Categorias de risco (RC01–RC11)
As 11 categorias de risco, quantos controles cada uma agrega e como o Risk Score de cada uma é calculado.
As 11 categorias de risco
O Aranis mapeia os controles para 11 categorias de risco (RC01–RC11) numa relação N:N — um mesmo controle pode pertencer a várias categorias. Hoje existem 378 pares controle×categoria. O Risk Score de cada categoria é calculado separadamente, o que permite ver em qual frente a sua carteira de fornecedores concentra exposição.
Código | Categoria | Controles |
|---|---|---|
RC01 | Comprometimento de Credenciais | 12 |
RC02 | Vazamento de Dados | 17 |
RC03 | Ransomware e Sabotagem | 11 |
RC04 | Comprometimento da Cadeia de Fornecimento | 23 |
RC05 | Indisponibilidade de Serviço | 71 |
RC06 | Acesso Não Autorizado a Sistemas | 15 |
RC07 | Não Conformidade Regulatória | 52 |
RC08 | Engenharia Social e Phishing | 5 |
RC09 | Exposição de Vulnerabilidades Técnicas | 19 |
RC10 | Falha de Governança e Gestão de Risco | 87 |
RC11 | AI & Model Risk | 66 |
Nos gráficos do produto essas categorias aparecem com rótulos curtos: Credenciais, Dados, Continuidade, Cadeia de Suprimentos, Infra Crítica, Acesso, Privacidade, Engenharia Social, Vulnerabilidades, Governança e AI & Model Risk.
RC10 — a categoria que multiplica as outras
RC10 não é apenas mais uma categoria: ela é marcada como multiplicador de governança. A maturidade dos controles GV.* é normalizada em GV_norm e aplicada como fator de credibilidade sobre todas as demais: Maturidade_Ajustada = Maturidade × (1 − 0,20 × (1 − GV_norm)). O fator 0,20 é configurável por organização. Quando GV_norm cai abaixo de 0,40, o relatório emite um alerta explícito de que os demais scores podem não ser sustentáveis — a premissa é que um fornecedor sem programa de governança não mantém os outros controles de forma consistente.
RC07 usa um CVSS sintético
A maioria das categorias pondera a probabilidade pelo CVSS real de cada controle. RC07 é a exceção: os controles de privacidade e conformidade não têm CVE associado, logo não têm CVSS real. Para essa categoria o sistema usa um peso sintético fixo (padrão 7,5), configurável por organização. Nas demais, um controle sem dado de CVSS entra com o valor padrão 5,0.
Como o Risk Score de uma categoria é calculado
Para cada categoria, o sistema reúne as respostas dos controles mapeados nela, descartando as marcadas como NA. A probabilidade bruta é a proporção de respostas NÃO sobre esse total, ponderada pela severidade: Prob_Ponderada = Prob_Bruta × (CVSS_médio ÷ 10), onde CVSS_médio considera apenas as respostas NÃO.
O impacto parte de um piso definido pelo perfil do fornecedor (P1 = 0,25, P2 = 0,50, P3 = 0,75) e sobe em direção a 1,0 conforme a severidade dos gaps daquela categoria, medida pelo p95 do CVSS das respostas NÃO. Isso é deliberado: um único gap crítico deve mover o impacto mais do que vários de baixa severidade — por isso p95 e não média.
Os dois valores são então classificados em quartis dinâmicos de 1 a 4 (Prob_Ref e Impacto_Ref) e combinados: Risk Score = 0,40 × (Prob_Ref ÷ 4) + 0,60 × (Impacto_Ref ÷ 4), resultando num número entre 0 e 1. Os dois pesos são configuráveis; o padrão dá mais peso ao impacto porque o dano potencial ao negócio é mais determinante que a frequência dos gaps.