☕ Um Café no Bellacosa Mainframe
Gostou do conteúdo? Ajude a manter o café quente, o COBOL compilando e o mainframe acordado. 😄
☕ Pague um café ao Bellacosa

Translate

Mostrar mensagens com a etiqueta Zero-Risk Bias. Mostrar todas as mensagens
Mostrar mensagens com a etiqueta Zero-Risk Bias. Mostrar todas as mensagens

domingo, 7 de outubro de 2012

Zero-Risk Bias: Doctor Who, COBOL e o Dia em que Eliminamos um Risco de 1% — e Ignoramos Outro de 40%

 

Bellacosa Mainframe e o  zero-risk bias

☕ Um Café no Bellacosa Mainframe

Zero-Risk Bias: Doctor Who, COBOL e o Dia em que Eliminamos um Risco de 1% — e Ignoramos Outro de 40%

Uma viagem pela TARDIS dos incidentes para entender por que “risco zero” é psicologicamente irresistível — mesmo quando perseguir o zero pode custar caro, atrasar decisões e piorar o risco total do sistema

09:08.

Segunda-feira.

Sala de risco.

Café quente.

Na tela:

RISCO A
---------
Probabilidade: 1%
Impacto: baixo
Mitigação possível:
1% → 0%

Custo:
R$ 800.000

Ao lado:

RISCO B
---------
Probabilidade: 40%
Impacto: alto
Mitigação possível:
40% → 15%

Custo:
R$ 800.000

O gerente olha.

— Vamos eliminar o risco A.

Nosso jovem programador COBOL franze a testa.

— Por quê?

— Porque conseguimos zerar.

— E o risco B?

— Continuaria existindo.

— Mas cairia de 40% para 15%.

— Sim.

— Isso parece uma redução muito maior.

— Mas ainda sobraria 15%.

Nosso jovem olha novamente.

A:
1% → 0%

B:
40% → 15%

Ele começa a fazer contas.

O primeiro elimina:

1 ponto percentual.

O segundo elimina:

25 pontos.

Mesmo custo.

Ele pergunta:

— Então estamos escolhendo evitar 1 caso em 100 em vez de reduzir 25 casos em 100?

O gerente responde:

— Estamos eliminando completamente um risco.

Pausa.

— Zero.

Ah.

A palavra.

ZERO.

Ela possui um poder psicológico impressionante.

Zero erro.

Zero incidente.

Zero vazamento.

Zero falha.

Zero risco.

VWORP.

VWORP.

VWORP.

A TARDIS materializa-se atrás do projetor.

A porta abre.

O Doctor sai.

Olha para os dois números.

— Qual opção evita mais problemas?

— B.

— Qual escolheram?

— A.

— Por quê?

O gerente responde:

— Porque elimina um risco completamente.

O Doctor sorri.

— Ah.

— O quê?

— Humanos gostam de transformar zero em uma propriedade mágica.

Pausa.

— Matemática normalmente não é tão sentimental.

Bem-vindo ao:



Zero-Risk Bias

Ou:

Viés do Risco Zero

A tendência de preferir eliminar completamente um risco pequeno, reduzindo-o a zero, em vez de escolher uma alternativa que produza uma redução maior no risco total, mas deixe algum risco residual.

Em linguagem Bellacosa:

“Se uma opção chega a zero, nosso cérebro pode gostar tanto dela que esquece de perguntar quanto risco total realmente eliminamos.”


🧠 O fascínio do zero

Por que zero parece tão especial?

Porque zero é:

final.

Limpo.

Sem ambiguidade.

Sem risco residual.

Sem “talvez”.

1% → 0%

é psicologicamente satisfatório.

Já:

40% → 15%

deixa uma sobra.

E nosso cérebro olha para:

15%

e pensa:

“Ainda existe risco.”

Correto.

Mas esquece:

reduzimos 25 pontos percentuais.


☕ Bellacosa Mainframe: o alerta impossível

Imagine:

alerta falso acontece:

1 vez por mês.

Equipe decide:

“Queremos zero falso positivo.”

Então ajusta thresholds agressivamente.

Resultado:

falsos positivos:

zero.

Excelente.

Mas agora alguns incidentes reais deixam de gerar alerta.

O risco eliminado:

incômodo.

O risco aumentado:

falha não detectada.

Zero pode ter sido obtido...

deslocando risco para outro lugar.


🧠 Zero em uma métrica pode piorar o sistema inteiro

Essa é uma das grandes lições.

Você pode obter:

FALSE POSITIVES = 0

mas talvez:

FALSE NEGATIVES ↑

Ou:

CHANGE FAILURES = 0

porque:

DEPLOYMENTS = 0

Parabéns.

Eliminamos falha de mudança...

eliminando mudança.

Produção ficou perfeitamente segura.

Até envelhecer.


👻 Easter Egg nº 1 — Daleks e zero risco

Dalek:

— ZERO RISK OF HUMAN REBELLION.

Doctor:

— Como?

Dalek:

— ELIMINATE ALL HUMANS.

Doctor:

— Tecnicamente eficaz.

Pausa.

— Talvez um pouco agressivo na otimização.

Toda solução de risco possui:

efeitos colaterais.


🧠 Zero-Risk Bias e Need for Control

O capítulo anterior encaixa perfeitamente.

Need for Control diz:

“Quero reduzir incerteza.”

Zero-Risk Bias oferece a solução psicologicamente perfeita:

“Zere.”

Agora organizações começam:

adicionar controles;

bloquear mudanças;

proibir ações;

buscar zero incidente.

Mas:

zero em um tipo de risco não significa risco total mínimo.


☕ Zero change risk

Uma empresa pode decidir:

“Não vamos mudar nada antes do fechamento.”

Talvez razoável.

Agora expande:

“Melhor não mudar quase nada nunca.”

Mudanças caem.

Risco de deployment:

baixo.

Technical debt:

sobe.

Security exposure:

sobe.

Obsolescência:

sobe.

