Solidariedade com a Ucrânia. Serviço oferecido gratuitamente a empresas ucranianas enquanto a guerra durar. Solicitar acesso gratuito
01 / Simulador · ordem de grandeza atuarial

Quando terá lugar a sua próxima fuga de segredos
?

Os eventos raros acabam por acontecer. Este simulador estima, a partir de um perfil que introduz nesta página, a probabilidade estatística de que uma fuga de segredos atinja a sua organização a um ano, cinco anos, dez anos, depois trinta anos (uma carreira).

- Perfis guardados
- Setor mais representado
- Probabilidade anual mediana
- Sem gestor de palavras-passe

Nenhum perfil guardado por agora: seja o primeiro.

02 / Simulador

Introduza o seu perfil,leia a sua exposição.

A totalidade do cálculo executa-se no seu navegador. Nenhum dado é enviado para os nossos servidores a menos que clique explicitamente em « Guardar o meu resultado ».

O seu perfil

Higiene atual
Incidente conhecido nos últimos 5 anos

A sua exposição estimada

Probabilidade anual

2,3 %

de probabilidade de fuga este ano

Horizonte mediano

14 anos

antes da próxima fuga provável

Probabilidade cumulada ao longo do tempo

Horizonte Probabilidade cumulada
Em 1 ano 2,3 %
Em 5 anos 11 %
Em 10 anos 21 %
Em 30 anos (carreira) 50 %

Descarregue o seu relatório PDF ou guarde anonimamente o seu perfil para contribuir para as estatísticas agregadas.

03 / Metodologia atuarial

A fórmula,as ponderações, os números.

Esta página detalha os coeficientes utilizados, as fontes e os limites do modelo atuarial. Tudo é público, reproduzível e discutível.

Fórmula de propagação atuarial

A probabilidade cumulada sobre N anos calcula-se a partir da probabilidade anual P independente segundo a fórmula da lei geométrica:

P_cumul = 1 − (1 − P)^N

Esta fórmula pressupõe a independência dos anos: hipótese razoável desde que nenhum incidente tenha ocorrido, logo que nenhum fator estrutural tenha sido revelado.

P anual 5 anos 10 anos 30 anos
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Leitura-chave. Um evento com 1 % de probabilidade anual parece anódino tomado isoladamente, mas representa 26 % de probabilidade ao longo de uma carreira de 30 anos.

Ponderações aplicadas ao cálculo

Baseline setorial

Consultoria e serviços: 2,0 %. Tech e software, jurídico, outro: 2,5 %. Indústria, setor público: 3,0 %. Retail e e-commerce: 3,5 %. Finança e banca: 4,0 %. Saúde: 4,5 %. Números suavizados sobre as três últimas edições do Verizon DBIR, cruzados com o custo médio por incidente do IBM Cost of a Data Breach.

Fator de dimensão

Abaixo de 50 colaboradores, a baseline não é modulada. Para além disso, o aumento é sublinear em logaritmo decimal: uma organização de 1 000 pessoas não está exposta 20× mais do que uma de 50, mas cerca de 3,3×.

Multiplicadores de higiene

MFA generalizada: × 0,55 (cerca de −45 %). Gestor de palavras-passe em toda a equipa: × 0,65 (cerca de −35 %). Auditoria nos 12 meses: × 0,85 (cerca de −15 %). Os três são multiplicativos, portanto cumuláveis.

Antecedente de incidente

Incidente nos 5 anos: × 1,6 (um incidente passado revela uma vulnerabilidade estrutural não corrigida). Sem incidente conhecido: × 0,9. « Não sei »: × 1,05 (a ausência de consciência de um incidente passado assinala uma falta de deteção).

04 / Casos de uso

A quem serveeste simulador, concretamente.

Três perfis tipo utilizam este simulador num contexto profissional. Nos três casos, o objetivo é dispor de uma referência quantificada, defensável em comité de direção ou perante um auditor.

