Skip to content
Minimum Viability

Building Stakeholder Alignment for Cyber Resilience

How to get everyone – from IT to the boardroom – on board.


Quando il ransomware colpisce o i sistemi si guastano, l’efficacia del recupero non dipende solo dalla tecnologia, ma anche dalle persone che collaborano al di là dei confini organizzativi. Nonostante l’importanza cruciale dell’allineamento, persistono lacune significative tra i team di cybersecurity e la leadership aziendale, che minano la resilienza dell’organizzazione quando è più importante.

Questo articolo illustra come creare l’allineamento organizzativo necessario per una resilienza informatica efficace, mettendo in contatto i team tecnici con la dirigenza aziendale al fine di definire un approccio unificato alla Recovery.

La sfida organizzativa nella resilienza informatica

L’ostacolo più significativo a un’efficace resilienza informatica non è di natura tecnologica, bensì organizzativa. Le ricerche evidenziano allarmanti disallineamenti tra i responsabili della sicurezza informatica e i dirigenti che controllano le risorse e definiscono la direzione strategica:

Disallineamento a livello di consiglio di amministrazione e comprensione delle lacune

Una ricerca della Harvard Business Review del 2025 ha rilevato che “molti consigli di amministrazione sopravvalutano la preparazione della loro azienda in materia di cybersicurezza, sottovalutando al contempo l’importanza strategica del proprio ruolo nel plasmarla”. La ricerca rivela “un divario tra gli investimenti informatici percepiti e la reale comprensione a livello di consiglio, che riflette un disallineamento più ampio: troppi amministratori si considerano strateghi della crescita piuttosto che amministratori della resilienza a lungo termine”.

Lacune nella comunicazione e nella credibilità

Persistono barriere di comunicazione operativa tra i team di cybersecurity e gli stakeholder aziendali. Una ricerca McKinsey mostra che, sebbene la spesa per la cybersecurity sia aumentata notevolmente – con una spesa di circa 200 miliardi di dollari nel 2024 rispetto ai 140 miliardi di dollari del 2020 – molte organizzazioni hanno ancora problemi di allineamento di base tra i team di sicurezza e le unità aziendali. L’aumento della spesa non si è necessariamente tradotto in un migliore coordinamento organizzativo.

Evoluzione del ruolo del CISO e gap di autorità

Il rapporto The State of the CISO, 2023-2024, realizzato da IANS Research e Artico Search, rivela una sfida fondamentale per i CISO: “Nonostante le aspettative del ruolo siano state elevate al livello C, i CISO faticano a essere considerati tali e spesso non fanno parte del team di leadership senior”.

Tuttavia, la ricerca ha rilevato che “la soddisfazione del CISO è correlata positivamente con l’accesso e l’influenza a livello di consiglio di amministrazione”, con i CISO che hanno solide relazioni con il consiglio di amministrazione che si sentono “più apprezzati e in genere riferiscono di essere ‘ascoltati’, anche quando ci sono disaccordi sulla definizione del budget”.

Accesso e influenza limitati dei dirigenti

Nonostante l’importanza strategica della cybersecurity, molti CISO non hanno un accesso significativo alla dirigenza. Il rapporto State of the CISO, citato in precedenza, ha anche rivelato che solo il 20% dei CISO è posizionato a livello C nella propria gerarchia organizzativa, mentre il 63% ricopre posizioni a livello di vicepresidente o di direttore.

Anche tra le grandi organizzazioni, l’accesso rimane limitato. Tra le aziende con un fatturato annuo superiore ai 10 miliardi di dollari, solo il 60% dei CISO si incontra regolarmente con i consigli di amministrazione.

I tre pilastri dell’allineamento organizzativo

Con le sfide sopra descritte, non c’è da stupirsi che ci siano dubbi e incertezze su come costruire effettivamente la resilienza operativa nell’azienda e, in ultima analisi, rispondere e riprendersi dagli incidenti di cybersecurity. Da dove possono iniziare i team?

