Responsabile della sicurezza: cosa fa un CISO e come coprire la funzione senza averne uno

Pubblicato il 21 settembre 20267 min di lettura
Una titolare di piccola impresa assume il ruolo di responsabile della sicurezza tra le sue molte mansioni, un distintivo « sicurezza » accanto a lei

Un giovedì mattina, Sophie B. apre la posta e trova due e-mail quasi gemelle: la prima le chiede di approvare un nuovo numero di conto per un fornitore abituale, la seconda la invita a installare un « aggiornamento di sicurezza urgente ». Come socia amministratrice di uno studio fiduciario, sa leggere un bilancio e difendere una pratica fiscale — non decidere, da sola e in tre minuti, se questi messaggi siano autentici. E nel suo studio nessuno porta il titolo di responsabile della sicurezza.

Responsabile della sicurezza: una funzione da coprire, non per forza un posto da creare

Nei grandi gruppi questa domanda ha un titolare: il CISO (Chief Information Security Officer, la persona responsabile della sicurezza dei sistemi informativi). È chi definisce la strategia di protezione, arbitra le priorità e risponde quando qualcosa va storto. Ma « responsabile della sicurezza » descrive prima una funzione — un insieme di decisioni da prendere — e solo dopo un posto di lavoro. Una PMI di qualche decina di persone non può quasi mai permettersi un CISO a tempo pieno. Eppure, esattamente come un grande gruppo, ha bisogno che quella funzione sia coperta.

Il malinteso più diffuso è trattare la sicurezza come un tema puramente tecnico, da « lasciare all'informatico ». Il mestiere di un responsabile della sicurezza poggia in realtà su tre gambe, e una sola è tecnica.

La gamba tecnica, anzitutto. Significa comprendere le minacce più comuni — il phishing (un'e-mail o un SMS che imita un terzo di fiducia per indurvi a cliccare o pagare), i ransomware (un software che cifra i vostri file e chiede un riscatto), le password deboli o riutilizzate — e sapere quali protezioni di base predisporre. È la parte visibile, quella che si immagina per prima. Non è la più decisiva.

La gamba pedagogica, poi. La grande maggioranza degli incidenti comincia con un gesto umano: un clic di troppo, una password condivisa, coordinate bancarie modificate senza verifica. Nessun firewall recupera questo. Qui il ruolo consiste nell'installare riflessi semplici nel team, spiegare il perché senza spaventare, rendere il comportamento giusto naturale anziché imposto. Da Sophie B., una sola regola di richiamo prima di ogni cambio di coordinate bancarie avrebbe disinnescato la prima e-mail.

La gamba dell'arbitraggio, infine. Una PMI non può fare tutto insieme. Qualcuno deve decidere cosa proteggere per primo, quanto investirci e cosa può attendere — traducendo un rischio tecnico in termini di affari: « se questo dossier cliente trapela, ecco quanto ci costa in fiducia dei clienti, ed ecco cosa ci impone la legge ». In uno studio che detiene la contabilità e i dati fiscali di centinaia di clienti, questo arbitraggio non è un lusso: è il prolungamento del segreto professionale.

Cosa succede quando nessuno porta questa funzione è molto concreto, e Sophie B. lo riconoscerebbe subito: una password del software di contabilità condivisa da tutto il team, che nessuno osa più cambiare; backup che esistono « da qualche parte » ma che nessuno ha mai testato con un ripristino; l'account di un collaboratore uscito l'anno scorso, ancora attivo perché il tema non era all'ordine del giorno di nessuno. Nessuna di queste situazioni dipende da una mancanza di competenza tecnica. Dipendono dalla mancanza di un titolare: decisioni semplici che restano in sospeso perché non c'è nessuno a dire « va fatto, e sono io a verificare ». È tutto il paradosso della funzione — costa poco quando è presidiata, e cara quando non lo è.