RSSI

Preparar um orçamento cyber

Converter uma probabilidade anual em exposição cumulada a cinco e dez anos dá ao comité de direção um número comparável ao custo de um gestor de palavras-passe ou de uma auditoria PASSI.

DPO

Alimentar um PIA

Uma análise de impacto relativa à proteção dos dados requer uma componente « probabilidade de incidente » no perfil de risco. O resultado do simulador, acompanhado das fontes e da metodologia publicadas nesta página, constitui uma referência defensável.

Comprador de segurança

Comparar soluções

O simulador permite quantificar o delta de exposição entre um estado atual (sem MFA generalizada, sem gestor de palavras-passe) e um estado-alvo (as três caixas assinaladas).

05 / Instrumento

Porque é que um cofremuda a equação atuarial.

Um cofre B2B zero-knowledge não muda o seu setor de atividade nem a dimensão da sua equipa. Em contrapartida, atua sobre os três multiplicadores de higiene mensuráveis: desloca a probabilidade anual por um fator de 0,3 a 0,5 sobre uma base comparável.

Phishing por credencial reutilizada

Um gestor de segredos suprime a reutilização de palavra-passe entre contas profissionais e pessoais. As estatísticas DBIR observam uma redução de cerca de 40 % dos incidentes de identidade nas organizações que implementaram um gestor de empresa.

Eliminação da partilha em claro

E-mails, Slack, notas partilhadas, ficheiros CSV: cada transmissão em claro de um segredo é um vetor de exfiltração não rastreado. Um cofre B2B substitui estes fluxos por uma partilha cifrada no lado cliente (zero-knowledge), com revogação instantânea e registo de acessos.

Audit chain HMAC verificável

Cada acesso a um segredo é selado por HMAC-SHA-256 numa cadeia de auditoria que pode verificar independentemente por um comando CLI público, sem depender de um binário proprietário.

06 / Fontes e calibração

Relatórios públicos utilizadospara a calibração.

Os quatro relatórios seguintes constituem a base de dados de calibração. Todos são públicos, anuais e descarregáveis nos sites dos seus editores respetivos.

  • IBM Cost of a Data Breach Report (anual): frequência e custo dos incidentes por dimensão de empresa e por setor.
  • Verizon Data Breach Investigations Report (anual): repartição dos vetores de incidente (phishing, saída de colaborador, roubo de posto, comprometimento de fornecedor).
  • ENISA Threat Landscape Report (anual): panorama europeu das ameaças, contexto regulamentar NIS2.
  • ANSSI Panorama de la menace informatique (anual): números calibrados sobre o contexto francês e os setores OIV.

Limites assumidos. Este simulador é uma ordem de grandeza, não uma auditoria. Dá-lhe uma referência para decidir se uma reorganização da sua gestão dos segredos vale a pena. Para uma auditoria formal, oponível e factual sobre a sua arquitetura, consulte um PASSI referenciado pela ANSSI. ARDNTECH EI não pode ser responsabilizada por uma decisão tomada com base apenas nesta ferramenta.

07 / FAQ

Perguntasfrequentes sobre o simulador.

As perguntas mais frequentes sobre o funcionamento do simulador, a confidencialidade dos dados introduzidos e o valor das probabilidades produzidas.

Os meus dados são enviados à ARDNTECH ?

Não, exceto se clicar explicitamente em « Guardar o meu resultado ». A totalidade do cálculo é executada no seu navegador via um controlador Stimulus público. Nenhuma chamada de rede é desencadeada pelo simples facto de mover os cursores ou mudar as caixas.

Como são calibradas estas probabilidades ?

Os coeficientes de base por setor provêm do Verizon DBIR suavizado sobre três edições. Os multiplicadores de higiene (MFA, gestor de palavras-passe, auditoria anual) são calibrados sobre o anexo « controls effectiveness » do mesmo relatório, cruzado com os dados IBM Cost of a Data Breach. Os detalhes estão publicados na secção Metodologia desta página.

O que acontece ao meu relatório PDF ?

