¿Cómo hacer un perfil de riesgo?

Recientemente comencé a trabajar en un proyecto de migración del centro de datos para un gran cliente de servicios financieros.

Una de las tareas de las que soy responsable es la creación de perfiles de riesgo de la migración en función de la planificación de la solución actual y futura; las entradas serán elementos como el enfoque de migración planificada, la arquitectura de servicios empresariales y de TI y otra información específica del dominio.

¿Alguien puede describir alguna técnica de elaboración de perfiles de riesgo y la lógica detrás de ellas?

¿Puede explicar qué quiere decir con "perfil de riesgo" y en qué se diferencia de la "evaluación de riesgo"?
No es exactamente lo que está buscando, pero puede encontrar esta publicación de mi blog relevante y útil: 0rsk.com: Causa + Riesgo + Efecto

Respuestas (3)

TL;DR

La evaluación de riesgos es un tema amplio que puede (y ha) llenado muchos libros. No hay una respuesta simple a su pregunta. Sin embargo, ciertamente hay puntos de partida.

Préstamo de seguridad/auditoría

Los campos de seguridad y auditoría tienen algunos modelos de evaluación de amenazas (riesgos) bien definidos. Por ejemplo, OWASP detalla el proceso de modelado de amenazas de Microsoft . Si bien este modelo realmente se enfoca más en la seguridad de la información que en el riesgo del proyecto en general, sigue siendo un enfoque sólido para examinar el riesgo.

Estándares de evaluación de riesgos comerciales

También hay una serie de marcos y estándares de evaluación de riesgos disponibles comercialmente. Éstos incluyen:

La ISO 31000 parecería ser la más independiente del dominio y dice que "puede ser utilizada por cualquier organización, independientemente de su tamaño, actividad o sector". Su kilometraje puede variar en este sentido.

Debería poder encontrar otros marcos dedicados a proyectos que no sean de TI, pero tendrá que usar algunos conocimientos específicos del dominio para investigar los problemas si desea algo más que un enfoque genérico. Por otro lado, si todo lo que desea es un enfoque genérico, cualquiera de los modelos de evaluación de riesgos debería ser suficiente; simplemente modifíquelos para adaptarlos al dominio comercial particular de su proyecto.

Además del consejo de @CodeGnome, también puede consultar a la Sociedad de Analistas de Riesgos de la Información .

podcast de riskscience que actualmente analiza conceptos de tolerancia al riesgo que pueden estar relacionados con la "perfil de riesgo". En un episodio reciente, discutieron una serie de marcos de riesgo más allá de los que citó @CodeGnome. Se centran en el análisis de riesgos de la información, no en el análisis de riesgos de proyectos, pero recomiendo mucho su trabajo, particularmente el trabajo de Tony Cox sobre la limitación de PIG (Probability Impact Graphs)

PMI publica el Estándar de práctica para la gestión de riesgos de proyectos , que tiene autoridad pero es costoso.

@CodeGnome menciona la guía NIST 800-30 sobre la que soy escéptico; es adecuado para iniciar la gestión de riesgos, pero los valores tienden a no estar calibrados y no son útiles para tomar decisiones - El estándar de PMI es mejor, pero creo que todavía está por debajo de la meta real. No creo que quiera basar un análisis de monte carlo en evaluaciones de riesgo hechas con cualquiera de los dos sistemas.

FAIR es un sistema costoso en el otro extremo del espectro; es muy probable que sea más de lo que necesita (más caro, más completo y más complicado). Pero si te tomas en serio la gestión de riesgos, te recomiendo que aprendas FAIR. (No puedo pagarlo en este momento, pero me he quedado en los bordes el tiempo suficiente para entender la metodología, incluso si me faltan los detalles).

Antes de comenzar la evaluación, piense en cómo la presentará

@CodeGnome y @Mark C. Wallace le brindaron excelentes referencias para la evaluación de riesgos. Sin embargo, es bueno pensar en cómo va a presentar sus hallazgos antes de comenzar.

Recomiendo presentarlo en una Cuadrícula de Impacto de Probabilidad superpuesta con el Apetito de Riesgo del negocio:Cuadrícula de impacto de probabilidad

"Cada riesgo debe calificarse en términos de su probabilidad de ocurrencia e impacto en el proyecto. Estas cifras deben multiplicarse para determinar una calificación individual para cada riesgo como un porcentaje. Probabilidad x Impacto x 100 = Porcentaje de riesgo. En la tabla anterior , los puntos de corte fueron <5% (verde), >5% a <15% (amarillo) o >15% (rojo)"

Por ejemplo, si estima que la probabilidad es muy baja y el impacto es medio, ese riesgo se asignará al cuadro del 2 %.

Excelente comienzo; mejor que muchos La calibración exige esfuerzo. ¿Qué es el 2%? ¿Como lo mides? ¿Lo mides igual que las personas que lo leerán? Tony Cox ha demostrado que este método puede hacer que cometa errores sobre la prioridad del riesgo y no dice nada sobre las combinaciones de eventos de riesgo que son muy probables.