USD 239.000 por ano para esse risco vê a reserva parada por vários anos e depois vê um único ano consumir três vezes e meia esse valor. O número nunca esteve errado como média. Ele respondeu à pergunta errada para um risco que chega raramente e custa caro.

A curva se lê da esquerda para a direita: para cada valor, a probabilidade de que a perda do ano seja maior. Ela começa em 30%, e não em 100%, porque a maioria dos anos não sai do zero. E ainda está em 1% em USD 1.850.000, justamente a parte do risco que interessa à seguradora, à tesouraria e ao conselho, e que a média deixa de fora.
Que perguntas cada um responde
A perda anual esperada responde bem a uma pergunta: quanto esse risco custa, em média, ao longo de muitos anos? Quase tudo o que um conselho decide sobre risco cibernético depende de outra coisa.
| Pergunta | Perda anual esperada | Distribuição de perdas |
|---|---|---|
| Quanto isso custa em média? | Sim | Sim, como sua média |
| Com que frequência um ano passa sem perda? | Não | A probabilidade de um ano sem perdas |
| Quão ruim é um ano ruim? | Não | O ano de um em dez (P90) |
| Onde começa a cauda que uma seguradora cobriria? | Não | Entre o P90 e o P99 |
| Isso está dentro do nosso apetite a risco? | Só se o apetite for uma média | Sim, contra qualquer limite declarado |
| Qual de dois riscos é pior? | Empate quando as médias coincidem | Separados pelas caudas |
Um apetite a risco escrito como "no máximo 10% de probabilidade de perder mais de USD 1 milhão em um ano" pode ser testado contra uma distribuição. O cenário de ransomware passa, por pouco: seu ano de um em dez é USD 850.000. A mesma declaração não pode ser testada contra uma média, e isso basta para parar de reportar a média sozinha.
Quando a perda anual esperada ainda é útil
A média é um número incompleto, não um número errado. Para perdas frequentes, pequenas e razoavelmente independentes, como no cenário de fraude em pagamentos, a mediana e a média ficam próximas, em USD 220.000 e USD 239.000, e orçar pela média funciona. Médias também se somam: a perda esperada de um portfólio é a soma das perdas esperadas de seus cenários. Percentis não se somam assim.
Então mantenha a média, como uma das leituras da distribuição, ao lado da probabilidade de um ano sem perdas e dos percentis da cauda. Só não deixe que ela tome o lugar deles. Um único valor esperado esconde o quanto a incerteza é ampla e com que frequência passa um ano sem perda alguma. Para um risco raro e caro, esses dois fatos são a decisão.
Como passar de um número para uma distribuição
Você não precisa de dados novos para começar; precisa escrever como faixas as estimativas que já tem. Se a sua perda anual esperada veio de "mais ou menos uma vez a cada três anos, cerca de USD 600.000", a versão honesta é uma faixa para cada fator: com que raridade e com que frequência, quão barato e quão caro, com uma nota sobre a origem de cada extremo.
Depois, simule. Sorteie uma frequência e um custo para cada um de muitos milhares de anos e conte o que acontece; a metodologia mostra como Sentrio lê o resultado de um cenário. Reporte quatro leituras: a probabilidade de um ano sem perdas, a mediana, o ano de um em dez e o ano de um em cem. Coloque as premissas em uma frase ao lado delas.
Falta de dados não é motivo para voltar a uma estimativa pontual. A falta de dados amplia a faixa; nunca esconde um número, e nunca é zero. Uma faixa ampla no primeiro dia é honesta, e mostra qual insumo trabalhar em seguida. No exemplo do ransomware, a frequência é uma estimativa declarada e o custo por evento está documentado, então o que estreitaria a cauda é evidência melhor sobre a frequência com que os servidores de faturamento são atacados.
Perguntas frequentes
A resposta depende de como as faixas são modeladas?
Depende, e a cauda se move mais do que a média. Rodar o cenário de ransomware com faixas uniformes em vez de lognormais dá uma perda anual esperada de USD 300.000 em vez de USD 239.000, e um ano de um em dez de USD 1.050.000 em vez de USD 850.000. A probabilidade de um ano sem perdas quase não muda: cerca de 68% contra 70%. Por isso toda distribuição deve trazer suas premissas em uma frase, ao lado dos números.
A perda anual esperada é o mesmo que a média da distribuição de perdas?
É, quando as duas vêm dos mesmos insumos e o cálculo usa a frequência média e o custo médio por evento, porque a perda anual média é o número médio de eventos por ano vezes o custo médio. Na prática, a perda anual esperada costuma ser montada com a frequência mais provável e o custo mais provável. Isso em geral subestima a média, porque os custos de perdas cibernéticas são assimétricos: alguns eventos caros puxam a média para cima do evento típico.