Zero local.

Risco global maior.


🧠 Local Risk Optimization

Essa expressão é importante.

Você otimiza:

um risco específico.

Ignora:

sistema inteiro.

Exemplo:

OBJETIVO:
ZERO INCIDENTE DE DEPLOY

Solução:

não deployar.

Mas talvez negócio precise:

patch;

correção;

capacidade.

Risco migra.


🧠 Zero-Risk Bias + Status Quo Bias

Mudar:

risco visível.

Não mudar:

parece risco zero no momento.

Status Quo Bias diz:

continue.

Zero-Risk Bias diz:

assim eliminamos risco de mudança.

Mas o status quo possui:

risco próprio.


☕ O mainframe parado no tempo

“Não altere porque funciona.”

Cinco anos.

Patch não aplicado.

Skills caem.

Dependências envelhecem.

Agora o sistema que “não mudava” ficou:

mais arriscado.

A ausência de mudança nunca foi zero risco.


🧠 Omission Bias

Não agir parece menos causador.

Zero-Risk Bias pode reforçar:

“Se não tocarmos, não causamos incidente.”

Mas talvez não agir permita:

outro incidente.


🧠 Loss Aversion

Zero perda parece especialmente atraente.

Mesmo se outra opção oferece ganho esperado muito maior.

Perder absolutamente nada:

psicologicamente poderoso.

Loss Aversion + Zero-Risk Bias formam uma dupla conservadora fortíssima.


🧠 Framing Effect

Compare:

Frame A

“Esta solução elimina 100% deste risco.”

Frame B

“Esta solução reduz apenas 1 ponto percentual do risco total.”

Mesma intervenção.

Impacto emocional completamente diferente.

Framing pode explorar Zero-Risk Bias.


☕ Vendor slide

ELIMINATES 100% OF RISK X!

Ótimo marketing.

Pergunta Bellacosa:

“Quanto X representa do risco total?”

Talvez:

0,2%.

A frase continua verdadeira.

Mas relevância muda.


🎯 Pergunta Bellacosa nº 1

Quando alguém disser:

“Isso elimina totalmente o risco.”

Pergunte:

“Quanto esse risco representa do problema total?”

Excelente.


🧠 Absolute Risk Reduction

Essa ideia ajuda muito.

Imagine:

Risco A:

2% → 0%.

Redução absoluta:

2 pontos.

Risco B:

50% → 20%.

Redução absoluta:

30 pontos.

Se mesmo custo:

B geralmente merece forte atenção.

Zero não deveria esconder magnitude.


☕ Relative versus absolute

Fornecedor:

“Redução de 100%!”

Era:

0,1% → 0%.

Sim.

100% daquele risco.

Mas:

0,1 ponto percentual total.

Sempre pergunte:

“100% de quanto?”


🧠 Base Rate Neglect

Outro velho amigo.

Se evento é extremamente raro:

zerá-lo pode produzir benefício mínimo.

Enquanto risco comum permanece.

Zero-Risk Bias pode fazer taxa-base desaparecer.


🔐 Segurança: vulnerabilidade rara

Security encontra:

vulnerabilidade extremamente difícil de explorar.

Probabilidade baixa.

Patch custa:

muito.

Outro problema:

MFA ausente em milhares de contas.

Mesmo orçamento.

Qual priorizar?

Resposta:

depende de impacto e contexto.

Mas Zero-Risk Bias pode preferir:

“eliminar completamente CVE X”

porque fica bonito no relatório.

Enquanto risco amplo permanece.


🧠 Compliance influencia muito

Auditoria encontra:

um controle com status:

NON-COMPLIANT

Organização quer:

zero findings.

Então gasta recursos enormes para remover finding pequeno.

Enquanto riscos reais não auditados continuam.

Isso é:

audit optimization versus risk optimization.


☕ Zero finding

Audit dashboard:

0 OPEN FINDINGS

Linda tela.

Mas segurança não vive apenas no dashboard do auditor.


🧠 Zero-Risk Bias + Illusion of Control

Se zeramos uma categoria:

sentimos:

“Controlamos.”

Mas riscos complexos raramente desaparecem.

Eles:

mudam;

migram;

combinam.

A sensação de zero reforça Illusion of Control.


🧀 Swiss Cheese Model novamente

Eliminar um buraco de uma fatia:

ótimo.

Mas se outras quatro fatias possuem buracos enormes:

risco sistêmico continua.

Zero em um controle não é:

zero acidente.


🧠 Control Coverage

Exemplo:

MFA elimina grande parte do risco de senha roubada.

Excelente.

Mas não elimina:

session hijack;

insider;

malware;

application vulnerabilities.

Não diga:

“Account takeover risk = 0.”

Diga:

“Este failure mode foi fortemente reduzido.”

Linguagem mais madura.


☕ “Zero trust” também não significa zero risco

Só para evitar trocadilho perigoso.

Zero Trust é um modelo arquitetural específico.

Não promessa metafísica de risco zero.


🧠 Planning Fallacy e zero buffers

Outro curioso.

Gestor quer:

zero atraso.

Então plano não admite:

slack.

Tudo exatamente encaixado.

Uma dependência atrasa.

Sistema inteiro cai.

Buscar zero “tempo ocioso” pode eliminar:

margem.

Agora fragilidade aumenta.


🧠 Efficiency vs Resilience

Zero ociosidade.

Parece ótimo.

Mas capacidade livre pode ser:

reserva de resiliência.

CPU 100% ocupada sempre:

eficiente?

Talvez.

Quando pico chega:

sem margem.


☕ O sistema perfeito a 100%

CPU:

100%.

Storage:

100%.

Equipe:

100%.

Nenhuma folga.

Parabéns.

Construímos uma máquina muito eficiente para quebrar no próximo desvio.


🌀 Drift Into Failure

Pressão por eliminar desperdício:

reduz margem.

Cada pequena redução parece racional.

Até:

sistema sem buffer.

