Il ruolo del board nella cybersecurity: da tema tecnico a responsabilità di governance

La sicurezza digitale non può più essere delegata solo all’IT. Normative, incidenti e dipendenze tecnologiche impongono ai vertici aziendali di governare il rischio cyber, decidere priorità e verificare la resilienza dell’organizzazione.

In molte aziende la cybersecurity arriva in consiglio sotto forma di slide.

Numeri sulle vulnerabilità, stato dei backup, alert gestiti, progetti in corso, investimenti previsti. Tutto può essere corretto. Il problema è che spesso non basta per decidere.

Un board non ha bisogno di sapere quanti eventi abbia filtrato un sistema di sicurezza in una settimana. Ha bisogno di sapere quali servizi possono fermarsi, quali fornitori possono creare un’interruzione critica, quanto tempo servirebbe per ripristinare le funzioni essenziali e quali rischi l’azienda sta scegliendo di accettare.

È qui che la cybersecurity cambia natura. Non è più solo una materia tecnica da affidare all’IT. È un rischio d’impresa.

Se un attacco può bloccare un servizio, fermare una linea produttiva, esporre dati sensibili, generare perdite economiche, danneggiare la reputazione o attirare l’attenzione delle autorità, allora riguarda direttamente la governance aziendale.

Il problema non è portare la cybersecurity nel consiglio di amministrazione. Il problema è portarla in una forma che permetta al consiglio di decidere.

La cybersecurity non è più un tema da delegare

Per molto tempo la sicurezza digitale è stata trattata come una questione operativa. Un tema di strumenti, configurazioni, controlli tecnici e aggiornamenti.

Quella fase è finita.

La dipendenza delle aziende dalla tecnologia ha cambiato il perimetro del rischio. Oggi un problema cyber può diventare un problema di continuità operativa, responsabilità legale, fiducia dei clienti, rapporti con i fornitori e tenuta economica.

Questo non significa che il board debba sostituirsi ai tecnici. Sarebbe un errore. Il consiglio non deve entrare nella configurazione di un firewall, nella gestione quotidiana di un SOC o nel dettaglio di una piattaforma di vulnerability management.

Deve però sapere quali scenari possono compromettere il business.

Un ransomware che blocca un reparto operativo. Un fornitore cloud che interrompe un servizio critico. Un sistema legacy non aggiornabile che sostiene un processo essenziale. Un accesso privilegiato compromesso. Un backup configurato ma mai testato. Una catena di fornitura digitale che l’azienda conosce solo in parte.

Queste non sono questioni tecniche isolate. Sono scenari di rischio aziendale.

Governare la cybersecurity significa capire quali di questi scenari siano più probabili, quali avrebbero l’impatto maggiore e quali decisioni servano per ridurre l’esposizione.

Cosa deve sapere davvero il board

Un consiglio di amministrazione non deve diventare un’aula tecnica. Deve però ricevere informazioni che rispondano a domande di governo.

La prima riguarda i processi critici. Quali servizi non possono fermarsi senza generare un danno rilevante? La risposta non è sempre ovvia. In alcune aziende il processo più critico non è quello più visibile, ma quello da cui dipendono fatturazione, produzione, logistica, pagamenti, assistenza clienti o compliance regolatoria.

La seconda riguarda le dipendenze. Ogni servizio critico poggia su sistemi, dati, persone e fornitori. Se questa mappa non esiste, il board sta decidendo su una rappresentazione incompleta del rischio.

La terza riguarda la tolleranza all’interruzione. Quanto tempo può restare fermo un processo? Quali funzioni devono ripartire per prime? Quali attività possono essere sospese? Quali no? Senza queste risposte, la continuità operativa resta una formula astratta.

La quarta riguarda la capacità di risposta. Non basta sapere che esistono procedure. Bisogna sapere se sono state testate, se hanno funzionato, quali limiti sono emersi e quali correzioni sono state introdotte.

Infine c’è la responsabilità. Durante una crisi, chi decide? Chi parla con i fornitori? Chi comunica con clienti, autorità e stakeholder? Chi autorizza lo spegnimento di un sistema o il ripristino di un servizio?

Sono domande semplici solo in apparenza. In molte organizzazioni diventano chiare solo quando è troppo tardi.

Dalle metriche tecniche alle metriche decisionali

Uno dei problemi più frequenti è la distanza tra ciò che i team tecnici misurano e ciò che il board può usare per decidere.

Un report pieno di alert, acronimi, vulnerabilità e indicatori tecnici può essere accurato, ma inutile se non chiarisce l’impatto sul business. La precisione tecnica non coincide automaticamente con il valore decisionale.

Il board non deve ricevere meno informazioni. Deve ricevere informazioni migliori.

Una vulnerabilità critica su un sistema marginale non ha lo stesso peso di una vulnerabilità media su un asset esposto e collegato a un servizio essenziale. Un backup dichiarato non vale quanto un backup testato. Un fornitore censito non equivale a un fornitore verificato. Un piano approvato non equivale a un piano provato sotto pressione.

Le metriche utili sono quelle che collegano sicurezza e impatto aziendale: tempi di rilevamento, tempi di risposta, tempi di ripristino, servizi coinvolti, dipendenze da fornitori, vulnerabilità realmente esposte, stato delle azioni correttive, risultati dei test, incidenti ricorrenti e rischi ancora aperti.

