Sentrio
Metodologia

Perda anual esperada vs. distribuição de perdas: o que a média esconde

Dois riscos cibernéticos ilustrativos têm a mesma perda anual esperada, USD 239.000. Um custa mais ou menos isso todo ano; o outro passa anos sem perda e depois custa muito mais.

Iván Lendner

Publicado em · Atualizado em · 5 min de leitura

Pontos-chave

  • A perda anual esperada multiplica frequência por custo e entrega uma média, então dois riscos com a mesma média podem exigir decisões opostas.
  • Em um cenário ilustrativo de ransomware, sete anos em dez não têm perda, mas um ano em cada dez custa mais de USD 850.000.
  • Reporte a probabilidade de um ano sem perdas, a mediana e os anos de um em dez e de um em cem, com as premissas ao lado.

A perda anual esperada (ALE, na sigla em inglês) multiplica a frequência de uma perda pelo seu custo e entrega um único número: o ano médio. Uma distribuição de perdas guarda todos os anos: com que frequência nada acontece, quanto custa um ano ruim típico e até onde vai a cauda. Dois riscos podem ter a mesma perda anual esperada e ainda exigir decisões opostas. A média não consegue diferenciá-los; a distribuição consegue.

O que a perda anual esperada calcula

A perda anual esperada é o custo por evento vezes o número de eventos por ano. O NIST a formalizou em 1979 na FIPS PUB 65, o guia do NIST para análise de risco em processamento automático de dados, com base no trabalho de Robert Courtney na IBM. O guia a chamava de exposição anual a perdas: o impacto estimado em dólares multiplicado pela frequência estimada de ocorrência por ano. Cursos de segurança ainda ensinam o mesmo produto com os nomes de expectativa de perda única e taxa anualizada de ocorrência.

Perda anual esperada = custo por evento × eventos por ano

A FIPS 65 a concebia como um instrumento de ordem de grandeza. As frequências vinham de uma escala que ia de uma vez a cada 300 anos a 100 vezes por dia, e os custos, de potências de dez. A própria história do trabalho do NIST em gestão de riscos registra que as pessoas continuavam lendo os resultados como mais precisos do que se justificava. O problema inteiro cabe nessa frase. Um produto aproximado virou um número com cara de precisão, e o número perdeu a faixa de onde veio.

O Open FAIR mantém os mesmos dois fatores e abandona o ponto único. O padrão de análise de risco do Open FAIR (O-RA), publicado pelo The Open Group, trabalha com faixas calibradas para a Frequência de Eventos de Perda (LEF) e a Magnitude da Perda (LM). Os insumos parecem familiares. O resultado é outro tipo de objeto.

Dois cenários com a mesma média

A mesma média não significa o mesmo risco. Veja dois cenários ilustrativos. O primeiro é um ransomware que criptografa os servidores de faturamento, com as faixas da nossa página de metodologia: entre 0,2 e 0,6 evento de perda por ano e de USD 300.000 a 1.200.000 por evento. O segundo é um comprometimento de e-mail corporativo que desvia pagamentos a fornecedores no setor de contas a pagar: de 3 a 6 eventos por ano, de USD 20.000 a 115.000 cada.

Simulamos 100.000 anos de cada um, sorteando a frequência e o custo por evento a partir de faixas lognormais em que os valores mínimo e máximo formam um intervalo de 90%. Os números são ilustrativos, não dados de clientes.

Números ilustrativos, não são dados de clientes. 100.000 anos simulados por cenário.
LeituraRansomware nos servidores de faturamentoFraude em pagamentos por e-mail comprometido
Eventos de perda por ano0,2 a 0,63 a 6
Custo por eventoUSD 300.000 a 1.200.000USD 20.000 a 115.000
Perda anual esperadaUSD 239.000USD 239.000
Probabilidade de um ano sem perdas70%2%
Ano mediano (P50)USD 0USD 220.000
Mediana dos anos com perdaUSD 675.000USD 223.000
Um ano em cada dez (P90)USD 850.000USD 430.000
Um ano em cada cem (P99)USD 1.850.000USD 651.000

Um relatório baseado na perda anual esperada listaria os dois com USD 239.000 e os trataria como equivalentes. Eles não são. O cenário de fraude custa mais ou menos a sua média na maioria dos anos, então a média é uma linha de orçamento razoável. O de ransomware não custa nada na maioria dos anos e, em um ano a cada dez, custa mais de três vezes e meia a sua média.

Gráfico de barras: os dois cenários têm média de USD 239 mil, mas no ano de um em dez o ransomware custa o dobro
Mesma perda anual esperada, mas no ano de um em dez o ransomware custa cerca do dobro da fraude em pagamentos.

Por que nenhum ano se parece com a média

No cenário de ransomware, a média descreve um ano que quase nunca acontece. Sete anos em dez não têm perda nenhuma, então o ano mediano é zero. Quando uma perda acontece, a mediana desses anos é USD 675.000, quase o triplo da média. Os USD 239.000 ficam no vão entre os dois resultados, onde pouquíssimos anos simulados caem.