Zero-Risk Bias pode perseguir:

zero idle;

zero extra capacity;

zero redundancy.

Paradoxalmente:

aumenta risco de falha.


🧠 Redundancy looks inefficient

Duas máquinas para trabalho de uma.

“Desperdício.”

Até uma falhar.

Redundância é custo comprado para reduzir impacto.

Se perseguimos zero “recurso ocioso”:

matamos resiliência.


☕ Backup parece inútil todos os dias

Até o dia em que vira o sistema mais importante da empresa.


🧠 Zero defects

Em manufatura e qualidade, “zero defects” pode ser uma aspiração útil.

Mas como meta operacional rígida pode gerar:

underreporting;

medo;

ocultação.

Se qualquer erro é inaceitável:

pessoas podem deixar de reportar.

Agora dashboard:

zero defeitos.

Realidade:

defeitos invisíveis.


🧠 Goodhart's Law retorna

Meta:

zero incidentes.

Equipe aprende:

reclassificar incidentes.

Agora:

KPI perfeito.

Sistema igual.

Métrica virou objetivo.


☕ SEV-1 virou “degradação operacional”

Zero SEV-1.

Marketing interno excelente.

Clientes talvez discordem.


🧠 Zero-Risk Bias + Self-Serving Bias

Sucesso:

“Eliminamos o risco.”

Depois falha de outro tipo:

“Evento imprevisível.”

Self-Serving protege narrativa.


🧠 Narrative Bias

Uma história simples:

“Tínhamos problema X, eliminamos X, agora estamos seguros.”

Bonita.

Sistemas complexos:

menos cooperativos.

Talvez problema verdadeiro fosse:

conjunto de riscos.


🎯 Pergunta Bellacosa nº 2

“Qual risco aumentamos para conseguir zerar este?”

Uma das melhores perguntas do capítulo.


🧠 Risk Transfer

Às vezes não reduzimos risco.

Transferimos.

Exemplo:

security bloqueia tudo.

Security risk ↓.

Business interruption risk ↑.

Ou:

mais manual approval.

Unauthorized change risk ↓.

Delay risk ↑.

Faça mapa.


☕ Risco não desapareceu

Mudou de departamento.

Clássico corporativo.


🧠 Risk Portfolio

Pense como portfólio.

Temos:

security;

availability;

integrity;

cost;

delivery;

compliance.

O objetivo não é:

zerar um.

É:

otimizar risco total dentro de apetite aceitável.


🧠 Risk Appetite

Uma organização madura admite:

alguns riscos residuais.

Isso pode soar assustador.

Mas é realidade.

Zero risco possui:

custo infinito

ou:

atividade zero.


☕ A única aplicação com zero bug garantido

A que nunca foi escrita.

Talvez.

Mesmo assim requisito pode estar errado.


🧠 Residual Risk

Depois dos controles:

sobra risco.

Precisamos:

aceitar;

transferir;

mitigar;

evitar.

Mas conscientemente.

A palavra “residual” é uma vacina contra fantasia de zero.


🧠 Risk Matrix

Exemplo:

RISK A
P=1
I=1
SCORE=1

RISK B
P=4
I=5
SCORE=20

Se orçamento igual:

zerar A talvez seja emocionalmente atraente.

Mas B domina exposição.


☕ Pareto do risco

Talvez:

20% dos riscos

respondam por:

80% da exposição.

Zero-Risk Bias pode gastar recursos nos riscos pequenos que são fáceis de zerar.

Porque:

resultado fica visível.


🧠 Easy-to-Zero Trap

Esse é um fenômeno prático interessante.

Risco pequeno:

fácil de eliminar.

Risco grande:

difícil de reduzir.

Gestão prefere:

o fácil.

Dashboard ganha:

check verde.

Mas exposição quase não muda.


☕ Green-box optimization

Precisávamos reduzir risco.

Reduzimos:

número de quadrados vermelhos.

Não necessariamente:

risco.

Framing Effect em forma de dashboard.


🔐 Patch management

CVE pequena:

patch simples.

CVE crítica:

aplicação antiga difícil.

Equipe fecha:

20 pequenas.

Dashboard:

20 riscos eliminados.

Crítica permanece.

Count-based metrics podem incentivar Zero-Risk Bias.


🧠 Count ≠ Exposure

20 vulnerabilidades baixas

não necessariamente > 1 crítica.

Precisamos weighted risk.


📊 Weighted Risk Reduction

Em vez de medir:

RISKS CLOSED: 20

meça:

EXPOSURE REDUCED: X%

Muito melhor.


🧠 Zero-Risk Bias em incident response

Alguém propõe:

“Bloqueie completamente tráfego externo.”

Isso talvez zere ataque daquele vetor.

Mas:

serviço cai para todos.

Segurança conseguiu zero risco de entrada...

porque ninguém entra.

Às vezes correto em emergência.

Mas trade-off precisa ser explícito.


☕ Segurança máxima:

desligar computador.

Disponibilidade:

0%.

Sempre existe troca.


🧠 Fail Closed vs Fail Open

Security prefere muitas vezes:

fail closed.

Availability pode preferir:

fail open.

Nenhuma opção é zero risco.

Cada uma escolhe:

qual risco priorizar.

Engenharia é trade-off.


🧠 Zero-Risk Bias odeia trade-offs

Porque trade-off diz:

“Algo continuará imperfeito.”

O cérebro prefere:

uma dimensão perfeita.

Mesmo se o resto piorar.


👻 Easter Egg nº 2 — Cybermen perfeitos

Cyberman:

— ELIMINAMOS TODA EMOÇÃO.

Doctor:

— Por quê?

— EMOTION CAUSES PAIN.

— E também alegria.

Silêncio.

Eliminar completamente um problema pode eliminar:

coisas úteis junto.

Zero pode ser caro.


🧠 Zero false positives

Fraud system.

Meta:

zero falso positivo.

Então threshold relaxa.

Clientes legítimos nunca bloqueados.

Mas fraude passa.

