La segunda etapa de la Gestión del Riesgo consiste en analizar el impacto potencial para determinar la pérdida esperada (el costo del Riesgo).

La vulnerabilidad de un área en particular depende de:

  1. El personal de la organización (se debe proteger el acceso a los activos).
  2. El tamaño de la red (que determina la superficie de ataque).
  3. La calidad de la transmisión de datos (que determina el valor de los datos transmitidos).

Activos vulnerables a pérdidas debido a una amenaza:

  • Hardware.
  • Software.
  • Datos.
  • Personal.
  • Fondos.
  • Capacidad de procesamiento.

El análisis del impacto potencial (por cada riesgo, determinar su probabilidad de ocurrencia y la gravedad de sus consecuencias) requiere dos etapas:

  1. Evaluar los costos empresariales que surgen de una brecha en la Seguridad de los SI.
  2. Estimar la frecuencia de ocurrencia de cualquier falla de seguridad.

Esto requiere apreciar la verdadera magnitud de las pérdidas potenciales y requiere una valoración realista de su probabilidad de ocurrencia.

Consecuencias:

  1. Primarias: se desprenden directaente de un problema en la seguridad.
  2. Secundarias: surgen debido a las pérdidas primarias y no de una falla propia. Suelen ser más costosas y difíciles de evaluar. Pueden demorar cierto tiempo en presentarse.

La magnitud de la pérdida total de una falla en la seguridad es la suma de las consecuencias primarias y secundarias. Si se minimizan las consecuencias primarias, también se minimizan sus consecuencias secundarias asociadas conviene enfocarse en las consecuencias primarias.