Aranisdocs
aranis.ai
Docs/Risco de IA/Como o risco de IA entra no scoring

Como o risco de IA entra no scoring

O CVSS fixo de 8,8, por que ele é maior que o da privacidade e onde o resultado aparece.

Atualizado em 18 de agosto de 2026

CVSS fixo, como na privacidade

Controle de IA quase não tem CVE correspondente, então o critério normal — consultar a base pública de vulnerabilidades para achar a severidade — simplesmente não se aplica. A plataforma adota aqui o mesmo padrão já usado na privacidade: um valor fixo por metodologia.

Todos os 66 controles de IA carregam CVSS 8,8. É uma escolha de metodologia declarada, não um dado herdado de fonte externa.

Por que 8,8 e não 7,5

A privacidade usa 7,5 porque o risco dela é regulatório: a consequência de não ter base legal definida é uma sanção, não uma exploração técnica. Risco de IA acumula as duas naturezas — manipulação de modelo e envenenamento de dado de treinamento são exploráveis de fato, e ainda há a camada regulatória por cima.

O 8,8 dá paridade com as famílias de governança e segurança de plataforma, que é onde esse tipo de exposição se encaixa na escala.

Onde o resultado aparece

Um controle de IA respondido como NÃO alimenta a categoria RC11, que aparece nos gráficos de risco junto às outras dez. A maturidade do pilar entra na composição do score do fornecedor, com peso próprio configurável na metodologia da sua organização.

Vale reforçar uma consequência do CVSS fixo: como todos os controles do pilar pesam igual, a diferença entre um fornecedor e outro em RC11 vem inteiramente de quantos controles ele não atende, não de quais. Nos pilares com CVSS real, os dois fatores se combinam.