Categorías de riesgo (RC01–RC11)
Las 11 categorías de riesgo, cuántos controles agrupa cada una y cómo se calcula su Risk Score.
Las 11 categorías de riesgo
Aranis mapea los controles a 11 categorías de riesgo (RC01–RC11) en una relación N:N — un mismo control puede pertenecer a varias categorías. Hoy existen 378 pares control×categoría. El Risk Score de cada categoría se calcula por separado, lo que permite ver en qué frente concentra exposición tu cartera de proveedores.
Código | Categoría | Controles |
|---|---|---|
RC01 | Credenciales | 12 |
RC02 | Datos | 17 |
RC03 | Continuidad | 11 |
RC04 | Cadena de Suministro | 23 |
RC05 | Infraestructura Crítica | 71 |
RC06 | Acceso | 15 |
RC07 | Privacidad | 52 |
RC08 | Ingeniería Social | 5 |
RC09 | Vulnerabilidades | 19 |
RC10 | Gobernanza | 87 |
RC11 | IA y Riesgo de Modelos | 66 |
Estas son las etiquetas cortas usadas en los gráficos del producto. Los nombres largos de la taxonomía se mantienen hoy solo en portugués — RC01, por ejemplo, está registrado como Comprometimento de Credenciais.
RC10 — la categoría que multiplica a las demás
RC10 no es una categoría más: está marcada como multiplicador de gobernanza. La madurez de los controles GV.* se normaliza en GV_norm y se aplica como factor de credibilidad sobre todas las demás: Madurez_Ajustada = Madurez × (1 − 0,20 × (1 − GV_norm)). El factor 0,20 es configurable por organización. Cuando GV_norm cae por debajo de 0,40, el informe emite una alerta explícita de que los demás scores pueden no ser sostenibles — la premisa es que un proveedor sin programa de gobernanza no mantiene los otros controles de forma consistente.
RC07 usa un CVSS sintético
La mayoría de las categorías pondera la probabilidad por el CVSS real de cada control. RC07 es la excepción: los controles de privacidad y cumplimiento no tienen CVE asociado, por lo que no tienen CVSS real. Para esa categoría el sistema usa un peso sintético fijo (7,5 por defecto), configurable por organización. En las demás, un control sin dato de CVSS entra con el valor por defecto 5,0.
Cómo se calcula el Risk Score de una categoría
Para cada categoría el sistema reúne las respuestas de los controles mapeados en ella, descartando las marcadas como NA. La probabilidad bruta es la proporción de respuestas NO sobre ese total, ponderada por la severidad: Prob_Ponderada = Prob_Bruta × (CVSS_medio ÷ 10), donde CVSS_medio considera solo las respuestas NO.
El impacto parte de un piso definido por el perfil del proveedor (P1 = 0,25, P2 = 0,50, P3 = 0,75) y sube hacia 1,0 según la severidad de los gaps de esa categoría, medida por el p95 del CVSS de sus respuestas NO. Es deliberado: un único gap crítico debe mover el impacto más que varios de baja severidad — de ahí p95 y no promedio.
Ambos valores se clasifican luego en cuartiles dinámicos de 1 a 4 (Prob_Ref e Impacto_Ref) y se combinan: Risk Score = 0,40 × (Prob_Ref ÷ 4) + 0,60 × (Impacto_Ref ÷ 4), dando un número entre 0 y 1. Ambos pesos son configurables; el valor por defecto favorece el impacto porque el daño potencial al negocio pesa más que la frecuencia de los gaps.