Skip to main content

Nelle ultime settimane, come noto, la cybersecurity italiana (e l’Agenzia per la cybersicurezza nazionale) sta vivendo pressioni a seguito di numerosi casi – non tutti recenti – di violazione dei sistemi, dossieraggio, trattamento illecito dei dati, poca efficacia delle misure e molto altro ancora. Il confine tra digitale e analogico si è molto assottigliato e si è fatta anche confusione, non oggi ma da tempo, tra la cybersecurity e la sicurezza delle informazioni.

Ciò detto, la famiglia professionale, abituata a gestire momenti di crisi e incidenti, sono certo che possa reagire anche a questo, imparando dai propri errori e mettendo in campo quello che cerca di trasferire alle altre professionalità: la resilienza. È il momento di passare dalla teoria alla pratica. Oggi è necessario ripartire nuovamente per rafforzare la postura del sistema-paese, con l’Agenzia per la cybersicurezza nazionale quale coordinatore e attore di alcune progettualità chiave ma all’interno di un sistema più ampio e federato.

Una nuova ripartenza si potrebbe basare almeno su tre pilastri fondamentali, che potrebbero essere implementati per garantire un futuro più sicuro per il Paese.

Il primo pilastro potrebbe prevedere il rafforzamento delle attività di indirizzo e controllo dell’Agenzia per la cybersicurezza nazionale. Questo potrebbe includere la definizione di standard (vincolanti) di sicurezza più elevati per le organizzazioni italiane pubbliche e private, lo sviluppo di linee guida e policy per la gestione dei rischi e, cosa che è più mancata come emerso di recente, azioni di controllo e audit per garantire la conformità alle norme di sicurezza.

L’Agenzia per la cybersicurezza nazionale, secondo gli addetti ai lavori, dovrebbe quindi investire di più su due ambiti in particolare. Per la parte di indirizzo, ci si aspetterebbe un maggiore rigore e indicazione di requisiti minimi di sicurezza per le infrastrutture di rete, di sistema, per le applicazioni e i servizi online, norme per la gestione degli incidenti di sicurezza e altro ancora. Questo non solo per quanto presente nel perimetro di sicurezza nazionale, ma anche per tutto il resto, vero tallone d’Achille di molte organizzazioni. Per la parte di controllo, invece, una delle attività più importanti del primo pilastro potrebbe essere l’implementazione di azioni di controllo e audit per garantire la conformità alle norme di sicurezza, meglio ancora se indicate dalla stessa Agenzia. Queste azioni potrebbero includere verifiche periodiche della conformità alle norme di sicurezza, audit delle infrastrutture di rete e di sistema, verifiche della gestione dei dati, valutazioni della sicurezza delle applicazioni e dei servizi online e altro ancora.

Un aspetto fondamentale e integrante del primo pilastro potrebbe essere il rafforzamento del già esistente Computer Security Incident Response Team (Csirt) italiano. Esso potrebbe essere dotato di maggiori azioni operative e strumenti per rispondere tempestivamente alle minacce di cybersecurity. Inoltre, potrebbe essere in grado di fornire supporto tecnico e consulenza alle organizzazioni italiane, nonché di coordinare le risposte alle minacce di cybersecurity a livello nazionale.

Il secondo pilastro potrebbe prevedere l’introduzione di servizi di sicurezza avanzati, quali gestione operativa e monitoraggio. L’Agenzia per la cybersicurezza nazionale non è e non può diventare un fornitore o un security operation center della pubblica amministrazione. Essa ha un ruolo fondamentale nella strategia di cybersecurity nazionale, ma il suo compito principale è quello di fornire indirizzo e coordinamento alle attività di cybersecurity – certamente ancora da rafforzare –, non di fornire servizi di sicurezza in modo diretto. Pertanto, sarebbe più opportuno organizzare una società ad hoc o utilizzare quelle già esistenti per rafforzare la loro offerta di cybersecurity verso la pubblica amministrazione. Questi servizi potrebbero essere implementati, quindi, tramite società a partecipazione pubblica, esistenti o da costituire, sul modello del Polo strategico nazionale per il cloud della pubblica amministrazione. L’utilizzo di società a partecipazione pubblica per fornire servizi di sicurezza avanzati potrebbe avere diversi vantaggi, tra cui una maggiore efficienza ed efficacia nella gestione delle attività di sicurezza, maggiore flessibilità e adattabilità alle esigenze delle organizzazioni italiane, possibilità di creare economie di scala e avere, non da ultimo, un maggiore presidio delle istituzioni sulla qualità e non solo sugli utili di fine anno.

