Como o risco de IA entra no scoring
O CVSS fixo de 8,8, por que ele é maior que o da privacidade e onde o resultado aparece.
CVSS fixo, como na privacidade
Controle de IA quase não tem CVE correspondente, então o critério normal — consultar a base pública de vulnerabilidades para achar a severidade — simplesmente não se aplica. A plataforma adota aqui o mesmo padrão já usado na privacidade: um valor fixo por metodologia.
Todos os 66 controles de IA carregam CVSS 8,8. É uma escolha de metodologia declarada, não um dado herdado de fonte externa.
Por que 8,8 e não 7,5
A privacidade usa 7,5 porque o risco dela é regulatório: a consequência de não ter base legal definida é uma sanção, não uma exploração técnica. Risco de IA acumula as duas naturezas — manipulação de modelo e envenenamento de dado de treinamento são exploráveis de fato, e ainda há a camada regulatória por cima.
O 8,8 dá paridade com as famílias de governança e segurança de plataforma, que é onde esse tipo de exposição se encaixa na escala.
Onde o resultado aparece
Um controle de IA respondido como NÃO alimenta a categoria RC11, que aparece nos gráficos de risco junto às outras dez. A maturidade do pilar entra na composição do score do fornecedor, com peso próprio configurável na metodologia da sua organização.
Vale reforçar uma consequência do CVSS fixo: como todos os controles do pilar pesam igual, a diferença entre um fornecedor e outro em RC11 vem inteiramente de quantos controles ele não atende, não de quais. Nos pilares com CVSS real, os dois fatores se combinam.