Formel
Restrisiko = Systeme × Schwachstellen je System × Ausnutzungswahrscheinlichkeit × Schaden je Vorfall × (1 − Kontrollwirksamkeit)
Die Wahrscheinlichkeiten und die Kontrollwirksamkeit werden als Dezimalwerte eingesetzt.
Was das Ergebnis bedeutet
Das Hauptergebnis ist der modellierte jährliche Erwartungswert des verbleibenden finanziellen Risikos. Es ist keine Vorhersage eines einzelnen Vorfalls, sondern eine Priorisierungshilfe für Patch- und Sicherheitsmaßnahmen.
Die Schätzung hängt stark von der angenommenen Ausnutzungswahrscheinlichkeit und Schadenshöhe ab. Nutze interne Incident-Daten, wenn verfügbar.