Peraspera Consulting Peraspera
Consulting
Войти
Количественная оценка киберрисков

Переводим киберриски в язык денег и решений

Peraspera Consulting и платформа Mimir CRQ помогают советам директоров и CISO принимать решения о защите на основе ожидаемых финансовых потерь — а не цветных матриц и баллов зрелости.

Как это работает
Методология согласована с
FAIR INSTITUTE NIST CSF 2.0 ISO/IEC 27001

Услуги

Количественная оценка риска

FAIR-совместимая методология переводит киберугрозы в ожидаемые финансовые потери — ALE и CVaR в рублях.

Кибербюджет и приоритизация

Модель ROSI ранжирует инвестиции в защиту по фактическому снижению ожидаемых потерь.

Аудит и комплаенс

Соответствие ЦБ РФ, ISO 27001, NIST CSF — с количественным обоснованием для проверяющих и совета директоров.

Зачем считать риск в деньгах

Тепловая карта «высокий / средний / низкий» не отвечает на вопрос совета директоров: сколько мы теряем и сколько стоит это остановить.

01

От цвета — к цифре

Риск выражается в рублях ожидаемых годовых потерь, а не в условном балле от 1 до 5.

02

Общий язык с советом директоров

ALE и CVaR₉₅ сопоставимы с любой другой строкой бюджета — и обсуждаются наравне с ней.

03

Приоритизация по ROI

Инвестиции ранжируются по фактическому снижению ожидаемых потерь, а не по экспертной интуиции.

Как устроена методология

01
Профилирование активов и угроз
Инвентаризация критичных систем и данных, определение релевантных отрасли векторов атак и агентов угроз.
02
Моделирование по FAIR
Factor Analysis of Information Risk раскладывает риск на частоту событий (TEF) и величину потерь (LM).
03
Симуляция Монте-Карло
10 000+ итераций на сценарий формируют распределение годовых потерь — ALE, CVaR₉₅, вероятность события.
04
Отчёт и приоритизация
Совет директоров получает ожидаемые потери в рублях и ранжированный по ROSI список контролей.
SaaS-платформа

Mimir CRQ

Инструмент количественной оценки риска для CISO и риск-менеджеров. Сценарии атак, зрелость контролей, what-if анализ и отчёты для совета директоров — в одном рабочем пространстве.

Риск-реестр в реальном времени
What-if анализ зрелости контролей
Готовые отчёты для совета директоров
API для интеграции с GRC-системами
Подробнее о Mimir CRQ
MIMIR CRQ Риск-реестр · сценарии атак · дашборд

«Mimir CRQ перевёл наш риск-реестр в цифры, которые совет директоров понял с первого показа отчёта.»

Директор по информационной безопасности, промышленный холдинг

«Мы обосновали бюджет на MFA и EDR конкретной суммой ожидаемых потерь — раньше решения принимались на глаз.»

Руководитель риск-менеджмента, финансовая группа

Из блога

Методология

Как считать ALE: пошаговый разбор

02 июля 2026
Кейс

Как банк сократил киберрасходы на 18%

24 июня 2026
Продукт

Что нового в Mimir CRQ 2.4

11 июня 2026

Частые вопросы

Чем количественная оценка риска отличается от качественной?

Качественная оценка присваивает риску балл или цвет («высокий/средний/низкий»). Количественная — переводит его в ожидаемые финансовые потери за год (ALE) и хвостовой риск (CVaR₉₅), что позволяет сравнивать риски между собой и с бюджетом.

Сколько времени занимает внедрение Mimir CRQ?

Пилотный проект на один сценарий занимает 2–4 недели, включая интервью с владельцами активов и калибровку экспертных оценок. Полное покрытие риск-реестра компании обычно занимает один квартал.

Какие данные нужны для расчёта ALE?

Инвентаризация активов, история инцидентов (своя или отраслевая), зрелость текущих контролей и калиброванные оценки экспертов по частоте и величине событий. Мы помогаем собрать и структурировать эти данные на первом этапе.

Подходит ли методология для комплаенс (ЦБ РФ, ISO 27001, NIST)?

Да. Количественные метрики дополняют, а не заменяют требуемые фреймворки — отчёты Mimir CRQ сопоставляют ALE и CVaR с требованиями Положения 716-П ЦБ РФ, ISO/IEC 27001 и NIST CSF 2.0.

Получите доступ к мини-инструментам и обучающим материалам

Бесплатные калькуляторы ALE, вебинары и методички по FAIR — после регистрации.

Регистрация

Доступ к мини-инструментам, обучающим материалам и демо Mimir CRQ.