Questa responsabilità, del resto, non è solo buona pratica. La nLPD (la nuova legge svizzera sulla protezione dei dati, in vigore dal 2023) si aspetta da ogni impresa che detiene dati personali misure di sicurezza « adeguate » e la notifica delle violazioni gravi all'autorità federale. La legge non dice mai « assumete un CISO »; presume semplicemente che, da voi, qualcuno porti queste decisioni. Per i gesti concreti, l'UFCS (NCSC), l'Ufficio federale della cibersicurezza, pubblica raccomandazioni pensate per le PMI. E quadri riconosciuti come l'ISO 27001:2022 o il NIST CSF 2.0 fungono da punti di riferimento per strutturare il percorso — non un diploma da conseguire, ma una mappa per non dimenticare alcun tassello.

Cosa portare a casa

  • La sicurezza è una funzione, non un posto: anche senza un CISO dedicato, qualcuno deve portarne le decisioni, altrimenti semplicemente non vengono prese.
  • Poggia su tre gambe — tecnica, pedagogia, arbitraggio — e la parte umana pesa almeno quanto lo strumento. È una buona notizia per una PMI: l'essenziale non si compra, si organizza.
  • Non dovete internalizzare tutto. Dovete sapere chi decide, chi esegue e su cosa non si transige.

I gesti da installare questa settimana

1. Nominare un referente per la sicurezza, anche a tempo parziale

Designate una persona — spesso un socio o un responsabile d'ufficio — come punto di contatto per la sicurezza. Il suo compito non è sapere tutto, ma assicurarsi che le decisioni vengano prese e seguite nel tempo. Mettetelo per iscritto: senza un nome davanti alla funzione, essa resta orfana, e « pensavo fosse gestito » diventa la frase di troppo, quella che si pronuncia dopo l'incidente.

2. Scrivere le tre decisioni che non si improvvisano

Prendete una pagina, non di più. Annotate tre cose: come validate un cambio di coordinate bancarie o un pagamento inusuale (per esempio un richiamo a un numero conosciuto, mai quello dell'e-mail in arrivo); chi chiamate, e in che ordine, se sospettate un attacco; e quali dati sono più sensibili, quindi da proteggere per primi. Non è ancora un piano completo — è la base che evita l'improvvisazione il giorno in cui la pressione sale.

3. Inquadrare il vostro fornitore esterno

Molte PMI affidano l'informatica a un fornitore esterno: è sano, a patto di sapere cosa copre davvero. Ponetegli tre domande, per iscritto. L'autenticazione a due fattori (MFA — oltre alla password, una seconda prova, per esempio un codice inviato al telefono) è attiva ovunque? I backup sono testati, non solo presenti? Cosa succede, concretamente, se veniamo attaccati un venerdì sera? Un fornitore reattivo non è per forza proattivo sulla sicurezza. Porre queste domande è già esercitare la funzione di responsabile della sicurezza.

A che punto siete davvero?

Nominare un referente, inquadrare un fornitore, scrivere tre decisioni: questi gesti coprono la funzione senza creare un posto. Resta da sapere, onestamente, dove siete solidi e dove vi affidate alla fiducia e all'abitudine. È esattamente ciò che fa l'autovalutazione Cyber Passport: non certifica nulla e non vi dichiara mai « conformi » — vi mostra, domanda dopo domanda, cosa guarderebbe un responsabile della sicurezza da voi, e da dove cominciare. Alla fine, un rapporto chiaro, condivisibile con i vostri clienti e revisori, per trasformare una preoccupazione diffusa in un piano d'azione.

Non vi serve un CISO per iniziare bene. Vi serve decidere che la sicurezza ha un titolare da voi — anche a tempo parziale, anche voi stessi — e dargli una prima lista di cose da guardare. Il resto è metodo, e il metodo si impara.

Temi

  • responsabile della sicurezza
  • CISO
  • PMI
  • governance
  • Svizzera

Da leggere anche

Una fila di professionisti della cybersicurezza, ciascuno con l'emblema del proprio ruolo: monitorare uno schermo, testare una serratura, consigliare con un blocco
Sensibilizzazione17 ago 20267 min di lettura

I mestieri della cybersicurezza: chi fa cosa?

Analista SOC, pentester, CISO, consulente: una panoramica chiara dei mestieri della cybersicurezza per sapere, in PMI, a chi rivolgersi.