Ou:

zero fraude.

Threshold agressivo.

Clientes legítimos bloqueados.

Impossível otimizar uma métrica sem trade-off.


🧠 Precision vs Recall

Excelente exemplo de ML.

Quer:

recall 100%.

Talvez aumente falso positivo.

Quer:

precision 100%.

Talvez perca casos reais.

Zero-Risk Bias pode perseguir extremo sem considerar custo.


🤖 IA

“Queremos zero hallucination.”

Objetivo desejável.

Mas dependendo da aplicação:

talvez sistema passe a responder:

“Não sei.”

para quase tudo.

Hallucinations ↓.

Utility ↓.

Precisamos:

calibração;

grounding;

abstention.

Não apenas zero num KPI isolado.


☕ IA absolutamente segura que não responde nada

Impressionante safety score.

Usuário um pouco decepcionado.


🧠 Automation Bias + zero error promises

Fornecedor diz:

“100% accurate.”

Desconfie.

Sistemas reais quase sempre possuem:

condições;

escopo;

dataset.

Zero é ótimo marketing.

Engenharia precisa perguntar:

denominador.


🎯 Pergunta Bellacosa nº 3

“Zero em qual população, período e condição?”

Muito importante.


🧠 Sample Size

Teste:

zero falhas em 10 casos.

Isso não prova:

zero risco.

Talvez apenas não vimos.

Survivorship Bias + small sample.


☕ Rodou três vezes

“100% confiável.”

Não.

“3/3 até agora.”

Outra linguagem.


🧠 Confidence Intervals

Mesmo sem matemática pesada:

zero eventos observados não significa probabilidade zero.

Se um evento é raro:

talvez amostra pequena não detecte.


🧠 Black Swan misuse

Risco raro não é zero.

Mas também não devemos gastar tudo tentando eliminar qualquer evento concebível.

Precisamos:

probabilidade × impacto × custo de controle.


☕ Existe risco de meteorito no data center

Provavelmente.

Orçamento para isso?

Depende.

Talvez antes arrumemos backup.


🧠 Risk Prioritization

Uma abordagem simples:

EXPOSURE ≈ PROBABILITY × IMPACT

Não perfeita.

Mas ajuda.

Depois considere:

velocity;

detectability;

irreversibility.

Muito melhor que:

“Consigo zerar este.”


🧠 Risk Reduction per Dollar

Outro conceito útil:

quanto risco reduzimos por real investido?

Exemplo:

A:

R$800k → redução 1 ponto.

B:

R$800k → redução 25 pontos.

B parece muito mais eficiente.


☕ ROIR

Return on Risk Reduction.

Não precisa virar sigla oficial.

Mas gosto.


🧠 Expected Loss

Simplificando:

EXPECTED LOSS =
PROBABILITY × IMPACT

Se risco:

1% × R$10k

versus:

40% × R$10M,

a diferença é brutal.

Zero-Risk Bias pode ignorar.


🧠 Tail Risk caution

Claro:

probabilidade baixa + impacto catastrófico

pode merecer controle forte.

Não use apenas probabilidade.

Exemplo:

perda de vida;

falência;

integridade.

Zero-Risk Bias não significa:

“ignore riscos raros.”

Significa:

não valorize o número zero independentemente da exposição total.


☕ Risco nuclear não vira irrelevante porque é raro

Contexto importa.


🧠 Irreversibility

Um risco de 0,1% com consequência irreversível enorme pode merecer quase zero tolerance.

Então precisamos:

impacto.

Not just probability.


🧠 Risk Tolerance

Algumas categorias podem ter:

tolerância zero.

Exemplo:

violação intencional de determinado controle.

Mas isso é:

decisão normativa.

Não viés.

Zero-Risk Bias aparece quando o “zero” é escolhido emocionalmente sem análise comparativa.


☕ Zero tolerance não é automaticamente Zero-Risk Bias

Boa distinção.

Política pode escolher:

zero tolerance

por razões legais, éticas ou de segurança.

O viés é:

sobre preferência desproporcional pelo zero.


🧠 Need for Control + Zero-Risk Bias em governança

Depois de incidente:

“Isso nunca mais pode acontecer.”

Compreensível.

Mas:

literalmente nunca?

Talvez custe:

infinito.

Melhor:

“Como reduzimos probabilidade e impacto a um nível aceitável?”

Menos dramático.

Muito mais engenheiro.


🧠 “Never Again” problem

Incidentes graves geram:

regras específicas para impedir repetição exata.

Excelente.

Mas próximo incidente pode ser diferente.

Recency Bias + Zero-Risk Bias:

preparamos sistema perfeitamente contra último caso.


☕ Fighting the last war

Agora com meta:

zero repetição.

Mas risco novo aparece.


🧠 Control Portfolio novamente

Em vez de:

“zero incidente X”,

pergunte:

“qual conjunto de controles reduz mais exposição total?”

Swiss Cheese.


🧠 Defense in Depth

Não zera uma camada.

Distribui defesa.

Talvez cada controle tenha falha residual.

Juntos:

risco muito menor.

Zero-Risk Bias pode preferir gastar tudo tornando uma camada perfeita.

Isso é ruim.


☕ Melhor cinco barreiras boas que uma barreira “perfeita” e quatro ausentes

Quase o Swiss Cheese escrevendo orçamento.


🧠 Zero-Risk Bias em staffing

Gestor quer:

zero erro júnior.

Solução:

júnior não toca produção.

Agora nunca aprende.

Bus factor aumenta.

Future staffing risk ↑.

Risco presente ↓.

Risco futuro ↑.


🧠 Training Environment

Melhor:

sandbox;

pairing;

review;

progressive access.

Aceite pequenos riscos controlados para reduzir risco maior futuro.


☕ Aprendizado também precisa de error budget

Bonita ideia.


🧠 Zero mistakes culture

Se ninguém pode errar:

ninguém experimenta.

Innovation ↓.

Reporting ↓.

