Оценка рисков в ИБ, почему это инфоцыганство.

Всегда относил оценку рисков ИБ, к бумажной волоките, и инфоцыганству. За более чем 25 летнюю карьеру в ИБ, встречал массу экспертов по оценке рисков ИБ. Все произвели впечатление инфоцыган. Все играют в угадайку, наступит инцидент, не наступит. Откроет пользователь фишинговое письмо в филиале компании, или не откроет. Сломают NGINX не сломают, потрут бэкапы не потрут. Активы определили, оценку вероятного ущерба произвели. Презентации нарисовали, перед акционерами, директорами, как шут гороховый выступили. Начинают считать вероятности. Пытаются дать количественную оценку рискам. Поковырявшись в носу говорят, вероятность что откроют фишинговое письмо 15%, ущерб 500.000, 0,15 x 500.000 =75000р. Вот вам уровень риска. Спрашиваю: вы имеете практический опыт расследования инцидентов ?. Ответ: нет, но я Хабр читаю. Ок понятно. Тогда вот моя цифра, вероятность, что откроют фишинговое письмо 2%. И попробуй опровергни. На что получаю ответ: больше вероятность покажем, больший бюджет на ИБ получим. Не мешай работать. Вот вам и вся "оценка рисков". Которая никогда еще никому не помогала. Впрочем как и модель угроз от ФСТЭК.