Aranisdocs
aranis.ai
Docs/Metodologia/Categorias de risco (RC01–RC11)

Categorias de risco (RC01–RC11)

As 11 categorias de risco, quantos controles cada uma agrega e como o Risk Score de cada uma é calculado.

Atualizado em 17 de agosto de 2026

As 11 categorias de risco

O Aranis mapeia os controles para 11 categorias de risco (RC01–RC11) numa relação N:N — um mesmo controle pode pertencer a várias categorias. Hoje existem 378 pares controle×categoria. O Risk Score de cada categoria é calculado separadamente, o que permite ver em qual frente a sua carteira de fornecedores concentra exposição.

Código

Categoria

Controles

RC01

Comprometimento de Credenciais

12

RC02

Vazamento de Dados

17

RC03

Ransomware e Sabotagem

11

RC04

Comprometimento da Cadeia de Fornecimento

23

RC05

Indisponibilidade de Serviço

71

RC06

Acesso Não Autorizado a Sistemas

15

RC07

Não Conformidade Regulatória

52

RC08

Engenharia Social e Phishing

5

RC09

Exposição de Vulnerabilidades Técnicas

19

RC10

Falha de Governança e Gestão de Risco

87

RC11

AI & Model Risk

66

Nos gráficos do produto essas categorias aparecem com rótulos curtos: Credenciais, Dados, Continuidade, Cadeia de Suprimentos, Infra Crítica, Acesso, Privacidade, Engenharia Social, Vulnerabilidades, Governança e AI & Model Risk.

RC10 — a categoria que multiplica as outras

RC10 não é apenas mais uma categoria: ela é marcada como multiplicador de governança. A maturidade dos controles GV.* é normalizada em GV_norm e aplicada como fator de credibilidade sobre todas as demais: Maturidade_Ajustada = Maturidade × (1 − 0,20 × (1 − GV_norm)). O fator 0,20 é configurável por organização. Quando GV_norm cai abaixo de 0,40, o relatório emite um alerta explícito de que os demais scores podem não ser sustentáveis — a premissa é que um fornecedor sem programa de governança não mantém os outros controles de forma consistente.

RC07 usa um CVSS sintético

A maioria das categorias pondera a probabilidade pelo CVSS real de cada controle. RC07 é a exceção: os controles de privacidade e conformidade não têm CVE associado, logo não têm CVSS real. Para essa categoria o sistema usa um peso sintético fixo (padrão 7,5), configurável por organização. Nas demais, um controle sem dado de CVSS entra com o valor padrão 5,0.

Como o Risk Score de uma categoria é calculado

Para cada categoria, o sistema reúne as respostas dos controles mapeados nela, descartando as marcadas como NA. A probabilidade bruta é a proporção de respostas NÃO sobre esse total, ponderada pela severidade: Prob_Ponderada = Prob_Bruta × (CVSS_médio ÷ 10), onde CVSS_médio considera apenas as respostas NÃO.

O impacto parte de um piso definido pelo perfil do fornecedor (P1 = 0,25, P2 = 0,50, P3 = 0,75) e sobe em direção a 1,0 conforme a severidade dos gaps daquela categoria, medida pelo p95 do CVSS das respostas NÃO. Isso é deliberado: um único gap crítico deve mover o impacto mais do que vários de baixa severidade — por isso p95 e não média.

Os dois valores são então classificados em quartis dinâmicos de 1 a 4 (Prob_Ref e Impacto_Ref) e combinados: Risk Score = 0,40 × (Prob_Ref ÷ 4) + 0,60 × (Impacto_Ref ÷ 4), resultando num número entre 0 e 1. Os dois pesos são configuráveis; o padrão dá mais peso ao impacto porque o dano potencial ao negócio é mais determinante que a frequência dos gaps.