Para cada escenario de riesgo aplicable a tu organización (ej. "ransomware con cifrado de servidores", "fuga de datos personales de clientes"), el sistema calcula una pérdida anual esperada (ALE) en pesos, a partir de una frecuencia y un impacto — ambos con un prior documentado, nunca un número inventado sin fuente.
Los controles reducen el riesgo, no solo suben un puntaje
Cada control tiene un vínculo con los escenarios que mitiga, con un porcentaje de reducción máxima. Implementar MFA en cuentas administrativas, por ejemplo, reduce la frecuencia esperada de "compromiso de cuenta administrativa" — el ALE baja en consecuencia, de forma trazable.
Decidir tratamiento
Para cada escenario aplicable tienes que decidir: mitigar, transferir, aceptar o evitar — con un dueño y una justificación. Aceptar un riesgo sin firmante y fecha no es una aceptación real, es una omisión — el sistema lo exige por diseño.
La banda de incertidumbre
El informe ejecutivo incluye una simulación Monte Carlo (P10/P50/P90) sobre el riesgo total — no un número único que suena más preciso de lo que realmente es.