Psychological safety ↓.

O objetivo deve ser:

erros detectáveis;

reversíveis;

com blast radius limitado.


🧠 Blameless culture

Não busca:

zero erro humano.

Busca:

sistemas tolerantes a erro.

Porque zero erro humano é fantasia.


☕ Poka-Yoke

Torne alguns erros impossíveis.

Excelente.

Mas não tente eliminar:

todo possível erro cognitivo.

Projete para:

tolerância.


🧠 Zero-Risk Bias + Dunning-Kruger

Pessoa conhece pouco risco total.

Enxerga um risco simples.

Consegue zerar.

Fica confiante.

Mas desconhece:

efeitos colaterais.

Mais um motivo para review multidisciplinar.


👥 Cross-functional risk review

Security vê:

security.

Ops vê:

availability.

Business vê:

revenue.

Juntos:

trade-offs ficam visíveis.

Sem isso:

cada silo tenta zerar seu risco.

Sistema inteiro sofre.


☕ Cada departamento quer zero no próprio dashboard

Mas o cliente usa o sistema inteiro.

Perfeito.


🧠 Silo Optimization

Security:

zero abertura.

Ops:

zero downtime.

Finance:

zero custo extra.

Dev:

zero atraso.

Impossível simultaneamente.

Governança precisa decidir trade-offs.


🎯 Pergunta Bellacosa nº 4

“Estamos minimizando risco global ou apenas limpando o dashboard da nossa equipe?”

Essa é excelente.


🧠 Zero-Risk Bias e change freezes

Freeze total:

risco de mudança ↓.

Mas:

security fixes atrasam.

Capacity fixes atrasam.

Defects permanecem.

Freeze pode ser correto em períodos críticos.

Mas precisa:

escopo;

duração;

exceção.

Não absoluto permanente.


☕ Congelar é uma ferramenta

Não uma religião.


🧠 Temporary zero-risk control

Às vezes buscamos zero temporariamente.

Exemplo:

durante incidente:

bloquear feature.

Isso pode ser ótimo.

Porque prioridade é:

containment.

A diferença:

tempo limitado.

Depois:

reavaliar.


🧠 Time Horizon

Trade-off depende de tempo.

Zero risk hoje

pode criar:

risco amanhã.

Present Bias entra.


🧠 Present Bias + Zero-Risk Bias

Evitar risco agora parece ótimo.

Custo futuro:

menos visível.

Exemplo:

não patchar hoje para zero deployment risk.

Security risk cresce.

Clássico.


☕ “Não toque antes do fechamento”

Ok.

Depois do fechamento?

Se vira:

“não toque nunca”,

temos problema.


🧠 Risk Debt

Podemos pensar em:

dívida de risco.

Ao evitar mudança arriscada agora:

acumulamos risco futuro.

Technical debt é exemplo.


🧠 Risk Budget

Organização pode pensar:

quanto risco aceitamos em:

mudança;

security;

availability.

Distribua.

Não tente zero universal.


📊 Error Budgets novamente

SRE traz excelente filosofia.

Não buscamos:

100% disponibilidade infinita

a qualquer custo.

Porque:

custo explode;

inovação para.

Definimos SLO.

Error budget.

Isso é praticamente:

antídoto institucional ao Zero-Risk Bias.


☕ 100% uptime é muito caro

E às vezes impossível.

99.99 pode ser perfeito para o negócio.

Contexto.


🧠 Availability Mathematics

Cada nove adicional custa.

Arquitetura.

Redundância.

Complexidade.

Pergunta:

cliente precisa?

Se não:

zero downtime pode ser investimento irracional.


🧠 Complexity Risk

Mais redundância pode introduzir:

complexidade.

Failover bugs.

Operational overhead.

Tentamos reduzir availability risk.

Podemos aumentar complexity risk.

Trade-off.


☕ HA mal testada é duas vezes mais coisa para quebrar

Às vezes.


🧠 Zero-Risk Bias + Control Complexity

Tenta eliminar cada failure mode.

Adiciona:

mais componentes.

Cada componente traz:

novos failure modes.

Ironia sistêmica.


🌀 Complexity spiral

RISK
↓
CONTROL
↓
COMPLEXITY
↓
NEW RISKS
↓
MORE CONTROLS

Need for Control manda lembranças.


🧠 Minimal sufficient control

Uma boa meta:

controle suficiente para reduzir risco a nível aceitável.

Não:

controle máximo.


☕ Suficientemente seguro

Pode soar menos heroico.

É engenharia.


🧠 Zero-Risk Bias em testes

Queremos:

100% code coverage.

Talvez.

Mas 100% coverage não significa:

100% qualidade.

Você pode gastar enorme esforço cobrindo linhas triviais...

e deixar cenários críticos mal testados.


💻 COBOL exemplo

Programa:

1.000 linhas.

Coverage:

100%.

Mas ninguém testou:

restart após commit parcial.

Métrica perfeita.

Risco crítico aberto.


🧠 Metric fixation

Zero-Risk Bias pode combinar com métricas binárias:

pass/fail.

covered/not covered.

compliant/non-compliant.

Reality:

gradações.


☕ Green != Safe

Já apareceu antes.

Continua verdadeiro.


🧠 Zero vulnerability count

Security report:

zero vulns críticas.

Ótimo.

Mas:

configuração?

IAM?

secrets?

insider?

Risco não cabe numa coluna.


🧠 Risk Taxonomy

Use categorias.

Não permita uma métrica dominar.


🧠 Portfolio Heatmap

Exemplo:

SECURITY     HIGH
AVAILABILITY MEDIUM
INTEGRITY    HIGH
DELIVERY     LOW
COMPLIANCE   LOW

Agora decisão considera conjunto.


🎯 Pergunta Bellacosa nº 5

“Se gastarmos todo o orçamento para zerar este risco, qual risco importante ficará sem tratamento?”

Poderosa.


🧪 Como combater Zero-Risk Bias

Passo 1 — Liste todos os riscos relevantes

Não apenas o mais visível.


