Estimador de pérdida esperada por ransomware

Este estimador calcula una pérdida anual esperada por ransomware combinando el coste medio de un incidente con la frecuencia anual esperada. Primero suma los principales impactos económicos de un incidente —interrupción operativa, recuperación, respuesta y otros costes directos— y después multiplica esa pérdida por el número esperado de incidentes por año. El resultado es una expectativa matemática para análisis de riesgo, no una predicción de lo que ocurrirá en un año concreto.

Puede ayudar a comparar escenarios, priorizar controles y poner en una misma escala la severidad y la frecuencia. Los costes de un evento de ransomware varían mucho según el alcance, las copias de seguridad, la segmentación, la recuperación, obligaciones contractuales y otros factores. Por ello conviene introducir datos de la propia organización o rangos documentados, y analizar varios escenarios en lugar de tratar una única cifra como certeza.

Datos para el cálculo

/año
Resultado
pérdida anual esperada bajo los supuestos introducidos
Pérdida por incidente
Frecuencia anual
Pérdida esperada a 5 años

1. Estima la interrupción
Incluye el impacto económico atribuible a la indisponibilidad durante un incidente representativo.

2. Añade recuperación técnica
Suma restauración, reconstrucción, investigación y servicios técnicos que formen parte del escenario.

3. Incluye respuesta y otros costes
Introduce gastos legales, comunicación, notificación u otros costes directos que decidas modelizar.

4. Define la frecuencia anual
Expresa la expectativa de incidentes por año; por ejemplo, 0,20 equivale a uno cada cinco años en promedio.

5. Interpreta la pérdida esperada
Compara el resultado anual con la pérdida por incidente y prueba escenarios de frecuencia o severidad alternativos.

Pérdida anual esperada = Pérdida por incidente × Frecuencia anual; Pérdida por incidente = interrupción + recuperación + respuesta + otros costes

Variables:

• Todos los componentes de pérdida se expresan en euros por incidente.
• Frecuencia anual se expresa como incidentes esperados por año.

Supuestos: Se usa un modelo de valor esperado con severidad media y frecuencia media. No representa la distribución de pérdidas ni eventos extremos y no incluye costes que el usuario no haya introducido.

Qué significa el resultado

El resultado resume el escenario definido por los datos de entrada y debe interpretarse junto con el desglose mostrado.

Es una estimación basada en un modelo simplificado; utiliza datos propios y prueba escenarios alternativos cuando exista incertidumbre.

Datos:
• 80.000 € de interrupción
• 35.000 € de recuperación
• 25.000 € de respuesta
• 10.000 € de otros costes
• 0,18 incidentes esperados/año

Cálculo:
Pérdida por incidente = 80.000 + 35.000 + 25.000 + 10.000 = 150.000 €
Pérdida anual esperada = 150.000 × 0,18 = 27.000 €

Resultado: 27.000 € al año

Interpretación: La cifra representa el promedio matemático de pérdida anual bajo esos supuestos; un año real puede tener cero incidentes o una pérdida muy superior.

¿Una frecuencia de 0,18 significa que habrá un 18 % de probabilidad exacta de un incidente?

No necesariamente. Aquí se usa como tasa esperada de incidentes por año. Convertir una tasa en probabilidad requiere un modelo probabilístico adicional y supuestos sobre la distribución de eventos.

¿Debo incluir el pago de un rescate?

Solo si forma parte del escenario que quieres analizar y es legalmente y operativamente pertinente para tu contexto. Puedes incorporarlo en “otros costes directos”, pero no debe asumirse como inevitable.

¿Por qué el resultado puede ser mucho menor que el coste de un incidente?

Porque el valor esperado multiplica la severidad por una frecuencia anual inferior a uno. No significa que un incidente, si ocurre, cueste solo la cifra anual esperada.

¿Puedo usar esta cifra como presupuesto automático de ciberseguridad?

No de forma aislada. Es una entrada para comparar riesgo y controles; también deben considerarse incertidumbre, impacto máximo, requisitos normativos y objetivos de continuidad.

¿En qué se diferencia de la exposición al riesgo de ransomware?

La pérdida esperada incorpora una frecuencia anual y produce un valor medio por año. Una medida de exposición puede centrarse en la pérdida potencial del escenario antes de anualizarla.