Un cliente di lunga data scrive a Sophie B. una domanda semplicissima: «Concretamente, chi protegge i nostri dati da voi?» La socia gerente della fiduciaria rilegge il messaggio due volte. Sa che il suo fornitore informatico «si occupa dell'informatica» — ma è la stessa cosa della sicurezza? E se non è proprio lui, a chi bisogna rivolgersi? Dietro questa esitazione si nasconde una domanda che molti dirigenti portano con sé senza osare formularla: in fondo, quali sono le professioni della cybersicurezza, e quale riguarda me?
A cosa corrispondono davvero le professioni della cybersicurezza
Primo malinteso da chiarire: la cybersicurezza non è un mestiere, è una famiglia di mestieri. In una grande azienda più persone si dividono il lavoro — una sorveglia, un'altra collauda, una terza decide le regole. In una struttura di quindici persone nessuno porta uno di questi titoli. Ed è proprio lì che si annidano gli angoli ciechi.
Il riflesso di Sophie B. — «il fornitore se ne occupa» — è la trappola classica. Un fornitore informatico fa funzionare gli strumenti: installa le postazioni, risolve i guasti, applica gli aggiornamenti, configura la posta. È utile e necessario. Ma far funzionare gli strumenti non è la stessa cosa che spiare un attacco, mettere alla prova le proprie difese o decidere una strategia. Si può avere un'informatica che funziona perfettamente e una sicurezza in realtà lasciata a nessuno.
Il modo più semplice per orientarsi è guardare alla sicurezza come a una squadra, con ruoli ben distinti. Alcuni sorvegliano, altri costruiscono, altri ancora decidono. Ecco i principali, in parole chiare — non perché li assuma tutti, ma perché sappia di cosa si parla quando questi termini ritornano in una conversazione, in un preventivo o in un questionario del Suo cliente.
L'analista di cybersicurezza (o analista SOC). Il SOC (Security Operations Center, letteralmente «centro operativo di sicurezza») è la sala di sorveglianza di un'organizzazione. L'analista vi fa la sentinella: osserva gli allarmi, le connessioni, i comportamenti anomali, e reagisce quando qualcosa non torna — un accesso dall'estero alle tre di notte, un file che comincia a cifrare gli altri. È il mestiere del rilevamento e della risposta quotidiani.
Il tester di intrusione («pentester»). Lo si paga per attaccarLa — legalmente. Un test di intrusione (pentest) consiste nel mettersi nei panni di uno scassinatore per provare tutte le porte prima che un vero malintenzionato trovi la serratura debole. Non rompe nulla: rivela le falle perché vengano corrette. In una PMI è spesso una prestazione occasionale, non un posto.
L'ingegnere o l'architetto della sicurezza. È il costruttore delle difese. Progetta e configura ciò che protegge: il firewall (il filtro tra la Sua rete e Internet), l'autenticazione a due fattori (MFA — oltre alla password, una seconda prova, per esempio un codice sul telefono), la separazione degli accessi. Dove l'analista sorveglia e il pentester collauda, l'ingegnere costruisce.
Il CISO (Chief Information Security Officer, responsabile della sicurezza delle informazioni). Non è un tecnico, è un direttore d'orchestra. Fissa le regole, valuta i rischi, decide cosa proteggere per primo e collega la sicurezza alle decisioni dell'azienda e alla legge. In una PMI questo ruolo strategico è quasi sempre vacante — o ricoperto dal titolare senza che lo sappia. Eppure è lui a comandare tutto il resto.
Il consulente o l'auditor cyber. Uno sguardo esterno che valuta la Sua situazione, individua gli scarti e raccomanda le priorità, senza che Lei debba assumere in pianta stabile. Non sostituisce il Suo fornitore: lo orienta e traduce per Lei ciò che va fatto. Per una fiduciaria senza informatico interno è spesso il punto d'ingresso più realistico: si fa venire la competenza quando serve, si riparte con un piano e si mantiene il controllo delle decisioni.
Il responsabile della protezione dei dati (DPO). Il suo terreno non è la tecnica ma il diritto: veglia sul rispetto della nLPD (la legge svizzera sulla protezione dei dati) e sulla corretta gestione dei dati personali. Sicurezza informatica e protezione dei dati si sovrappongono, ma non coincidono — due preoccupazioni, due riflessi.
Nessuna PMI impiega tutti questi profili. La maggior parte è esternalizzata, condivisa o semplicemente dormiente. La posta in gioco non è dunque assumerli tutti: è sapere quale funzione è realmente coperta, da chi, e quale non è di nessuno.
Cosa ricordare
La cybersicurezza non è «l'informatica». Il Suo fornitore può far funzionare le macchine senza per questo spiare gli attacchi né guidare una strategia. Credere che «sia sotto controllo» perché esiste un contratto di manutenzione significa confondere il tagliando dell'auto con il guardare la strada.
Non ha bisogno di assumere ciascuno di questi mestieri. Ha bisogno di sapere quale funzione è assicurata, da chi, e quale resta orfana. Una mappa onesta vale più di un'assunzione affrettata: Le dice dove mettere il prossimo franco, e quando basta un consulente occasionale invece di un posto a tempo pieno.
Il ruolo più strategico — quello del CISO, la governance — è il grande assente nelle PMI. Eppure è lui a decidere tutto il resto. La lacuna più costosa non è tecnica: è l'assenza di qualcuno il cui mestiere è porre la domanda «chi se ne occupa?».
I gesti da installare questa settimana
1. Tracci la mappa del «chi fa cosa» da Lei
Su una sola pagina, elenchi le grandi funzioni: sorvegliare, aggiornare, salvare, decidere le regole, rispondere a un incidente. Accanto a ciascuna, un nome — anche se questo nome è «nessuno». Le caselle vuote non sono un fallimento: sono le Sue priorità, finalmente visibili.
2. Ponga per iscritto la domanda sulla sicurezza al Suo fornitore
Tre domande bastano: la sicurezza è nel nostro contratto o solo la risoluzione dei guasti? Chi nota un accesso sospetto di notte? Chi verifica che un salvataggio si ripristini davvero? Una risposta scritta chiarisce il perimetro ed evita il «pensavo fosse compreso».
3. Nomini un referente interno per la sicurezza (non un tecnico)
Scelga la persona il cui ruolo sarà porre le domande giuste e trasmettere le decisioni — l'embrione di un CISO. Non deve essere un'esperta; deve farsi carico del tema, perché smetta di essere di tutti, cioè di nessuno.
A che punto è davvero?
Dare un nome alle professioni della cybersicurezza è già un modo di vedere dove la Sua organizzazione sta in piedi e dove poggia su un malinteso. È esattamente ciò che struttura l'autovalutazione Cyber Passport: non certifica nulla e non Le vende alcun posto. Domanda dopo domanda, traduce questi ruoli in responsabilità concrete, Le mostra quali sono coperte da Lei e quali restano un angolo cieco — perché la prossima volta che un cliente Le scrive, sappia a chi rivolgersi.