Passo 2 — Quantifique exposição

Probabilidade.

Impacto.


Passo 3 — Compare redução absoluta

Antes → depois.


Passo 4 — Considere custo

Dinheiro.

Tempo.

Complexidade.


Passo 5 — Procure risk transfer

O que aumenta?


Passo 6 — Considere risco residual

Não esconda.


Passo 7 — Priorize exposição total

Não quantidade de zeros.


Passo 8 — Use time horizon

Hoje e futuro.


Passo 9 — Defina risk appetite

O que é aceitável?


Passo 10 — Reavalie após mudança

O portfólio melhorou?


📋 Checklist anti-Zero-Risk Bias

[ ] Estamos atraídos pela palavra “zero”?

[ ] Quanto esse risco representa do total?

[ ] Qual é a redução absoluta?

[ ] Outra opção reduz mais exposição?

[ ] Quanto custa chegar a zero?

[ ] Qual risco aumenta como efeito colateral?

[ ] Estamos transferindo risco para outro time?

[ ] O residual é realmente inaceitável?

[ ] Existe requisito legal ou ético de tolerância zero?

[ ] Estamos otimizando uma métrica isolada?

[ ] O dashboard verde representa risco real menor?

[ ] O zero foi obtido reduzindo atividade?

[ ] O controle adiciona complexidade?

[ ] Qual é o custo de oportunidade?

[ ] Qual risco importante ficará sem orçamento?

🧠 Pareto primeiro, zero depois

Antes de eliminar riscos pequenos:

ataque os grandes.

Pareto.

Talvez reduzir os top 3 riscos em 50% produza muito mais valor que zerar 20 riscos minúsculos.


☕ O dashboard fica menos bonito

Mas produção mais segura.

Escolha difícil.


🧠 Risk Reduction Curve

Frequentemente primeiros investimentos reduzem muito risco.

Últimos pontos até zero custam enorme.

RISK
100 ┐
    │\
    │ \
    │  \
    │   \____
    │        \____ 0
    └──────────── COST

Chegar de:

100 → 20

pode ser barato.

20 → 0

caríssimo.

Pergunta:

vale?

Depende.


🧠 Diminishing Returns

Mais controle.

Menos ganho marginal.

Zero-Risk Bias ignora diminishing returns porque:

zero possui valor emocional extra.


☕ O último 1% pode custar mais que os primeiros 99%

Clássico.


🧠 ALARP

Em gestão de risco existe ideia de reduzir riscos a níveis tão baixos quanto razoavelmente praticável em determinados contextos.

Sem entrar em regulação específica, o espírito é útil:

reduzir muito, mas considerando proporcionalidade.

Nem sempre zero.


🧠 Reasonably Practicable

Essa expressão obriga equilíbrio:

benefício;

custo;

viabilidade.

Engenharia real.


☕ “Porque zero é melhor” não é análise de risco

É preferência.


🧠 Zero-Risk Bias em DR

Queremos:

zero data loss.

RPO = 0.

Excelente.

Mas custa:

replicação síncrona;

latência;

complexidade.

O negócio realmente precisa?

Para pagamentos:

talvez.

Para analytics:

talvez não.

Mesma meta para tudo:

irracional.


💾 RPO/RTO risk-based

Tier 1:

RPO ~ 0.

Tier 3:

RPO 24h.

Isso é maturidade.

Não tratar todo workload como missão lunar.


☕ Nem todo arquivo precisa sobreviver ao apocalipse em tempo real

Alguns podem esperar o restore.


🧠 Data Integrity exceptions

Mas em contabilidade financeira:

alguns riscos podem ser intoleráveis.

Ótimo.

A resposta não é:

“zero sempre ruim.”

É:

zero precisa ser justificado pela criticidade, não desejado automaticamente.


🧠 Asymmetric Loss

Se um evento raro pode:

matar pessoas;

quebrar banco;

violar lei,

seu impacto domina.

Zero ou quase zero pode fazer sentido.

Não simplifique.


🧠 Bias != wrong decision

Importantíssimo para toda a série.

Uma decisão que zera risco pode ser correta.

Zero-Risk Bias é:

o mecanismo psicológico que pode nos fazer preferi-la pelas razões erradas.

Sempre separe:

resultado

de:

processo decisório.

Outcome Bias já ensinou.


☕ Pode chegar na decisão certa por raciocínio ruim

E na errada por raciocínio razoável.

Analise processo.


🧠 Decision Table

OPTION A
Risk reduction: 1
Cost: 10
Residual: 0

OPTION B
Risk reduction: 25
Cost: 10
Residual: 15

Agora escolha conscientemente.

Talvez A tenha requisito regulatório.

Se não:

B parece mais forte.


🧠 Multi-Criteria Decision

Inclua:

probability;

impact;

cost;

reversibility;

compliance;

reputation.

Não apenas:

zero.


🧠 Zero-Risk Bias e executive reporting

Executivos gostam:

“100% compliant.”

“Zero incidents.”

“Zero critical vulnerabilities.”

São números fáceis.

Mas podem incentivar manipulação.

Melhor:

exposição;

trend;

residual risk.


☕ “Zero” cabe melhor no slide

“Risco residual ajustado caiu 43%” é menos sexy.

Mas talvez mais verdadeiro.


🧠 Leading indicators

Zero incidentes neste mês.

Ótimo.

Mas:

near misses ↑.

Capacity margin ↓.

Manual interventions ↑.

Zero lagging indicator pode esconder tendência.

Drift Into Failure.


🧠 Near Misses matter

Se apenas contamos incidentes:

zero.

Mas dez near misses:

risco alto.

A sorte ainda está trabalhando.


☕ Zero acidentes não significa zero perigo

Talvez só zero materialização.


🧠 Insurance analogy

Você não tenta eliminar:

todo risco de incêndio.

Reduz:

probabilidade;

impacto.

Transfere parte:

seguro.

