Indice
1 Il ruolo della cybersecurity oggi 7
2 The human element 7
3 The human element – The CISO perspective 7
4 Human error: skill-based vs decision-based 8
5 Distribuzione degli attacchi nei settori 8
6 Insights from EU and Italy 9
7 Esempi concreti di cyber-incidenti 9
8 Small and Medium Enterprises (SMEs) 10
9 A grand challenge perspective 10
10Cyber insecurity and its impact (micro, meso, macro) 11
11Cybersecurity as a complex system 12
12Cybersecurity as an uncertain system 12
13Ethical Concerns 12
14Cybersecurity as an evaluative system 13
15A multidisciplinary perspective 13
16Organization science examples 14
17Multiple pathways 14
18Organizational Domains 15
19Cyber-resilience framework 15
20European cybersecurity skill framework (ENISA) 15
21the WEF point of view 16
22The Cyber Resilience Framework 17
23Awareness 17
1 2
24Awareness come cambiamento comportamentale 18
25knowledge e behaviour 18
26Dimensioni della Information Security Awareness 18
26.1 Password management . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18
26.2 Social media use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
26.3 Email use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
26.4 Internet use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
26.5 Data access and information handling . . . . . . . . . . . . . . . . . . . . . 19
26.6 Incident reporting . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
26.7 Device securement and updating . . . . . . . . . . . . . . . . . . . . . . . . 19
26.8 Mobile device use . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19
26.9 Awareness of policies and responsibilities . . . . . . . . . . . . . . . . . . 20
26.10Training and policies . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20
26.11Cybersecurity policy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20
26.12Training programmes & education . . . . . . . . . . . . . . . . . . . . . . . 21
27The NIST perspective 21
27.1 Ruolo dell’awareness . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
27.2 Training . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
27.3 Education . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
28Establishing Awareness and Training Programs 22
28.1 Fattori di input . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22
28.2 Modelli organizzativi (output) . . . . . . . . . . . . . . . . . . . . . . . . . . 22
29Program Management Models 23
29.1 Modello centralizzato . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 23
29.2 Modello parzialmente decentralizzato . . . . . . . . . . . . . . . . . . . . . 23
29.3 Modello completamente decentralizzato . . . . . . . . . . . . . . . . . . . . 24
30Organizational Context and Security Implications 24
31A roadmap for Security Awareness 25
32Gestione e miglioramento continuo 25
33Interaction Processes 25
33.1 Scheduling . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
33.2 Contextualizing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25
33.3 Informing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26
34Culture - key conceptualization from Edgar Schein 26
3
35The iceberg concept 26
36Cybersecurity culture 27
37Core idea 27
38Cybersecurity impact 27
39Culture - key conceptualizations (ENISA) 28
40Organizational culture vs cybersecurity culture 28
41Conceptual Framework 29
41.1 Minimum Acceptable Baseline . . . . . . . . . . . . . . . . . . . . . . . . . . 29
41.2 Nett Security Level . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29
41.3 Artifacts . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
41.4 Exposed values . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30
41.5 Shared tacit assumptions . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
41.6 Knowledge . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31
42Possibili interazioni tra i livelli 31
42.1 Cultura neutrale e stabile . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32
42.2 Insecure and mostly stable . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32
42.3 Insecure and unstable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32
42.4 Secure and unstable . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32
43Modello concettuale 33
43.1 Influenze esterne . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33
43.2 Meccanismi organizzativi . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33
44Comportamenti: in-role ed extra-role 34
45Misurare la cultura della cybersecurity 34
46Scelta delle metriche 34
47From compliance to behavioural change 35
48First things first: da dove iniziare 35
49Managerial support 36
50Key initiatives 36
51Identificare i comportamenti chiave 36
4
52Costruire un cybersecurity hub 37
53Coordinamento e comunicazione 37
54Creare un “brand” della sicurezza 37
55Cybersecurity champion network 38
56Impatto delle iniziative 38
57Resilience 38
58Different theories of resilience 38
59Resilience engineering 39
60A capability-based conceptualization 39
61Organizational resilience (Duchek model) 39
62Observation and identification 40
62.1 Preparation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40
62.2 Accepting . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40
63Developing and implementing solutions 41
63.1 Adaptation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
63.2 Reflection and Learning . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
63.3 Organizational change . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41
64Challenges 41
65Resilience to what? 42
66Adverse events differentiation criteria 42
66.1 Emergence . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42
66.2 Novelty . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42
66.3 Severity . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43
67Black swan vs cyber-attack 43
68Italian cybersecurity strategy / Cyber Europe / ISAC 43
69Single vs multi-level concept (levels of resilience) 43
69.1 Team emergent states: do they influence organizational resilience? . . 44
70Single vs multi-level concept (individual level) 45
5
71Conceptual model 45
72Heterogeneity, equifinality e path dependency 45
73SMEs challenges 46
74Cybersecurity point of contact 46
75Cyber organizational resilience 47
76Cyber organizational resilience: a broad conceptuali-
zation 47
77Cyber resilience in the environment 48
78Cyber resilience vs cybersecurity 48
79Cyber resiliency engineering framework 48
80Strategic and operational levels 49
81From a technical perspective & key features 49
81.1 Anticipation . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 49
81.2 Responding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50
81.3 Recovery and learn . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50
82Cyber Resilience Compass 50
83Leadership 50
83.1 Case Study: Maersk (risk-based approach) . . . . . . . . . . . . . . . . . 51
84Governance 52
84.1 Case Study: Schneider Electric . . . . . . . . . . . . . . . . . . . . . . . . . 52
85People and culture 53
86Case Study: Engro 53
87Business processes 54
87.1 Case Study: IMD Business School . . . . . . . . . . . . . . . . . . . . . . . 54
88Technical systems 54
89Case Study: Siemens Energy 55
90Crisis management 55
6
91Case Study: Henkel 55
92Ecosystem management 56
92.1 Case Study: Business Resilience Council . . . . . . . . . . . . . . . . . . . 57
7
1 Il ruolo della cybersecurity oggi
Quando si parla di cybersecurity, spesso si tende a pensare immediatamente a firewall, antivi-
rus, sistemi di crittografia e tecnologie avanzate. Tuttavia, i dati mostrano chiaramente
che il problema principale non è tecnologico, ma umano.
