La sicurezza informatica necessita di una nuova metrica di prestazione: ecco come cambiano le misurazioni.

Le attuali metriche di sicurezza informatica sono sufficienti? Analizziamo l'urgente necessità di un nuovo indicatore chiave di prestazione (KPI) per misurare la reale efficacia e proteggere concretamente la vostra organizzazione.

Le cose più importanti che devi sapere

  • Le metriche di sicurezza tradizionali, come MTTD e MTTR, misurano la velocità di risposta agli incidenti, ma non riflettono la rapidità con cui le aziende apprendono e si adattano al panorama delle minacce in continua evoluzione, creando una lacuna nella misurazione della reale resilienza.
  • L'articolo propone la metrica "Tempo medio di adattamento (MTTA)" come nuovo parametro di riferimento per colmare questo divario, in quanto misura il tempo necessario a un'organizzazione per tradurre i cambiamenti nel panorama delle minacce in misure attuabili, siano esse tecniche o organizzative.
  • L'integrazione di MTTA nei report del consiglio di amministrazione cambierà la natura delle discussioni, consentendo di misurare la rapidità con cui un'organizzazione reagisce al cambiamento e si adatta, anziché concentrarsi esclusivamente sull'efficienza della gestione degli incidenti, favorendo così una visione più ampia della resilienza.

Nel corso degli anni, la misurazione della sicurezza informatica si è evoluta in modo significativo. I responsabili della sicurezza informatica sono spesso in grado di quantificare il tempo necessario per rilevare una violazione, contenere un attacco e ripristinare le normali operazioni. Questi dati hanno fornito ai consigli di amministrazione un metodo chiaro per valutare i progressi, offrendo la garanzia che gli investimenti nella sicurezza stiano producendo miglioramenti concreti.

Metriche come il tempo medio di rilevamento (MTTD) e il tempo medio di risposta (MTTR) hanno acquisito sempre maggiore importanza. Forniscono un quadro chiaro dell'efficacia con cui i team di sicurezza intervengono in caso di problemi e hanno contribuito a migliorare la risposta agli incidenti in tutto il settore.

Il problema non è che queste metriche siano sbagliate. Sono state concepite per un'epoca diversa, in cui la tecnologia cambiava più lentamente, i metodi di attacco si evolvevano in periodi più lunghi e l'intelligenza artificiale non faceva ancora parte dell'equazione.

Oggi le aziende stanno introducendo nuove tecnologie a un ritmo senza precedenti. L'intelligenza artificiale si sta diffondendo in tutte le organizzazioni, gli ambienti di cloud computing continuano ad espandersi e le imprese sono più interconnesse che mai. Nel frattempo, gli hacker adattano costantemente le proprie tecniche , sfruttando nuove tattiche e strumenti quasi non appena emergono.

I CISO e i consigli di amministrazione devono rivedere dinamicamente il panorama delle minacce e il profilo di rischio in continua evoluzione, e chiedersi se le metriche su cui si è fatto affidamento per anni siano ancora in grado di fornire tutte le informazioni necessarie.

Riconoscere il divario

Ogni azienda desidera rilevare gli attacchi più rapidamente, contenerli in modo più efficace e ripristinare i sistemi con il minimo disagio. Per questo motivo, le metriche MTTD e MTTR rimangono indicatori operativi preziosi. Ci indicano l'efficacia con cui il team di sicurezza ha operato dopo un incidente.

Ma questo non ci dice se le aziende si siano preparate meglio per il futuro, siano diventate più resilienti e più agili nella fase di ripresa. Questo è importante perché i rischi informatici continuano a evolversi anche dopo che un incidente è stato contenuto.

Secondo un'indagine del governo britannico sulle violazioni della sicurezza informatica condotta nel 2025/2026, il 43% delle aziende del Regno Unito ha subito una violazione o un attacco informatico nell'anno precedente.

Ciò sottolinea come i team di sicurezza operino in un ambiente in cui gli incidenti stanno diventando sempre più frequenti, sia all'interno del proprio ambiente che in quello di un fornitore. Una buona risposta è importante, ma la resilienza si costruisce su tutto ciò che accade prima che si verifichino gli incidenti.

Un'azienda potrebbe riprendersi rapidamente da un attacco, ma potrebbero volerci mesi per rivedere le proprie politiche di sicurezza, rivalutare i rischi dei fornitori o rafforzare i controlli in risposta a quanto appreso. Nel frattempo, il panorama delle minacce si sarà evoluto.

