L'APPROFONDIMENTO

Il lato nascosto della cybersecurity: costi umani e danni operativi


Indirizzo copiato

Dietro la gestione quotidiana della sicurezza si nascondono costi che i bilanci raramente registrano: strumenti ridondanti, processi frammentati e sovraccarico cognitivo. Andrea Coli, Incident Response Manager di Cyberoo, ci spiega perché queste inefficienze possono indebolire la postura di sicurezza e incidere sul business

Pubblicato il 1 ott 2026

Paolo Tarsitano

Editor Cybersecurity360.it



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
cybersecurity lato nascosto




Quando in azienda si parla di costo della cybersecurity, la conversazione viene spesso ricondotta a due voci: il prezzo delle licenze e il budget destinato al SOC. È una lettura comoda, perché misurabile, ma parziale: esistono altri costi che raramente vengono contabilizzati in modo esplicito.

Esiste, infatti, un lato nascosto della cybersecurity che raramente entra in un piano finanziario e che incide sull’efficacia reale della postura di sicurezza. Parliamo di tool sovrapposti acquistati in momenti diversi da funzioni diverse, processi che si fermano ai confini organizzativi e persone che vivono la sicurezza come un carico cognitivo aggiuntivo invece che come uno strumento di lavoro.

Il tema, del resto, non è più solo una questione di efficienza organizzativa. La Direttiva NIS2 prevede misure di gestione del rischio e obblighi di notifica degli incidenti significativi per i soggetti compresi nel suo ambito di applicazione. Avere aree non sufficientemente presidiate nella propria architettura di sicurezza può quindi esporre l’organizzazione a rischi di compliance, oltre che di business. Senza una mappatura aggiornata di asset, processi e responsabilità, diventa più difficile gestire gli incidenti e rispettare le tempistiche previste per le notifiche.

Tool stacking e ridondanza: comprare non significa proteggersi

Il fenomeno del tool stacking – cioè di più soluzioni che coprono, spesso inconsapevolmente, le stesse funzioni – è tutt’altro che marginale nelle organizzazioni complesse. Ogni funzione aziendale tende ad acquistare la tecnologia che risolve il proprio problema del momento, senza una visione consolidata di ciò che è già presente in azienda.

Il risultato è una stratificazione di strumenti che, invece di aumentare la sicurezza, la diluisce in quanto ci si ritrova con più superfici da presidiare, più dashboard da incrociare, più licenze da rinnovare per funzioni che, in fondo, si sovrappongono.

Uno scenario reale ben raccontato dalla lunga esperienza sul campo di Andrea Coli, Incident Response Manager di Cyberoo: «Scoprire di aver comprato qualcosa che in realtà già avevamo o che potevamo ottenere con altri strumenti, semplicemente ottimizzando il processo, dovrebbe sempre farci fare due conti. Perché quando porti in casa un nuovo applicativo, ti porti dietro un intero ecosistema di conseguenze: l’installazione, l’alta affidabilità, magari un ulteriore agente di sicurezza da gestire, un piano di backup da riorganizzare, il disaster recovery da adeguare e lo spazio di archiviazione necessario. Ti porti appresso dei problemi».

È un punto centrale: la valutazione di un nuovo acquisto tecnologico non dovrebbe mai partire dalla funzionalità in sé, ma da una domanda preliminare, semplice quanto disattesa: questo problema posso già risolverlo con ciò che ho, riconfigurando un processo invece di aggiungere un ennesimo strumento? Rispondere seriamente a questa domanda è già un primo, concreto esercizio di riduzione del rischio.

Il costo umano e psicologico: quando la sicurezza logora chi la presidia

C’è poi una componente che fatica a trovare spazio nei report trimestrali, ma che i responsabili SOC conoscono bene: l’alert fatigue, il sovraccarico cognitivo di chi ogni giorno deve dare un senso a decine, a volte centinaia, di segnalazioni provenienti da sistemi non integrati tra loro.

Quando gli strumenti non sono integrati, tocca alle persone fare da collante, ricostruendo manualmente un contesto che la tecnologia dovrebbe fornire già pronto.

Il costo di questa frammentazione non si vede in fattura, ma può emergere nei ritardi nella gestione degli incidenti, nella pressione sugli analisti più esperti e nella qualità stessa della risposta quando conta davvero.