Il punto non è semplificare fino a banalizzare. È tradurre.

Tradurre il rischio cyber in conseguenze operative. Tradurre le vulnerabilità in priorità. Tradurre gli incidenti in lezioni apprese. Tradurre i limiti tecnici in decisioni su budget, personale, fornitori, continuità e rischio accettabile.

Quando questo passaggio non avviene, il board riceve informazione ma non governo.

Budget, rischio accettabile e priorità

La cybersecurity reale richiede scelte.

Ogni organizzazione ha risorse limitate. Non tutto può essere corretto subito, non ogni rischio può essere eliminato, non ogni sistema può essere sostituito, non ogni fornitore può essere cambiato. Per questo il board deve contribuire a definire le priorità.

Quali rischi sono accettabili? Quali devono essere ridotti immediatamente? Quali possono essere trasferiti? Quali richiedono un investimento strutturale? Quali dipendenze digitali sono troppo fragili per il ruolo che hanno nel business?

Il budget cyber non dovrebbe essere letto come una spesa tecnica. È una forma di protezione del valore aziendale.

Investire in backup, segmentazione, monitoraggio, formazione, gestione degli accessi, incident response o controllo dei fornitori non serve a “fare sicurezza” in astratto. Serve a ridurre la probabilità che un incidente diventi blocco operativo, perdita economica, sanzione, crisi reputazionale o interruzione del servizio.

Una cybersecurity sottofinanziata non è solo un problema dell’IT. È una scelta di rischio. A volte consapevole, più spesso implicita.

Il compito del board è rendere esplicite queste scelte. Se l’organizzazione accetta un rischio, deve sapere quale rischio sta accettando e con quali conseguenze possibili.

Competenze cyber: il board non deve sapere tutto, ma non può restare cieco

Il board non deve essere composto da specialisti di cybersecurity. Ma non può governare un rischio che non comprende.

La soluzione non è trasformare ogni consigliere in un tecnico. È garantire che il consiglio abbia accesso a competenze adeguate, interne o esterne, capaci di interpretare il rischio cyber in termini aziendali.

Serve qualcuno che sappia spiegare cosa significa una dipendenza critica da un fornitore ICT. Cosa implica un sistema legacy non aggiornabile. Perché un backup non testato non è una garanzia.

Quale differenza esiste tra una vulnerabilità teorica e una vulnerabilità realmente sfruttabile. Quale impatto può avere un incidente su produzione, clienti, contratti e obblighi normativi.

Senza questa traduzione, il rischio cyber resta opaco. Il board può approvare budget, ricevere report e validare piani, ma non sapere davvero se l’organizzazione stia migliorando o solo producendo documentazione.

La competenza cyber nel board non serve a gestire l’operatività. Serve a fare oversight serio.

Le domande che distinguono governance da delega

Un board governa la cybersecurity quando smette di chiedere rassicurazioni generiche e inizia a chiedere prove.

Non basta sapere se “la situazione è sotto controllo”. Bisogna capire cosa significa controllo.

Quali servizi sono più esposti? Quali incidenti avrebbero l’impatto maggiore? Quali fornitori possono fermare processi essenziali? I piani di continuità sono stati testati o solo approvati? I backup sono stati ripristinati in una prova recente? Le vulnerabilità vengono priorizzate in base al business o solo in base alla gravità tecnica? Le azioni correttive vengono chiuse nei tempi previsti? Chi decide nelle prime ore di una crisi?

La qualità delle domande cambia la qualità delle decisioni.

Se il board chiede solo se esiste una policy, riceverà una policy. Se chiede quali rischi restano aperti, riceverà una discussione sul rischio. Se chiede quali servizi possono fermarsi, costringerà l’organizzazione a collegare cybersecurity e continuità operativa. Se chiede cosa è stato testato, sposterà l’attenzione dalla dichiarazione alla prova.

È questa la differenza tra delega e governance.

Delegare significa lasciare che la cybersecurity resti confinata nell’IT. Governare significa pretendere che il rischio cyber venga rappresentato, misurato e discusso come parte del rischio d’impresa.

Governare il rischio prima della crisi

La cybersecurity entra davvero nella governance quando il board smette di trattarla come un aggiornamento periodico e inizia a usarla come materia decisionale.

Questo richiede informazioni chiare, metriche utili, responsabilità definite, verifiche periodiche e una relazione più matura tra funzioni tecniche e vertice aziendale.

Il board deve sapere quali servizi sono critici, quali dipendenze possono diventare punti deboli, quali scenari avrebbero l’impatto maggiore e quali investimenti sono necessari per ridurre l’esposizione. Deve anche sapere quali rischi non sono stati ancora risolti e perché.

La sicurezza digitale non è più una promessa da chiedere all’IT. È una capacità da verificare.

La domanda finale non è “l’IT ha tutto sotto controllo?”.

È più corretta e più impegnativa: “il vertice aziendale ha le informazioni giuste per decidere prima, durante e dopo una crisi?”.

About the Author /

redazione@cyberagenda.it

La Redazione di Cyber Agenda seleziona e raccoglie eventi, appuntamenti e iniziative dedicate alla cybersecurity e all’informatica. Cura inoltre contenuti di approfondimento su sicurezza digitale, tecnologie emergenti, normativa, protezione dei dati e principali sviluppi del settore.