„Spun adesea că, atunci când poți măsura lucrul despre care vorbești și îl poți exprima în numere, știi ceva despre el; dar când nu îl poți măsura, când nu îl poți exprima în numere, cunoașterea ta este de un fel sărăcăcios și nesatisfăcător.”William Thomson (Lord Kelvin) · Electrical Units of Measurement · 1883 · «Electrical Units of Measurement», conferință la Institution of Civil Engineers, 3 mai 1883; Popular Lectures and Addresses, vol. 1 (1889), p. 73
Un indicator de performanță descrie ce s-a întâmplat, iar unul de risc se mișcă înainte să se întâmple.
Propoziția lui Kelvin, dintr-o conferință despre unitățile electrice ținută în 1883, e de obicei citată prost, ca „ce nu măsori nu poți conduce”. Originalul e mai onest: fără numere, cunoașterea rămâne sărăcăcioasă, dar nu inexistentă. Diferența contează, fiindcă un program care măsoară doar ce e ușor de numărat ajunge să raporteze activitate în loc de efect. Clauza 9.1 din ISO/IEC 27001:2022 pune patru întrebări și cere răspuns documentat la fiecare: ce se monitorizează și se măsoară, prin ce metode, când se măsoară și cine măsoară, apoi când se analizează rezultatele și cine le analizează. Un indicator de performanță spune cât de bine merge un control, de pildă ponderea sistemelor cu corecții aplicate în termen. Un indicator de risc e prospectiv: crește înainte ca riscul să se materializeze. Cine confundă cele două raportează trecutul și îl numește avertizare timpurie.
De ce contează Clauza 9.1 pică des la audit nu pentru că lipsesc cifrele, ci pentru că lipsesc metoda, momentul și numele celui care măsoară.