Skip to content
Vitalità Minima

Costruire l'allineamento delle parti interessate per la resilienza informatica

Come coinvolgere tutti, dall'IT alla sala riunioni.


Quando si verifica un attacco ransomware o si verificano guasti ai sistemi, l’efficacia del ripristino non dipende solo dalla tecnologia, ma anche dalle persone che collaborano al di là dei confini organizzativi. Nonostante l’importanza cruciale dell’allineamento, persistono notevoli divari tra i team di sicurezza informatica e la leadership aziendale, che minano la resilienza dell’organizzazione proprio quando è più importante.

Questo articolo illustra come creare l’allineamento organizzativo necessario per una resilienza informatica efficace, mettendo in contatto i team tecnici con la dirigenza aziendale al fine di definire un approccio unificato alla Recovery.

La sfida organizzativa nella resilienza informatica

L’ostacolo più significativo a un’efficace resilienza informatica non è di natura tecnologica, bensì organizzativa. Le ricerche evidenziano allarmanti disallineamenti tra i responsabili della sicurezza informatica e i dirigenti che controllano le risorse e definiscono la direzione strategica:

Disallineamento a livello di consiglio di amministrazione e comprensione delle lacune

Una ricerca della Harvard Business Review del 2025 ha rilevato che «molti consigli di amministrazione sopravvalutano il livello di preparazione della propria azienda in materia di sicurezza informatica, sottovalutando al contempo l’importanza strategica del proprio ruolo nel plasmarla». La ricerca rivela «un divario tra gli investimenti informatici percepiti e la reale comprensione a livello di consiglio, che riflette un disallineamento più ampio: troppi amministratori si considerano strateghi della crescita piuttosto che amministratori della resilienza a lungo termine».

Lacune nella comunicazione e nella credibilità

Persistono barriere di comunicazione operativa tra i team di sicurezza informatica e gli stakeholder aziendali. Una ricerca di McKinsey mostra che, sebbene la spesa per la sicurezza informatica sia aumentata notevolmente – con una spesa di circa 200 miliardi di dollari nel 2024 rispetto ai 140 miliardi di dollari del 2020 – molte organizzazioni hanno ancora problemi di allineamento di base tra i team di sicurezza e le unità aziendali. L’aumento della spesa non si è necessariamente tradotto in un migliore coordinamento organizzativo.

Evoluzione del ruolo del CISO e divario di autorità

Il rapporto *The State of the CISO, 2023-2024*, realizzato da IANS Research e Artico Search, rivela una sfida fondamentale per i CISO: «Nonostante le aspettative relative al ruolo siano state elevate al livello C, i CISO faticano a essere considerati tali e spesso non fanno parte del team di leadership senior».

Tuttavia, la ricerca ha rilevato che «la soddisfazione del CISO è correlata positivamente con l’accesso e l’influenza a livello di consiglio di amministrazione», con i CISO che hanno solide relazioni con il consiglio di amministrazione che si sentono «più apprezzati e in genere riferiscono di essere “ascoltati”, anche quando ci sono disaccordi sulla definizione del budget».

Accesso e influenza limitati dei dirigenti

Nonostante l’importanza strategica della sicurezza informatica, molti CISO non hanno un accesso significativo alla dirigenza. Il rapporto “State of the CISO”, citato in precedenza, ha anche rivelato che solo il 20% dei CISO occupa una posizione di livello C nella propria gerarchia organizzativa, mentre il 63% ricopre posizioni a livello di vicepresidente o direttore.

Anche tra le grandi organizzazioni, l’accesso rimane limitato. Tra le aziende con un fatturato annuo superiore ai 10 miliardi di dollari, solo il 60% dei CISO si incontra regolarmente con i consigli di amministrazione.

I tre pilastri dell’allineamento organizzativo

Date le sfide sopra descritte, non c’è da stupirsi che vi siano dubbi e incertezze su come costruire effettivamente la resilienza operativa in azienda e, in ultima analisi, rispondere e riprendersi dagli incidenti di sicurezza informatica. Da dove possono iniziare i team?

Per garantire un allineamento efficace ai fini della resilienza informatica è necessario intervenire su tre aree fondamentali:

1. Governance e poteri decisionali

La resilienza richiede strutture di governance chiare che definiscano chi prende le decisioni:

Sostegno da parte della dirigenza:

Livelli decisionali:

Supervisione interfunzionale

2. Ruoli e responsabilità

Ruoli chiaramente definiti eliminano la confusione durante gli incidenti ad alta tensione:

Ruoli di risposta agli incidenti:

Responsabilità specifiche per il ripristino:

Sviluppo della matrice RACI

3. Comunicazione e collaborazione

Una comunicazione efficace colma il divario tra gli stakeholder tecnici e quelli aziendali:

Sviluppo di un linguaggio comune:

Protocolli di comunicazione:

Meccanismi di collaborazione

Costruire una cultura della resilienza interfunzionale

Al di là delle strutture e dei processi, una resilienza efficace richiede una cultura organizzativa che favorisca tale approccio. Ogni livello dell’organizzazione deve essere consapevole del proprio ruolo nel garantire che l’organizzazione sia in grado di far fronte a incidenti operativi e informatici. Per aiutare la dirigenza aziendale a prepararsi al proprio ruolo nella creazione di questa cultura, è opportuno prendere in considerazione i seguenti elementi:

Strategie di coinvolgimento dei dirigenti

Il successo parte dai vertici con una leadership che comprenda e dia priorità alla resilienza:

Approcci formativi:

Metriche importanti per la leadership:

Reportistica a livello di consiglio di amministrazione:

Allineamento del middle management

I quadri intermedi fungono spesso da collegamento fondamentale tra i team tecnici e la leadership e devono essere coinvolti tempestivamente per essere preparati a qualsiasi eventualità. Ecco alcuni punti su cui il vostro team dirigenziale può concentrarsi per contribuire a rendere il middle management un motore della vostra resilienza:

Programma di modelli di resilienza:

Integrazione delle unità aziendali:

Integrazione delle prestazioni:

Rafforzamento del team tecnico

I team tecnici hanno bisogno sia di autorità che di guida per operare in modo efficace:

Strutture decisionali:

Programmi di sviluppo delle competenze:

Riconoscimento e incentivi:

Metodi pratici di allineamento

Costruire l’allineamento richiede azioni concrete. Ecco i metodi pratici che le organizzazioni possono attuare:

1. Analisi congiunta dell’impatto aziendale (BIA)

Uno degli strumenti di allineamento più efficaci è la BIA collaborativa:

Workshop BIA interfunzionali:

Documentazione dei risultati:

2. Esercitazioni su tavolo

Gli esercizi basati su scenari favoriscono una comprensione condivisa che va oltre i confini dell’organizzazione:

Progettazione di esercitazioni interfunzionali:

Facilitazione delle esercitazioni:

Pianificazione delle azioni successive all’esercitazione

  1.  

3. Traduzione del piano di Recovery

I piani efficaci colmano il divario tra il linguaggio tecnico e quello aziendale:

Elementi del piano incentrati sul business:

Componenti della traduzione tecnica e commerciale:

Documentazione integrata:

Misurare l’efficacia dell’allineamento

Per assicurarsi che gli sforzi di allineamento funzionino, le organizzazioni devono tenere traccia di metriche specifiche:

Metriche di processo:

Metriche di percezione:

Metriche di risultato:

La misurazione regolare di questi indicatori fornisce indicazioni sull’efficacia dell’allineamento ed evidenzia le aree di miglioramento.

Piano d’azione per l’implementazione

Per le organizzazioni che desiderano migliorare l’allineamento degli stakeholder, si consiglia di adottare questo approccio graduale:

Fase 1: Valutazione (1-2 mesi)

Fase 2: Creazione delle basi (2-4 mesi)

Fase 3: Sviluppo delle capacità (4-8 mesi)

Fase 4: Ottimizzazione (8+ mesi)

L’allineamento come vantaggio competitivo

Con la continua evoluzione delle minacce informatiche, la capacità di coordinarsi in modo efficace oltre i confini organizzativi diventerà probabilmente un elemento di differenziazione ancora più critico tra le organizzazioni che mantengono la continuità operativa e quelle che subiscono interruzioni prolungate.

Adottando approcci strutturati alla governance, ai ruoli e alla comunicazione, le organizzazioni possono migliorare significativamente la propria resilienza e costruire le basi umane necessarie per un recupero efficace.

Per saperne di più

Guardate il nostro webinar “Cracking the Code: Recuperare il 99% più velocemente dagli attacchi informatici” per scoprire come migliorare il vostro piano di ripristino informatico e ridurre al minimo i tempi di inattività.

E date un’occhiata anche a questi altri articoli della nostra serie sulla resilienza informatica e la fattibilità minima:

Altri post correlati


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dati: quando «troppo» diventa «mai abbastanza»

Per saperne di più su Dati: quando troppo diventa mai abbastanza
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dati: quando troppo diventa mai abbastanza

Per saperne di più su "Dati: quando troppo diventa mai abbastanza"
Thumbnail_Blog_Ransomware-Trends-2025-1

Perché i rischi informatici moderni richiedono una resilienza informatica completa

Per saperne di più su "Perché i rischi informatici moderni richiedono una resilienza informatica completa"