Infatti, secondo i dati più recenti, circa il 95% dei data breach nel 2024 è riconducibile
a errori umani, come l’uso improprio delle credenziali o errori operativi degli utenti. Questo
significa che, anche in presenza di sistemi di sicurezza avanzati, l’anello più debole rimane la
persona.
Un ulteriore dato molto significativo è che una piccola percentuale di utenti, circa l’8%, è
responsabile dell’80% degli incidenti di sicurezza. Questo evidenzia come il rischio non
sia distribuito uniformemente, ma concentrato su specifici comportamenti o categorie di utenti.
Dunque, la cybersecurity deve essere vista come un problema socio-tecnico, dove tecnologia e
comportamento umano sono strettamente interconnessi.
2 The human element
Analizzando più nel dettaglio il ruolo dell’elemento umano, emerge che circa il 60% delle
violazioni coinvolge direttamente un fattore umano.
Le principali cause possono essere suddivise in diverse categorie:
• abuso delle credenziali (32%).
• azioni sociali, come il phishing (23%)
• errori operativi (14%)
• interazione con malware (7%)
Questo significa che l’essere umano può agire in diversi modi:
• come porta di ingresso per l’attaccante.
• come amplificatore del danno.
• oppure come vettore inconsapevole dell’attacco.
In particolare, attacchi come il phishing dimostrano che spesso non è necessario violare un
sistema, ma basta convincere una persona a collaborare involontariamente.
3 The human element – The CISO perspective
Dal punto di vista dei responsabili della sicurezza, ovvero i CISO (Chief Information Secu-
rity Officers), la situazione è ancora più chiara.
Circa il 74% dei CISO considera l’errore umano il principale rischio di cybersecurity.
Le cause principali identificate sono: 8
• negligenza o mancanza di consapevolezza (42%)
• furto o smarrimento di dispositivi (28%)
Questo indica che il problema non è tanto l’assenza di strumenti, ma piuttosto:
• la mancanza di formazione.
• la scarsa cultura della sicurezza.
• la cattiva gestione dei comportamenti quotidiani.
Di conseguenza, la cybersecurity non può essere affrontata solo con strumenti tecnici, ma
richiede:
• formazione continua
• sensibilizzazione degli utenti
• politiche organizzative adeguate
4 Human error: skill-based vs decision-based
Un aspetto molto importante è la classificazione degli errori umani. Gli errori possono essere
distinti in:
• skill-based errors, cioè errori dovuti a automatismi o distrazioni.
• decision-based errors, cioè errori legati a scelte sbagliate o valutazioni errate.
Ad esempio:
• usare una password debole può essere un errore abitudinario.
• cliccare su un link di phishing è un errore decisionale.
Questa distinzione è fondamentale perché implica che non tutti gli errori si risolvono allo stesso
modo. Alcuni richiedono:
• automazione e controllo
• altri invece formazione e consapevolezza
5 Distribuzione degli attacchi nei settori
Passando a una visione più ampia, i dati mostrano che gli attacchi informatici non colpiscono
un singolo settore, ma sono distribuiti in maniera trasversale. Secondo i report analizzati:
• tutti i settori sono colpiti
• alcuni sono più esposti, come finanza, sanità e pubblica amministrazione 9
6 Insights from EU and Italy
A livello europeo, emerge che il settore più colpito è la pubblica amministrazione, con una
percentuale molto elevata rispetto agli altri settori.
Questo può essere spiegato da diversi fattori:
• infrastrutture spesso obsolete
• grande quantità di dati sensibili
• alta esposizione pubblica
Qui la cybersecurity assume anche una dimensione geopolitica, perché att
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
Scarica il documento per vederlo tutto.
-
Appunti Organizational science - parte 2
-
Appunti di Organizational science
-
Appunti Optimization and data science for management (primo parziale, parte 1)
-
Appunti Optimization and data science for management (primo parziale, parte 1)