O relatório PDF é gerado a pedido no servidor, transmitido em resposta ao seu clique no botão, e não é armazenado nem indexado no servidor. O header HTTP {Content-Disposition: attachment} força o descarregamento direto. Obtém um PDF autossuficiente que pode conservar, partilhar ou anexar a um dossiê de risco.

Porquê 30 anos como horizonte ?

30 anos corresponde ao horizonte de uma carreira profissional. É a duração que torna tangível a propagação atuarial de um risco anual: um evento com 2 % de probabilidade anual atinge 45 % de probabilidade cumulada em 30 anos, um número que fala a um comité de direção ali onde « 2 % este ano » permanece abstrato.

O meu setor não está listado, o que escolher ?

Escolha o setor mais próximo em termos de superfície de ataque e de alvo dos atacantes. Um gabinete de consultoria em cibersegurança escolherá « Consultoria / serviços ». Uma fintech estará melhor representada por « Finança / banca » do que por « Tech / software ».

Uma auditoria PASSI substitui este simulador ?

Não, não desempenham o mesmo papel. Este simulador produz uma ordem de grandeza estatística em alguns segundos, sem acesso ao seu sistema de informação. Uma auditoria PASSI referenciada pela ANSSI produz uma constatação factual e oponível sobre a sua arquitetura real, as suas configurações e os seus processos. O simulador pode justificar o desencadear de uma auditoria; não a substitui.

A ARDNTECH armazena os perfis guardados ?

Apenas sob forma anonimizada: escalão de efetivos (bucket « 2–10 », « 11–50 », etc.), setor normalizado entre os nove disponíveis, três booleanos de higiene, o antecedente de incidente e o resultado calculado. Nenhum IP, nenhum user-agent, nenhum identificador de sessão é retido.

Como retirar o meu perfil das estatísticas agregadas ?

Como os perfis são anonimizados na origem, não existe um identificador que permita encontrar o seu entre os dados agregados. Se desejar que o ficheiro que contém a sua contribuição seja eliminado do lote, escreva-nos através da página de contacto: eliminaremos o ficheiro JSONL correspondente nas 72 horas.

08 / Para ir mais longe

Aprofundar cada instrumento mencionado na metodologia: arquitetura zero-knowledge, audit chain HMAC, soberania jurisdicional, setores-alvo.

Cofre B2B França

Para as organizações que procuram um cofre alojado em França metropolitana, operado por uma sociedade de direito francês, sem nenhum subcontratante americano no caminho dos dados.

Ler a página

Audit chain HMAC verificável

Selagem HMAC-SHA-256 de cada evento numa cadeia de auditoria verificável independentemente via a CLI, sem depender de um binário proprietário.

Ler a página

Alternativa ao Cloud Act

Porque é que um cofre alojado em França, de capital francês, escapa estruturalmente às requisições extra-europeias do CLOUD Act.

Ler a página

Arquitetura de segurança

Escolhas criptográficas detalhadas: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Para RSSI e auditores PASSI.

Ler a página

Verticais de atividade

Cinco setores B2B priorizados: consultoria de cibersegurança, escritórios de advogados tech, saúde HDS, defesa, energia e OIV. Cada vertical com as suas exigências regulamentares específicas.

Ler a página

Tarifas e planos

Free para sempre até 3 utilizadores, plano Team a 4 €/lugar/mês, plano Business a 7 €/lugar/mês com SLA 99,5 %, Enterprise sob orçamento.

Ler a página
09 / Começar

Converta a ordem de grandeza
em plano de ação.

Dispõe de uma estimativa quantificada da sua exposição. A etapa seguinte é implementar o único instrumento que desloca a probabilidade de 35 a 65 % nos vetores medidos: um cofre B2B zero-knowledge, alojado em França, auditável pelo seu RSSI.

Tudo cifrado no lado do navegador (zero-knowledge)
Código AGPL-3.0, integralmente auditável
Alojamento em França, jurisdição francesa
Audit chain HMAC verificável independentemente
Conta-pivô multi-organização, compartimentação estrita