O CVSS 4.0 é uma pontuação de risco?

O CVSS mede a severidade técnica, mas não todo o risco organizacional.

Não. O CVSS descreve a gravidade técnica de uma vulnerabilidade. Um risco organizacional também inclui, por exemplo, a possibilidade de utilização indevida, o valor e a função do sistema, as pessoas afetadas, as obrigações legais, os possíveis danos e as medidas de controlo existentes.

A FIRST, portanto, considera o CVSS um contributo para a análise de risco. Fatores como danos financeiros, danos à reputação, número de clientes afetados e requisitos legais são cobertos por expressamente fora do CVSS. Uma organização pondera estes factores na sua própria gestão de riscos.