Icono del sitio Blog de RISK-ACADEMY

3 pasos para mejorar la metodología FAIR y evitar errores comunes

Primero, felicitaciones al equipo de FAIR por incentivar a la comunidad de TI hacia un mejor análisis de riesgos. Por primera vez me introdujeron a la metodología FAIR hace aproximadamente dos años en Copenhague. gestión de riesgos conferencia. El momento fue bastante afortunado ya que acabábamos de terminar un proyecto que cuantificaba los riesgos de propiedad intelectual para un importante cliente de telecomunicaciones en Rusia. Usamos un decisión Árbol con simulación de Monte Carlo, que por coincidencia era muy similar a lo que FAIR está proponiendo.

La metodología FAIR tiene la idea correcta y aquí hay 3 pasos para mejorarla aún más

Concéntrate en el efecto del riesgo de información en las decisiones empresariales, no en el riesgo de información en sí.

El primer punto es bastante fundamental. El Instituto FAIR difícilmente puede ser culpado porque esto es exactamente la lógica defectuosa que los reguladores han estado promoviendo durante años. Aunque tiene sentido cuantificar el riesgo de mercado, crédito y operativo en los bancos para permitirles calcular los requisitos de capital 1, tiene muy poco sentido hacer lo mismo fuera de los requisitos regulatorios. Taleb lo llama f(x), en lugar de x.

Esto es absolutamente fundamental y, para mi sorpresa, muy difícil de comprender para la mayoría de los profesionales de riesgos. Norman Marks incluso escribió un libro completo sobre ello. Déjame hacer el intento número 101 de explicarlo aquí

Entonces, aunque la idea de medir el riesgo de la información es buena, no llega a ser útil para nadie más que el departamento de TI que intenta conseguir más presupuesto. La metodología FAIR sería mucho mejor si en lugar de medir el riesgo de la información midiera el efecto que el riesgo de la información tiene en las decisiones de inversión, decisiones estratégicas, presupuestos, pronósticos de producción, campañas de marketing, etc. Y no se trata de calcular un rango de exposiciones potenciales a partir de riesgos de información y restarlo del presupuesto. Se trata de agregar volatilidad o riesgos de eventos dentro del propio presupuesto para recalcular el presupuesto 2.0.

Y aquí es donde se pone interesante. En lo que respecta al presupuesto o a la estrategia o decisión está preocupado, el riesgo de información es solo otro riesgo empresarial. Al igual que FX, tasas de interés, fallos de equipo y docenas de otros. Y su efecto debería modelarse de la misma manera que lo haríamos con divisas, tasas de interés, fallos de equipos, etc. Aquí hay un ejemploOlvídate de la gestión de riesgos. Mide la probabilidad de éxito en su lugar. #CambioDeRiesgo

PERT es peligroso

Otra observación preocupante es la preferencia general por usar distribuciones PERT.

Según David Vose, la distribución PERT debe usarse exclusivamente paraestimaciones de expertos en modelado, donde se proporcionan las estimaciones mínima, más probable y máxima del experto. La distribución PERT surgió de la necesidad de describir la incertidumbre en las tareas durante el desarrollo del misil PolarisClark, 1962). El proyecto tenía miles de tareas y era necesario hacer estimaciones que fueran intuitivas, rápidas y consistentes en su enfoque. Para más información, lee la wiki sobre https://www.vosesoftware.com/riskwiki/PERTdistribution.php

La limitación obvia de usar PERT es la gran dependencia de las opiniones de expertos. Esto presenta todos los errores comunes: mala calibración, sesgo de interés propio, falta de información, etc. Según Douglass Hubbard, una investigación de dos psicólogos, Donald MacGregor y J. Scott Armstrong, investigó cuánto mejoran las estimaciones cuando se descomponen las incertidumbres.La descomposición tuvo la mayor mejora en las estimaciones cuando la estimación original era extremadamente incierta, mientras que los elementos descompuestos eran más fáciles de estimar.

Cuando creamos nuestro modelo para los riesgos de propiedad intelectual hace unos años, descubrimos que era bastante difícil para la empresa estimar con precisión las pérdidas secundarias.

Otro peligro radica en el hecho de que las distribuciones PERT están limitadas. Esto significa que solo se modelarán los escenarios propuestos por el experto y nada más. Sin colas pesadas, sin escenarios peores, solo lo que el experto decidió incluir.

Combina uno y dos: opiniones de expertos y distribuciones acotadas, esa es una mezcla peligrosa. Dado que las personas generalmente son muy malas para estimar los peores escenarios.

¿Cómo mejorar la metodología FAIR? Lea la última sección para sugerencias.

Reducir la subjetividad

Aquí es donde creo que hay la mayor oportunidad para FAIR:

Continuará…

 

 

 

Ver otros gestión de riesgos libros

RISK-ACADEMY ofrece cursos en línea

+ Agregar al carrito

Toma de Riesgos Informada

Aprende 15 pasos prácticos para la integración. gestión de riesgos dentro de decisión creación, procesos de negocio, cultura organizacional y otras actividades!

$149,99$29,99
+ Agregar al carrito

ISO 31000 Integración Gestión de Riesgos

Alex Sidorenko, conocido por su gestión de riesgos blog http://www.riskacademy.blog, ha creado un programa de 25 pasos para integrar gestión de riesgos dentro de decisión la creación de los procesos centrales del negocio y de la cultura general de la organización.

$199,99$29,99
+ Agregar al carrito

Gobernanza de Riesgos Avanzada

Este curso ofrece orientación, motivación, información crítica y estudios de casos prácticos para ir más allá de la gobernanza tradicional del riesgo, ayudando a garantizar gestión de riesgos No es un proceso independiente, sino un motor del cambio para el negocio.

$795
Salir de la versión móvil