Sicurezza informatica, controlli ancora sporadici in più di metà delle aziende

La cybersecurity deve integrarsi nella governance aziendale, andando oltre le funzioni IT per proteggere il valore dell’impresa

L’era digitale è passata. O meglio, è entrata in una nuova fase. Le infrastrutture informatiche sono diventate il sistema nervoso delle organizzazioni, dei processi aziendali, delle relazioni con clienti, fornitori e istituzioni, ma a questo consolidamento non corrispondono equivalenti passai avanti sulla sicurezza, che viene storicamente trattata come una funzione separata, delegata a un reparto tecnico e misurata con logiche che risalgono a quando Internet era, anche se molto promettente, ancora un canale tra i tanti. Ma se oggi tutto è digitale, la cybersecurity non può restare confinata in un dipartimento, ma deve radicarsi nei processi, nelle decisioni, nella governance dell’impresa.

La sicurezza informatica soffre purtroppo di un peccato originale, e cioè essere sempre stata una disciplina finalizzata alla protezione del dato, dei database, delle reti e confinata dentro i dipartimenti IT. Aziende, manager e cda l’hanno sempre affrontata come una questione tecnica, e tutto ciò che viene percepito come tecnico raramente conquista un posto nelle priorità del business. Si sono quindi sviluppati due mondi paralleli — quello della sicurezza, che parlava di firewall, vulnerabilità, patch e compliance, e quello del management, che parlava di crescita, clienti, mercati e risultati — che a un certo punto hanno smesso di dialogare. Ma così abbiamo costruito dei giganti con dei piedi di argilla.

Una ricerca che abbiamo appena concluso come Strategic Management Partners su 80 grandi imprese italiane conferma quanto il divario tra consapevolezza e governance operativa sia profondo. In più della metà delle aziende i controlli sui rischi cyber sono sporadici: il 45% svolge valutazioni una sola volta l’anno e una su dieci non ha nemmeno una frequenza definita di assessment. In due casi su tre non esistono KPI per misurare il livello di sicurezza raggiunto — il che significa che i board discutono di cybersecurity senza disporre di metriche per valutarla.

Il dato più critico, tuttavia, riguarda la supply chain: solo il 12% delle imprese verifica regolarmente la sicurezza dei propri fornitori, il 25% non effettua alcun controllo e il 63% procede in modo occasionale. Questo mentre il quadro normativo europeo — NIS2, DORA, AI Act — ha spostato la responsabilità lungo l’intera filiera, facendo della catena di fornitura il perimetro effettivo della sicurezza. Il problema è che molte organizzazioni continuano a considerare la sicurezza come un costo necessario, quando non come un onere burocratico, come una funzione a protezione del dato. Eppure la realtà racconta altro. Oltre l’80% degli incidenti più impattanti in Europa è legato a ransomware ed estorsioni digitali il cui obiettivo non è il dato in sé, bensì l’interruzione della capacità dell’organizzazione di operare. Il dato non è il fine, è il mezzo; il vero bersaglio è la continuità operativa, il valore generato dall’impresa: in una parola, il business nella sua complessità.

Questo è ancor più urgente con l’avvento dell’intelligenza artificiale, che agisce come un acceleratore del problema: integrare modelli di IA e cloud nei processi aziendali significa moltiplicare le superfici di attacco, eppure dalla nostra ricerca emerge che la percezione di questo rischio specifico è ancora arretrata. Le aziende investono in cybersecurity soprattutto per adeguarsi alle normative, senza trasformare la compliance in uno strumento di governance e di efficienza organizzativa. Per questo bisogna smettere di considerare la sicurezza informatica come una funzione IT e iniziare a integrarla nelle strategie di business, passando dalla protezione del dato alla protezione del valore, dal controllo tecnologico alla resilienza organizzativa.

L’evoluzione delle normative cerca di accompagnare questa “cyber transformation”. NIS2 ha esteso gli obblighi di gestione del rischio cyber ben oltre i settori strategici tradizionali, introducendo la responsabilità diretta degli organi di governo; DORA impone requisiti di resilienza operativa digitale a banche, assicurazioni e fintech, estendendoli per la prima volta ai loro fornitori ICT; l’AI Act introduce obblighi di governance, trasparenza e supervisione umana sui sistemi ad alto rischio. Il filo comune è la centralità del processo: nessuno chiede più un adempimento puntuale in vista dell’audit, tutti chiedono la dimostrazione che il governo del rischio esiste, è documentato, è monitorato e si evolve nel tempo. La compliance, in termini operativi, è diventata continua.

La convergenza di questi regolamenti segna un cambio di fase che il management italiano non può permettersi di sottovalutare. In termini concreti, significa che i modelli di compliance devono evolvere dalla logica event-driven — preparazione episodica all’audit, certificato appeso al muro, archivio chiuso — a quella della compliance continua, con monitoraggio costante, aggiornamento dei controlli e tracciabilità delle decisioni; che i sistemi di gestione di sicurezza, qualità, rischio e IA vanno progettati per parlarsi, non gestiti in silos funzionali; e che la responsabilità introdotta da NIS2 sugli organi di governo sposta definitivamente la questione dal livello tecnico-operativo a quello strategico-decisionale.

Dopo gli anni della digital transformation entriamo in una nuova stagione, quella della cyber transformation, dove la sicurezza informatica non è più una questione tecnica ma diventa parte integrante della governance aziendale — di tutto ciò che riguarda crescita, clienti, mercati e risultati. Il passaggio è dalla digital security alla business security: non proteggere il sistema informativo, ma proteggere la capacità dell’impresa di generare valore e puntare alla Total Business Resilence.

Le imprese italiane non sono ancora organizzate per questo salto, e chi non lo compie rischia di scoprire che il digitale, senza governance cyber, è una costruzione fragile.

Ottenere la Total Business Resilience significa lavorare contemporaneamente rendendo resiliente il proprio modello di governance e compliance attraverso un processo continuo di centralizzazione, integrazione e semplificazione in modo tale da non essere affogati dalla compliance stessa ed integrando la resilienza con la dimensione della cybersecurity, in modo da garantire la continuità del business evitando di costruire giganti digitali con i piedi d’argilla.

*cofondatore ed equity partner di Strategic Management Partners

Articoli correlati