Per garantire un allineamento efficace ai fini della resilienza informatica è necessario intervenire su tre aree fondamentali:

1. Governance e diritti decisionali

La resilienza richiede strutture di governance chiare che definiscano chi prende le decisioni:

Sponsorizzazione esecutiva:

Quadri decisionali:

Supervisione interfunzionale

2. Ruoli e responsabilità

I ruoli chiaramente definiti eliminano la confusione durante gli incidenti ad alta tensione:

Ruoli di risposta agli incidenti:

Responsabilità specifiche del recupero:

Sviluppo della matrice RACI

3. Comunicazione e collaborazione

Una comunicazione efficace colma il divario tra gli stakeholder tecnici e aziendali:

Sviluppo del linguaggio comune:

Protocolli di comunicazione:

Meccanismi di collaborazione

Costruire una cultura della resilienza interfunzionale

Al di là delle strutture e dei processi, una resilienza efficace richiede una cultura organizzativa che favorisca tale approccio. Ogni livello dell’organizzazione deve essere consapevole del proprio ruolo nel garantire che l’organizzazione sia in grado di far fronte a incidenti operativi e informatici. Per aiutare la dirigenza aziendale a prepararsi al proprio ruolo nella creazione di questa cultura, è opportuno prendere in considerazione i seguenti elementi:

Strategie di coinvolgimento dei dirigenti

Il successo parte dai vertici con una leadership che comprende e dà priorità alla resilienza:

Approcci educativi:

Metriche importanti per la leadership:

Reporting a livello di consiglio di amministrazione:

Allineamento del middle management

I middle manager spesso fungono da collegamento critico tra i team tecnici e la leadership e devono essere coinvolti tempestivamente per essere preparati a qualsiasi evenienza. Ecco alcuni punti su cui il vostro team di leadership può concentrarsi per contribuire a rendere il middle management un motore della vostra resilienza:

Programma di campioni di resilienza:

Integrazione delle unità aziendali:

Integrazione delle prestazioni:

Potenziamento del team tecnico

I team tecnici hanno bisogno sia di autorità che di guida per essere eseguiti in modo efficace:

Quadri di autorità decisionale:

Programmi di sviluppo delle competenze:

Riconoscimento e incentivi:

Metodi pratici di allineamento

Costruire l’allineamento richiede azioni concrete. Ecco i metodi pratici che le organizzazioni possono attuare:

1. Analisi congiunta dell’impatto aziendale (BIA)

Uno degli strumenti di allineamento più efficaci è la BIA collaborativa:

Workshop BIA interfunzionali:

Documentazione dei risultati:

2. Esercitazioni su tavolo

Gli esercizi basati su scenari costruiscono una comprensione condivisa attraverso i confini dell’organizzazione:

Progettazione di esercizi interfunzionali:

Facilitazione degli esercizi:

Pianificazione dell’azione post-esercizio

  1.  

3. Traduzione del piano di Recovery

I piani efficaci colmano il divario tra linguaggi tecnici e aziendali:

Elementi del piano incentrati sul business:

Componenti di traduzione tecnica e commerciale:

Documentazione integrata:

Misurare l’efficacia dell’allineamento

Per assicurarsi che gli sforzi di allineamento funzionino, le organizzazioni devono tenere traccia di metriche specifiche:

Metriche di processo:

Metriche di percezione:

Metriche di risultato:

La misurazione regolare di queste metriche fornisce indicazioni sull’efficacia dell’allineamento ed evidenzia le aree di miglioramento.

Tabella di marcia per l’implementazione

Per le organizzazioni che vogliono migliorare l’allineamento degli stakeholder, considerate questo approccio graduale:

Fase 1: Valutazione (1-2 mesi)

Fase 2: Costruzione delle fondamenta (2-4 mesi)

Fase 3: Sviluppo della capacità (4-8 mesi)

Fase 4: Ottimizzazione (8+ mesi)

L’allineamento come vantaggio competitivo

Con la continua evoluzione delle minacce informatiche, la capacità di coordinarsi in modo efficace attraverso i confini organizzativi diventerà probabilmente un elemento di differenziazione ancora più critico tra le organizzazioni che mantengono la continuità aziendale e quelle che subiscono interruzioni prolungate.

Implementando approcci strutturati alla governance, ai ruoli e alla comunicazione, le organizzazioni possono migliorare significativamente la loro capacità di resilienza e costruire le basi umane necessarie per un recupero efficace.

Per saperne di più

Guardate il nostro webinar “Cracking the Code: Recuperare il 99% più velocemente dagli attacchi informatici” per scoprire come migliorare il vostro piano di ripristino informatico e ridurre al minimo i tempi di inattività.

E dai un’occhiata anche a questi altri articoli della nostra serie sulla resilienza informatica e la fattibilità minima:

More related posts


888×500-blog.8

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It
Thumbnail_Blog-Playbook-2026

Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago

Read more about Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago