Methodology overview
O que é a metodologia Aranis
A metodologia Aranis é um modelo quantitativo de avaliação de maturidade e risco de fornecedores construído sobre três frameworks internacionais: NIST CSF 2.0, LGPD (Lei 13.709/2018) e ISO 22301. Ela traduz respostas qualitativas a controles em scores numéricos comparáveis entre fornecedores e ao longo do tempo, permitindo decisões baseadas em dados em vez de percepções subjetivas.
Separação fundamental: Maturidade vs Risco
O modelo opera com duas dimensões conceituais distintas. A Maturidade mede o nível de segurança do próprio fornecedor — quão bem ele implementou os controles exigidos para o seu perfil. O Risk Score mede o impacto que as lacunas desse fornecedor representam para o seu negócio.
Essa separação é intencional: um fornecedor com maturidade baixa em uma área de criticidade baixa pode gerar risco baixo para o negócio, enquanto um fornecedor com maturidade média mas alta criticidade e muitos controles críticos em NÃO pode representar exposição elevada. O modelo captura essa nuance de forma quantitativa.
Três domínios de avaliação independentes
Cada avaliação pode cobrir um ou mais domínios, e cada domínio gera uma maturidade separada que não colapsa com as outras. O domínio Cyber cobre os 107 controles do NIST CSF 2.0 (funções GV, ID, PR, DE, RS, RC). O domínio Privacidade cobre 34 controles LGPD exclusivos. O domínio BCN cobre 47 controles ISO 22301 de continuidade de negócios.
Ao visualizar o perfil de um fornecedor avaliado nos três domínios, você verá três maturidades distintas: Maturidade Cyber, Maturidade Privacidade e Maturidade BCN. Isso permite identificar fornecedores com postura robusta em segurança técnica mas frágeis em continuidade, por exemplo — um perfil de risco radicalmente diferente de um fornecedor equilibrado.
Pipeline: da resposta ao risco do negócio
O fluxo de cálculo segue cinco etapas encadeadas. (1) As respostas SIM/NÃO/PARCIAL/NA são convertidas em pesos: SIM=1,0, PARCIAL validado=0,5, NÃO=0, NA excluído do denominador. (2) A maturidade bruta é calculada como proporção de controles atendidos, normalizada para escala 0–4 e depois para 0–1. (3) Os controles em NÃO são cruzados com seus scores CVSS para calcular probabilidade ponderada por risco técnico. (4) Probabilidades são agregadas por categoria de risco RC01–RC10 usando mediana, combinadas com o impacto do fornecedor para gerar Risk Score por categoria. (5) Risk Scores das categorias são agregados com fator de volume de fornecedores para produzir o Risco do Negócio da organização.
Governança como multiplicador cross-domínio (RC10)
RC10 (Governança) tem um papel especial no modelo. A maturidade dos controles GV.* do NIST CSF é calculada separadamente como GV_norm. Quando GV_norm é baixo, todas as maturidades do fornecedor sofrem uma penalidade: Maturidade_Ajustada = Maturidade × (1 − 0,20 × (1 − GV_norm)). O princípio é que um fornecedor sem governança de segurança estabelecida não consegue sustentar os demais controles ao longo do tempo, e o score deve refletir esse risco latente. Quando GV_norm < 0,40, um bloco de alerta explícito é emitido no relatório.