Le metriche tradizionali ci dicono con quanta rapidità un'azienda reagisce a un incidente. Ma non ci dicono con quanta rapidità impara dall'incidente o con quanta rapidità si adatta.

colmare il gap

Se vogliamo colmare questo divario in termini di preparazione, anche i nostri parametri di riferimento devono evolversi. La resilienza non è più definita unicamente dalla capacità di un'azienda di rispondere a singoli incidenti, ma anche dalla rapidità con cui si adatta ai cambiamenti in corso.

Penso che le organizzazioni dovrebbero iniziare a considerare un ulteriore criterio, oltre a quelli che già conosciamo: il tempo medio di adattamento (MTTA).

MTTA tiene conto del tempo necessario per riconoscere un cambiamento significativo nel panorama delle minacce e per tradurre tale conoscenza in azioni.

A volte quest'azione è di natura tecnica. Potrebbe significare aggiornare le regole utilizzate dagli strumenti di sicurezza per rilevare le nuove tecniche di attacco. Oppure potrebbe comportare il rafforzamento dell'accesso ai sistemi critici dopo la scoperta di una grave vulnerabilità. Potrebbe anche trattarsi di una revisione proattiva delle lezioni apprese da un attacco subito da un'altra organizzazione o settore, al fine di comprenderne la vulnerabilità.

In altri casi, la risposta è di natura organizzativa piuttosto che tecnica. Ciò potrebbe includere una revisione della governance, la modifica delle modalità di segnalazione dei rischi informatici al consiglio di amministrazione o l'aggiornamento dei programmi di sensibilizzazione dei dipendenti per riflettere le ultime tattiche utilizzate dagli aggressori.

In entrambi i casi, la resilienza dipende da entrambi gli elementi. Programmi di sicurezza più solidi combinano miglioramenti tecnologici con cambiamenti organizzativi, garantendo che le aziende possano riconoscere i cambiamenti e reagire rapidamente.

Pertanto, colmare questo divario non è solo una sfida tecnica. Dipende dal processo decisionale, dalla leadership e dalla volontà di mettere continuamente in discussione la validità delle ipotesi attuali. Le aziende che si adattano bene raramente danno per scontato che il loro programma di sicurezza sia completo. Al contrario, si aspettano che si evolva di pari passo con l'evoluzione dell'ambiente circostante.

Questo modo di pensare si riflette sempre più nell'intero settore. Ad esempio, il Cyber ​​Assessment Framework del National Cyber ​​Security Centre pone la governance , la gestione del rischio e il miglioramento continuo al centro della resilienza informatica. Riconosce che la sicurezza è una capacità organizzativa continua, non un risultato da raggiungere una tantum.

Una conversazione diversa nella sala riunioni

Se la prontezza e l'adattabilità diventeranno indicatori più importanti di resilienza, cambierà la natura delle discussioni che si svolgono nelle sale riunioni.

La maggior parte dei manager riceve già aggiornamenti regolari su incidenti, attività di phishing e tempi di risposta. Questi report rimangono importanti, ma non sempre mostrano l'efficacia con cui l'azienda sta reagendo ai cambiamenti.

La discussione deve ora andare oltre i report operativi e dare maggiore risalto al MTTA (Multi-Term Accident Testing). Ciò fornirà ai consigli di amministrazione uno strumento per misurare la rapidità con cui un'organizzazione reagisce ai cambiamenti, anziché limitarsi a valutare l'efficacia della gestione degli incidenti.

In pratica, ciò significa porsi una serie di domande diverse. Con quale rapidità l'azienda rivaluta i rischi quando emerge una nuova minaccia importante? Quanto tempo occorre perché le nuove informazioni influenzino le politiche di sicurezza? Le lezioni apprese dai recenti attacchi hanno modificato radicalmente il modo in cui l'organizzazione opera, oppure sono state semplicemente registrate e archiviate?

Misurando l'adattamento, anziché la sola reazione, le organizzazioni possono rispondere a queste domande con maggiore sicurezza e costruire un quadro più ampio della resilienza.

Non si tratta solo di una questione che riguarda i team di sicurezza. Dipende dalla leadership, dalla governance e dalla volontà dell'intera azienda di prendere decisioni man mano che i rischi continuano ad evolversi.

Misurare ciò che conta

MTTD e MTTR rimarranno metriche preziose per valutare le prestazioni operative. Tuttavia, se le organizzazioni vogliono comprendere la loro reale resilienza, devono anche sapere con quale rapidità si adattano.

L'MTTA colma questa lacuna. Non sostituirà le metriche di sicurezza informatica esistenti, ma le migliorerà misurando una capacità che sta diventando sempre più importante man mano che la tecnologia, l'intelligenza artificiale e le minacce informatiche continuano a evolversi.

È giunto il momento per MTTA di brillare.

Abbiamo esaminato i migliori software di protezione degli endpoint.

I commenti sono chiusi.