Registro de riesgos y matriz
La matriz NxN configurable, la diferencia entre riesgo inherente y residual y cómo se juzgan los tratamientos por costo-beneficio.
La matriz es tuya, no nuestra
La matriz de riesgo cruza probabilidad (frecuencia anual) con impacto (en dinero) y es configurable por organización. Eliges el tamaño — 3×3, 4×4 o 5×5 — para alinearlo a tu política de gestión de riesgo, y la escala de las franjas, que puede ser lineal (anchos iguales) o exponencial (progresión geométrica).
Si no defines los límites de las franjas, se generan: los de impacto a partir de las franjas en dinero del BIA, los de probabilidad a partir de un rango de frecuencia por defecto. Los tres registros que usan matriz — organizacional, cyber y privacidad — leen el mismo tamaño configurado, para que no existan dos reglas dentro de la misma organización.
Un nivel es un intervalo
Las etiquetas de los ejes muestran intervalos, no puntos. El primer nivel es abierto por abajo ("menos de $ 50 mil"), el último es abierto por arriba ("$ 5 millones o más") y los del medio son cerrados por ambos lados. El nivel superior no puede imprimirse como número único porque afirmaría un techo que la configuración nunca declaró.
Inherente y residual
El riesgo inherente — la exposición que existiría si no hubiera ningún control — se informa manualmente, con sugerencia de la plataforma. El residual varía según el origen del riesgo.
Para los riesgos alimentados por un dominio (proveedor, cyber y privacidad), el residual se lee en el momento de la consulta a partir de las superficies que ya existen — el peor caso de las evaluaciones de proveedor concluidas, la matriz de riesgo cyber, la categoría RC07 para privacidad. No hay un pipeline paralelo recalculando: si lo hubiera, existirían dos números para la misma pregunta y el segundo envejecería.
Para el riesgo humano y para los riesgos organizacionales puros, el residual es manual. El riesgo humano es manual porque todavía no existe scoring humano en la plataforma — la honestidad aquí es preferible a un número derivado de nada.
Tratamientos juzgados por costo-beneficio
Un tratamiento puede ser un control, una estrategia de resiliencia u otro. Cada uno registra el costo anual y la exposición en dinero que queda después de él. A partir de eso la plataforma deriva si está justificado: el tratamiento se justifica cuando su costo anual es menor o igual a la exposición que elimina. Un costo mayor que el daño evitado se señala como no justificado — el cálculo viene de FAIR y se deriva en la lectura, no se guarda.
Riesgos fuera de la biblioteca
Los riesgos que no están en la biblioteca se insertan manualmente y pueden recibir controles relacionados, elegidos por ti en la biblioteca o sugeridos por Ara. Ara sugiere y tú aceptas — no vincula por su cuenta. De los controles relacionados el riesgo hereda, solo para lectura, las vulnerabilidades y técnicas de ataque asociadas, y el residual pasa a derivar de la madurez de esos controles. Cuando no hay control relacionado — el caso de un desastre puro — vuelve a ser manual.