Análise de Risco
Ameaça não é vulnerabilidade, e confundir as duas custa caro
Uma é o que pode acontecer. A outra é o que deixa acontecer. Confundir as duas é o erro conceitual mais comum em laudo de segurança, e é o que transforma plano de ação em lista de desejos.
Furto é ameaça. Perímetro sem detecção é vulnerabilidade.
Parece óbvio escrito assim, lado a lado. Deixa de ser óbvio no meio de um relatório de trinta páginas, escrito às pressas depois de uma visita, onde as duas colunas viram uma só chamada “problemas encontrados”.
A diferença prática
A ameaça você não controla. Ela existe independentemente da sua operação. Furto, invasão, incêndio, fraude interna: nada do que você fizer no imóvel faz a ameaça deixar de existir. Ela é uma propriedade do mundo, não do cliente.
A vulnerabilidade é sua. É a condição concreta, naquele imóvel, que permite que a ameaça se realize. O trecho de muro sem cobertura de câmera. A porta de emergência que abre por fora. O controle de acesso que registra entrada e não registra saída.
É sobre a vulnerabilidade que se age. E é por isso que a distinção não é preciosismo de vocabulário: ela decide o que vai no plano de ação.
O que acontece quando o relatório mistura
Quando as duas colunas viram uma, a recomendação sai no nível errado. Em vez de “fechar os 40 metros descobertos entre o portão dois e a doca”, o relatório recomenda “reforçar a segurança contra furto”.
O primeiro é um orçamento. O segundo é uma intenção.
O cliente que recebe o segundo não consegue aprovar nada, porque não há o que aprovar. Ele consegue, no máximo, concordar que furto é ruim. E aí o laudo vira aquele documento que todo mundo elogia na reunião e ninguém consulta depois.
Por que isso aparece tanto
Porque a visita técnica é conduzida pela percepção, e a percepção não separa as duas. Quem anda pelo imóvel vê o muro baixo e pensa “aqui vão entrar”. Esse pensamento já é ameaça e vulnerabilidade fundidas, e é assim que ele chega no papel.
A separação não é intuitiva: ela é metodológica. Precisa estar na ferramenta, não na cabeça de quem foi a campo. Se depender da disciplina individual do analista, ela se perde no terceiro imóvel do dia.
Como a separação muda a priorização
Uma vez separadas, as vulnerabilidades podem ser ordenadas. Ameaças, não.
Você não prioriza ameaças, porque todas elas são indesejáveis por definição. Você prioriza exposições: quais lacunas, neste imóvel, deixam qual ameaça se realizar com qual probabilidade e qual impacto.
É por isso que a matriz de probabilidade e impacto só funciona depois dessa separação. Sem ela, você está classificando o mundo em vez de classificar o cliente.
O teste rápido
Pegue o último relatório que a sua operação emitiu e leia a lista de apontamentos. Para cada linha, pergunte:
Isso é o evento que pode causar o dano, ou a condição que deixa ele acontecer? O evento é a ameaça: existe no mundo, com ou sem este imóvel. A condição é a vulnerabilidade: é deste local, e é o que dá para mudar.
Registre a ameaça, descreva a vulnerabilidade que foi observada e escreva a relação entre as duas antes de propor a ação. Se a linha só tem o evento, o documento descreve o setor. Se tem a condição e a relação, descreve o cliente. Só o segundo se vende.
De onde vêm os dados deste texto: Estrutura dos cenários do catálogo de risco da plataforma (campos ameaça, vulnerabilidade, consequência e ação requerida).