Registro de riscos de privacidade
A biblioteca de riscos de privacidade e a matriz, com a mesma régua dos outros domínios.
Mesma mecânica, outro assunto
O registro de riscos de privacidade funciona como o de cyber e o organizacional: uma biblioteca de riscos conhecidos que você adota, mais riscos autorais para o que for específico da sua operação. A matriz cruza probabilidade e impacto e usa o mesmo tamanho configurado para a organização — não existe uma régua de privacidade diferente da régua do resto.
Isso é escolha, não coincidência. Um risco de privacidade que aparecesse numa escala própria não poderia ser comparado com um risco cibernético na hora de priorizar, que é justamente o momento em que a comparação é necessária.
Inerente e residual
Como nos outros domínios, o inerente é informado e o residual deriva dos controles relacionados ao risco. Você relaciona controles escolhendo na biblioteca ou aceitando sugestão da Ara — que sugere e não vincula sozinha.
Para onde ele sobe
O consolidado do domínio alimenta o risco filho PR no registro corporativo, que é o que carrega a dimensão legal na consolidação organizacional. Um risco de privacidade grave, portanto, não fica contido na tela de privacidade: ele aparece na leitura de exposição da empresa inteira.