Isso mostra:

risk management ≠ risk annihilation.


🧠 Diversification

Em finanças:

não zera cada risco.

Distribui.

Mais uma metáfora útil.


☕ Mainframe risk portfolio

Backup.

DR.

Security.

Capacity.

Change.

Skills.

Não precisa zero em tudo.

Precisa equilíbrio.


🧠 Skills risk

Você poderia buscar:

zero risco de erro de júnior

não deixando júnior tocar.

Mas daqui a 5 anos:

zero sênior novo.

Skills risk enorme.

A solução:

mentoria.

Gradual responsibility.

Guardrails.


🧠 Open Mainframe logic

Conhecimento precisa circular.

Aceite pequenos riscos controlados para reduzir risco sistêmico de conhecimento concentrado.


🎯 Pergunta Bellacosa nº 6

“Estamos comprando zero risco hoje ao custo de criar um risco maior amanhã?”

Essa merece destaque.


🧠 Security patch example

Não aplicar patch:

zero deployment risk hoje.

Exploit risk futuro ↑.

Aplicar:

algum deployment risk.

Security risk ↓.

Trade-off.

Zero-Risk Bias pode travar.


🧠 Canary as compromise

Deploy em:

5%.

Agora não precisamos escolher:

zero mudança

ou:

100% mudança.

Reduzimos blast radius.

Excelente antídoto.


☕ Entre zero e tudo existe engenharia

Talvez a frase do capítulo.


🧠 Feature flags

Mesmo raciocínio.

Gradual exposure.

Test.

Measure.

Não busque binário.


🧠 Progressive Delivery

Contrapõe mentalidade:

all-or-nothing.

Zero-Risk Bias gosta de binário.

Engenharia moderna gosta de:

gradiente.


IF humano demais

IF RISK = ZERO
   ACCEPT
ELSE
   REJECT
END-IF

Pouco sofisticado.

Talvez:

EVALUATE TRUE
  WHEN RISK <= ACCEPTABLE
     CONTINUE
  WHEN RISK > ACCEPTABLE
     MITIGATE
END-EVALUATE

Melhor.


🧠 COBOL tem EVALUATE

Talvez psicologia de risco também precise.


🧠 Decision thresholds

Defina:

risk tolerance.

Acima:

mitigue.

Abaixo:

aceite.

Isso impede zero virar default.


🧠 Error Budget e Zero-Risk Bias

Volta porque é excelente.

Error budget literalmente diz:

algum erro é aceitável dentro de limites.

Isso pode parecer heresia para cultura “zero falhas”.

Mas permite:

inovação;

mudança;

aprendizado.


☕ Zero error budget também significa zero coragem

Talvez exagero.

Mas boa provocação.


🧠 Psychological Safety

Se meta é:

zero erro,

pessoas escondem.

Se meta é:

erro detectado cedo e tratado,

pessoas reportam.

Zero-Risk Bias também pode prejudicar cultura.


🧠 Fundamental Attribution Error

Meta zero.

Erro acontece.

Como zero era “obrigatório”:

alguém precisa ser culpado.

Agora erro sistêmico vira falha pessoal.

Outro capítulo conectado.


🧠 Self-Serving Bias

Gestão define zero impossível.

Equipe falha.

Gestão:

“Execução.”

Confortável.


☕ Zero impossível é uma meta ótima para culpar alguém

Porque sempre haverá falha.


🧠 Realistic SLOs

Uma boa meta:

desafiadora;

mensurável;

alinhada ao negócio.

Não moral.


🧠 Risk Communication

Explique:

“Não conseguimos eliminar completamente, mas reduzimos exposição em 70%.”

Isso é sucesso.

Cultura precisa aprender a celebrar:

redução.

Não apenas:

zero.


☕ “Ainda existe 5%.”

Sim.

Antes eram 40%.

Excelente trabalho.

Não deixe o zero roubar isso.


🧠 Risk Burn-down

Mostre:

40 → 30 → 20 → 10 → 5

Isso cria percepção de progresso sem exigir zero imediato.


🧠 Residual Risk Ownership

Quem aceita os 5%?

Business owner.

Risk owner.

Não esconda.

Aceitação consciente.


🧠 Governance madura

Risco residual documentado:

RESIDUAL RISK:
5%

OWNER:
Service Owner

RATIONALE:
Further reduction disproportionate to cost

Isso é controle adulto.


☕ “Aceitar risco” não significa “ignorar risco”

Outro ponto crucial.

É decisão consciente.


🧠 Zero-Risk Bias e incident prevention

Depois de incidente raro:

gestão:

“Nunca mais.”

Cria controle enorme.

Talvez reduza aquele cenário de:

0,5% → 0%.

Mas impede patch rápido e aumenta outro risco.

Faça análise de impacto do controle.


🧠 Post-Incident Control Review

Pergunte:

  • qual risco reduz?

  • quanto?

  • que risco cria?

  • custo?

  • duração?

Isso evita reação emocional.


🎯 Pergunta Bellacosa nº 7

“Estamos reduzindo risco ou apenas garantindo que este incidente específico nunca se repita exatamente igual?”

Excelente conexão com Recency Bias.


🧠 Generalize failure class

Não apenas:

“nunca mais aquele comando.”

Mas:

“como evitar qualquer comando destrutivo sem validação?”

Classe maior.

Melhor retorno.


🧠 Zero Specific Risk vs Broad Reduction

Zerar caso específico.

Ou:

reduzir vários casos.

Quase sempre compare.


📋 Bellacosa Risk Decision Card

RISK:
_________________

CURRENT EXPOSURE:
_________________

OPTION A:
Residual:
Cost:
New risks:

OPTION B:
Residual:
Cost:
New risks:

TOTAL RISK REDUCTION:
_________________

Simples.

Útil.


🧠 Stop chasing zeros blindly

Não significa:

aceite qualquer coisa.

Significa:

pergunte:

“Qual uso do próximo real, da próxima hora e da próxima barreira reduz mais risco importante?”

