Что честнее для руководства: одно число риска или широкий ди

Представьте, что риск-комитет получает два варианта отчёта.

Первый: «Ожидаемый киберущерб — 47,3 млн рублей».

Второй: «Наиболее вероятный диапазон потерь — 20–55 млн. С вероятностью 10% ущерб может превысить 120 млн. Результат сильнее всего зависит от времени простоя и возможности восстановить identity-инфраструктуру».

Какой вариант выглядит убедительнее?

Вероятно, первый.

Какой полезнее для решения?

На мой взгляд, второй.

Я поддерживаю количественную оценку киберриска. Бизнесу недостаточно услышать, что риск «высокий». Руководству нужно понимать возможные потери, сравнивать инвестиции и принимать остаточный риск.

Но существует важная граница между quantification и simulated certainty.

Модель может выполнить сотни тысяч итераций и показать результат с точностью до рубля. Это ещё не означает, что исходные данные обладают такой же точностью.

Частота атаки могла быть оценена экспертно. Размер ущерба — рассчитан без репутационных и договорных последствий. Эффективность контроля — перенесена из внешнего исследования без учёта архитектуры компании.

В результате математически корректная модель производит управленчески опасный вывод.

Особенно если показывается только среднее значение.

Два сценария могут иметь одинаковый ожидаемый ущерб — например, 20 млн рублей.

Но в первом случае возможный диапазон составляет 18–24 млн.

Во втором — от 2 до 180 млн.

Среднее одинаковое. Риск для устойчивости бизнеса совершенно разный.

Поэтому я бы требовал от любой количественной модели ответить на пять вопросов:

Какой сценарий мы считаем?

На каких данных и экспертных предположениях основаны значения?

Как выглядит диапазон возможных последствий?

Какие допущения сильнее всего меняют результат?

Какое решение должно быть принято после анализа?

Последний вопрос — ключевой.

Если результатом модели не стало решение об инвестиции, пилоте, изменении архитектуры, принятии риска или дополнительном мониторинге, возможно, компания получила ещё одну форму отчётности. Количественная оценка не должна принимать решение вместо руководителя.

Она должна показать: — где находится реальная неопределённость; — какие факторы способны изменить решение; — какие данные необходимо получить; — где проходит граница риск-аппетита.

NIST IR 8286A Rev. 1 прямо рассматривает probabilistic methods, диапазоны и sensitivity analysis как способы повысить качество оценки и показать, какие неопределённые предположения сильнее влияют на результат. (NIST Publications)

Моя позиция проста:

Я не верю в киберриск, рассчитанный с точностью до рубля. Такая точность чаще отражает формат таблицы, чем качество знания.

Риск можно выразить в деньгах. Неопределённость нельзя удалить форматированием ячейки.

Какой формат вы считаете более зрелым для риск-комитета: одно число, диапазон или несколько сценариев с вероятностями?

Что честнее для руководства: одно число риска или широкий ди | Сетка — социальная сеть от hh.ru