Un team che lavora costantemente in modalità di allerta, senza una reale priorità tra i segnali che riceve, può finire per normalizzare il rumore di fondo. In sicurezza, questa dinamica aumenta il rischio che un segnale rilevante non venga riconosciuto in tempo. È un costo umano che può tradursi, con un percorso meno immediato ma concreto, in un costo operativo e reputazionale per l’azienda.

Processi frammentati, responsabilità diluite

Il terzo strato del lato nascosto della cybersecurity riguarda la governance interna.

Quando i processi di sicurezza attraversano funzioni diverse, come IT, legal, compliance e singole business unit, senza una chiara responsabilità end-to-end, la frammentazione produce un effetto ben noto a chi gestisce incidenti reali: nessuno ha, da solo, l’autorità né la visibilità necessarie per decidere in tempo.

La conseguenza è che le decisioni critiche, quelle che in un incidente si contano in minuti, finiscono per attraversare più passaggi di approvazione di quanti il contesto ne permetta.

È un modello di rischio che le aziende italiane conoscono bene, spesso senza averlo mai formalizzato come tale: chi finisce per “pagare” la frammentazione, nella pratica, non è quasi mai chi ha progettato il processo, ma chi lo eredita nel momento peggiore possibile, durante la gestione di una crisi.

Da un punto di vista consulenziale e operativo, la raccomandazione è sempre la stessa: prima ancora di investire in nuove tecnologie, occorre mappare chiaramente chi decide cosa, in quale finestra temporale e con quali deleghe reali, non solo sulla carta.

Formazione, competenze e razionalizzazione: da dove cominciare

Non bisogna poi sottovalutare i costi nascosti legati alla mancanza di formazione e di competenze tecniche interne all’azienda.

Formazione e competenze: il costo che si paga due volte

Ogni nuovo strumento tecnologico porta con sé una curva di apprendimento che, se non gestita, si traduce in un costo nascosto aggiuntivo: quello della formazione mancata o rimandata.

«Ulteriori costi? Assolutamente sì. Se si introduce una tecnologia completamente nuova e non sono presenti le competenze necessarie, bisogna formare le persone e negoziare nuovi contratti di assistenza. Prima di acquistare un nuovo strumento informatico, occorre capire bene il processo in cui verrà inserito e, soprattutto, verificare se in azienda esiste già qualcosa in grado di rispondere alla stessa esigenza. Questo è fondamentale», sottolinea ancora Andrea Coli di Cyberoo.

Le prime mosse concrete per razionalizzare

Tradotto in un percorso operativo per CISO e CIO, il messaggio di Andrea Coli suggerisce tre priorità immediate che, spesso, sono anche le più disattese.

Innanzitutto, occorre costruire o aggiornare un inventario reale degli strumenti di sicurezza in uso, incrociando funzione per funzione ciò che ogni tool effettivamente copre, non ciò che il contratto dichiara di coprire.

In secondo luogo, è opportuno introdurre, prima di ogni nuovo acquisto, una verifica obbligatoria (va bene anche solo un breve documento interno) che risponda alla domanda “possiamo già ottenere questo risultato con ciò che abbiamo?”. È un passaggio che costa poche ore e ne fa risparmiare molte più a valle.

Infine, è importante pianificare la formazione come parte del costo di acquisizione di un nuovo asset, non come una voce successiva ed eventuale. Un team non formato su uno strumento nuovo è, di fatto, un rischio operativo aggiuntivo travestito da investimento in sicurezza.

Il paradosso della cybersecurity: quando il rischio cresce anche dall’interno

C’è un paradosso, in fondo, che attraversa tutto il ragionamento fin qui svolto e che viene sottolineato da Andrea Coli: una parte rilevante del rischio per un’organizzazione può nascere da come la sicurezza viene gestita internamente, giorno per giorno, tra strumenti non integrati, processi senza un vero proprietario e persone lasciate a gestire un carico che nessuno ha mai davvero misurato.

È questo il lato nascosto della cybersecurity: meno spettacolare di una violazione che finisce sui giornali, ma altrettanto capace di logorare, nel tempo, la resilienza di un’azienda.

Prima di approvare l’ennesimo strumento, allora, vale la pena fermarsi e chiedersi se il problema che si sta cercando di risolvere non sia già, in parte, dentro casa, ancora irrisolto non per mancanza di tecnologia, ma per mancanza di ordine.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x