Essa é a pergunta econômica.


🧬 Regeneração organizacional

Uma organização madura contra Zero-Risk Bias aprende a:

medir exposição total;

comparar redução absoluta;

considerar impacto;

analisar custo;

mapear risk transfer;

aceitar residual risk;

usar SLOs e error budgets;

segmentar workloads por criticidade;

evitar métricas binárias como única verdade;

e revisar controles pelo efeito global.

Principalmente:

ela aprende a dizer:

“Zero é excelente quando é necessário e proporcional. Fora disso, zero é apenas um número — e às vezes um número caríssimo.”


📓 Diário do Doctor

Se guardar algumas ideias desta viagem, guarde estas:

Zero-Risk Bias é a tendência de preferir eliminar completamente um risco menor em vez de reduzir muito mais um risco maior.

Zero possui valor psicológico especial, mas não necessariamente valor econômico proporcional.

Compare redução absoluta, não apenas percentual relativo.

Pergunte “100% de quanto?”.

Um risco pode ser zerado transferindo risco para outra categoria.

Need for Control e Loss Aversion tornam o zero especialmente sedutor.

Status Quo Bias pode tratar não mudar como risco zero, mesmo quando a inação acumula risco.

Métricas de zero podem incentivar Goodhart e ocultação.

Error budgets e SLOs são formas maduras de aceitar risco residual conscientemente.

Riscos raros e catastróficos ainda podem justificar controles extremos; Zero-Risk Bias não significa ignorar tail risk.

Governança deve otimizar exposição total, não quantidade de quadrados verdes.

E principalmente:

A meta de gestão de risco não é colecionar zeros. É usar recursos limitados para impedir o maior dano provável e construir resiliência para aquilo que continuará inevitavelmente acima de zero.


🕰️ De volta à sala das 09:08

Risco A:

1% → 0%

Risco B:

40% → 15%

Mesmo custo.

O gerente diz:

— Ainda gosto do zero.

Nosso jovem sorri.

— Eu também.

— Então?

— Mas gosto mais de evitar 25 problemas do que um.

O Doctor aponta:

— Excelente frase.

A equipe decide tratar B.

Depois encontra controle barato adicional para A.

Risco final:

A:
1% → 0.4%

B:
40% → 15%

Não zeraram tudo.

Mas reduziram risco total brutalmente.

O dashboard continua com números diferentes de zero.

Produção continua muito mais segura.


🔧 Um mês depois

Outro debate.

Security:

— Queremos zero vulnerabilidades abertas de baixa severidade.

Operations:

— Isso exigiria janela de manutenção em 300 servidores.

Nosso jovem pergunta:

— E vulnerabilidades críticas?

— Temos seis.

— Então por que começamos pelas pequenas?

— Porque conseguimos zerar a fila.

Silêncio.

A TARDIS provavelmente materializaria nesse instante.

Em vez disso, alguém abre Pareto.

Prioridade muda.

Críticas primeiro.

Dashboard não fica imediatamente perfeito.

Risco cai muito mais.


🥚 Easter Egg final

Na manhã seguinte aparece:

BELLACOSA.BIAS(ZERO-RISK)

Dentro:

       IF RISK-AFTER = ZERO
           PERFORM CHECK-TOTAL-RISK
       END-IF.

       IF OPTION-A-REDUCES = 1
          AND OPTION-B-REDUCES = 25
           PERFORM ASK-WHY-WE-LIKE-ZERO
       END-IF.

       IF CONTROL-REMOVES-ONE-RISK
           PERFORM CHECK-NEW-RISKS
       END-IF.

Comentário:

* ZERO IS A NUMBER.
* NOT A MAGIC SPELL.

Outro:

* 100 PERCENT
* OF A TINY RISK
* CAN STILL BE TINY.

Mais um:

* REDUCE EXPOSURE.
* NOT JUST RED BOXES.

Outro:

* RESIDUAL RISK
* IS NOT FAILURE.

E naturalmente:

* DALEKS PREFER ZERO HUMANS.
* THIS IS NOT A BALANCED
* RISK STRATEGY.

Nosso jovem fecha o membro.

Pouco depois alguém diz:

— Esta solução não elimina o risco totalmente.

Ele pergunta:

— Quanto elimina?

— Cerca de 80%.

— E a alternativa?

— 100%.

— Custo?

— Dez vezes maior.

— Impacto do risco residual?

— Pequeno.

Ele pensa.

Antigamente talvez tivesse dito:

“Então vamos no zero.”

Agora pergunta:

— O que fazemos com os outros nove décimos do orçamento?

Silêncio.

A pergunta muda a sala.

Porque risco não vive sozinho.

Orçamento também não.

VWORP.

VWORP.

VWORP.

A TARDIS desaparece.

No quadro da War Room fica uma última frase:

Zero pode ser a escolha certa. Mas quando o zero se torna mais importante que a redução real de dano, deixamos de fazer gestão de risco e começamos a fazer coleção de números confortáveis.

☕🌀

Next stop: Risk Compensation / Peltzman Effect — quando uma nova proteção nos faz sentir tão seguros que começamos a assumir mais risco, devolvendo parte do benefício que o controle deveria ter criado.

Vagner Renato Bellacosa, IBM Champion e especialista em IBM Mainframe
IBM Z17 SYSTEM ONLINE
Sobre o autor

Vagner Renato Bellacosa

IBM Champion 2026 • Especialista em IBM Mainframe

Vagner Renato Bellacosa trabalha com IBM Mainframe desde 1988 , é IBM Champion e especialista em COBOL, CICS, Db2, z/OS e IBM Z. Compartilha experiências profissionais, conhecimento técnico, história da computação e práticas do universo mainframe para aproximar novas gerações das tecnologias que sustentam empresas, bancos e governos ao redor do mundo.

IBM Champion IBM Z COBOL CICS Db2 z/OS Mainframe desde 1988
GitHub LinkedIn
Inicializando conteúdo...