É aqui que a conversa sobre orçamento dá errado. Um CFO que reserva USD 239.000 por ano para esse risco vê a reserva parada por vários anos e depois vê um único ano consumir três vezes e meia esse valor. O número nunca esteve errado como média. Ele respondeu à pergunta errada para um risco que chega raramente e custa caro.

Curva de excedência do ransomware: começa em 30% e cai para 10% em USD 850 mil e para 1% em USD 1,85 milhão
A curva começa em 30% porque sete anos em dez não saem do zero, e ainda marca 1% de probabilidade em USD 1,85 milhão.

A curva se lê da esquerda para a direita: para cada valor, a probabilidade de que a perda do ano seja maior. Ela começa em 30%, e não em 100%, porque a maioria dos anos não sai do zero. E ainda está em 1% em USD 1.850.000, justamente a parte do risco que interessa à seguradora, à tesouraria e ao conselho, e que a média deixa de fora.

Que perguntas cada um responde

A perda anual esperada responde bem a uma pergunta: quanto esse risco custa, em média, ao longo de muitos anos? Quase tudo o que um conselho decide sobre risco cibernético depende de outra coisa.

PerguntaPerda anual esperadaDistribuição de perdas
Quanto isso custa em média?SimSim, como sua média
Com que frequência um ano passa sem perda?NãoA probabilidade de um ano sem perdas
Quão ruim é um ano ruim?NãoO ano de um em dez (P90)
Onde começa a cauda que uma seguradora cobriria?NãoEntre o P90 e o P99
Isso está dentro do nosso apetite a risco?Só se o apetite for uma médiaSim, contra qualquer limite declarado
Qual de dois riscos é pior?Empate quando as médias coincidemSeparados pelas caudas

Um apetite a risco escrito como "no máximo 10% de probabilidade de perder mais de USD 1 milhão em um ano" pode ser testado contra uma distribuição. O cenário de ransomware passa, por pouco: seu ano de um em dez é USD 850.000. A mesma declaração não pode ser testada contra uma média, e isso basta para parar de reportar a média sozinha.

Quando a perda anual esperada ainda é útil

A média é um número incompleto, não um número errado. Para perdas frequentes, pequenas e razoavelmente independentes, como no cenário de fraude em pagamentos, a mediana e a média ficam próximas, em USD 220.000 e USD 239.000, e orçar pela média funciona. Médias também se somam: a perda esperada de um portfólio é a soma das perdas esperadas de seus cenários. Percentis não se somam assim.

Então mantenha a média, como uma das leituras da distribuição, ao lado da probabilidade de um ano sem perdas e dos percentis da cauda. Só não deixe que ela tome o lugar deles. Um único valor esperado esconde o quanto a incerteza é ampla e com que frequência passa um ano sem perda alguma. Para um risco raro e caro, esses dois fatos são a decisão.

Como passar de um número para uma distribuição

Você não precisa de dados novos para começar; precisa escrever como faixas as estimativas que já tem. Se a sua perda anual esperada veio de "mais ou menos uma vez a cada três anos, cerca de USD 600.000", a versão honesta é uma faixa para cada fator: com que raridade e com que frequência, quão barato e quão caro, com uma nota sobre a origem de cada extremo.

Depois, simule. Sorteie uma frequência e um custo para cada um de muitos milhares de anos e conte o que acontece; a metodologia mostra como Sentrio lê o resultado de um cenário. Reporte quatro leituras: a probabilidade de um ano sem perdas, a mediana, o ano de um em dez e o ano de um em cem. Coloque as premissas em uma frase ao lado delas.

Falta de dados não é motivo para voltar a uma estimativa pontual. A falta de dados amplia a faixa; nunca esconde um número, e nunca é zero. Uma faixa ampla no primeiro dia é honesta, e mostra qual insumo trabalhar em seguida. No exemplo do ransomware, a frequência é uma estimativa declarada e o custo por evento está documentado, então o que estreitaria a cauda é evidência melhor sobre a frequência com que os servidores de faturamento são atacados.

Perguntas frequentes

A resposta depende de como as faixas são modeladas?

Depende, e a cauda se move mais do que a média. Rodar o cenário de ransomware com faixas uniformes em vez de lognormais dá uma perda anual esperada de USD 300.000 em vez de USD 239.000, e um ano de um em dez de USD 1.050.000 em vez de USD 850.000. A probabilidade de um ano sem perdas quase não muda: cerca de 68% contra 70%. Por isso toda distribuição deve trazer suas premissas em uma frase, ao lado dos números.

A perda anual esperada é o mesmo que a média da distribuição de perdas?

É, quando as duas vêm dos mesmos insumos e o cálculo usa a frequência média e o custo médio por evento, porque a perda anual média é o número médio de eventos por ano vezes o custo médio. Na prática, a perda anual esperada costuma ser montada com a frequência mais provável e o custo mais provável. Isso em geral subestima a média, porque os custos de perdas cibernéticas são assimétricos: alguns eventos caros puxam a média para cima do evento típico.

Escrito por

Iván Lendner

LinkedIn

Veja o seu estado como um mapa antes do próximo ciclo de orçamento.

Trinta minutos com a equipe bastam para percorrer uma rota de ponta a ponta.

Fale com a equipe