Il terzo pilastro potrebbe ruotare intorno a un forte impegno nell’attività di ricerca e sviluppo, in linea per esempio con il punto 49 della Strategia nazionale di cybersicurezza 2022-2026 proposta dalla stessa Agenzia e approvata da Palazzo Chigi. Tale azione, ancora tutta da definire, potrebbe aiutare lo sviluppo di nuove tecnologie e soluzioni di cybersecurity “made in Italy”, portando alla creazione di un centro di eccellenza per progetti di cybersecurity nazionale, per supportare anche la pubblica amministrazione e le società a partecipazione pubblica nelle fasi di consulenza e progettazione. Vari i modelli di ispirazione, partendo da quelli più vicini quali, per esempio, Lorca (UK), il Campus Cyber (Francia) o il Fraunhofer SIT (Germania).

Intorno a questo progetto potrebbero nascere nuove idee, ma anche far crescere e rafforzare le competenze di cybersecurity. L’elemento delle competenze e professionalità è un punto delicato e debole della nostra infrastruttura nazionale. Mancano le dovute competenza ma ancora di più manca il cosiddetto middle management, quella spina dorsale tra alta dirigenza e supertecnici operativi del settore. Un progetto di questo tipo, oltre quanto già accennato, potrebbe aiutare a raccogliere le forze nazionali in una modalità più neutra e di scambio pubblico-privato-ricerca.

Questi spunti, certamente da approfondire nelle dovute sedi, insieme ad altre suggestioni degli addetti ai lavori, ritengo possano aiutare in un nuovo approccio, più pragmatico ed efficace per la cybersecurity in particolare – ma non solo – della pubblica amministrazione, oltre che promuovere la crescita economica del paese nel settore.

Cybersicurezza, apriamo una nuova fase. Le proposte di Costabile

Di Gerardo Costabile

Rafforzare le attività di indirizzo e controllo dell’Acn, prevedere l’introduzione di servizi di sicurezza avanzati e tecnologie e soluzioni di cybersecurity “made in Italy”. I consigli di Gerardo Costabile, presidente di IISFA – Associazione italiana Digital Forensics

Ingerenze cinesi nell’università italiana. Il governo prepara il piano

Domani Mantovano e Bernini presentano la ricetta del governo per tutelare l’università e la ricerca dalle ingerenze straniere. In particolare quelle della Cina che, come avvertiva l’intelligence pochi mesi fa, puntano a insinuarsi tramite finanziamenti “più o meno mediati”

Neuroriabilitazione, da Enea Tech e Biomedical investimento da due milioni per le terapie innovative

Fondazione Enea Tech e Biomedical ha chiuso un round di investimenti da quattro milioni con Restorative Neurotechnologies. La startup del capoluogo siciliano ha sviluppato un dispositivo innovativo che unisce la neuromodulazione non invasiva ai serious games

Pubblico e privato assieme per il quantum. L’intervento del ministro Urso

Di Adolfo Urso

Adolfo Urso, ministro delle Imprese e del Made in Italy, entra nel dibattito lanciato da Formiche con il documento “Se non ora Quantum. Una strategia nazionale per l’Italia”. È “essenziale” la collaborazione tra pubblico e privato, scrive

Trump vince in Usa, come si allineerà il mondo? Scrive Sisci

Il candidato repubblicano ha vinto le presidenziali Usa. Una parte del mondo ne sarà inorridito ma alcuni Paesi autoritari ne saranno entusiasti. Il papa pare un raro punto di resistenza. Il commento di Francesco Sisci

La Nato (e l’Italia) sono pronte al nuovo presidente Usa. Gli scenari di Talò

Di Francesco M. Talò

Alla vigilia dell’elezione del prossimo presidente degli Stati Uniti, a Roma l’incontro tra Mark Rutte e Giorgia Meloni è servito a fare il punto sulle priorità della Nato e sul ruolo degli alleati europei. Chiunque sarà il prossimo inquilino della Casa bianca, l’Italia si presenta con le carte in regola, con un governo stabile e una leadership proiettata verso il futuro

Quali scenari per l'Alleanza Atlantica? Le sfide per la Nato ai Security and defence days

Mercoledì 6 e giovedì 7 ottobre alla sede del Palazzo della regione Lombardia la terza edizione dei “Security and Defence Days” per discutere del futuro dell’Unione europea e della Nato nello scacchiere internazionale e dello stato attuale delle relazioni transatlantiche

L’edilizia sostenibile, una via necessaria per il futuro delle città italiane

Di Fabrizio Capaccioli

L’urbanizzazione crescente e l’urgenza climatica richiedono un approccio strutturale che coinvolga sia il pubblico che il privato, con un obiettivo chiaro: trasformare il nostro modo di costruire e riqualificare gli spazi urbani, rendendoli sostenibili, inclusivi e resilienti. L’analisi di Fabrizio Capaccioli, presidente Green Building Council Italia

Di tassi si muore. Il boomerang russo che fa male alla Difesa

Come era prevedibile, la produzione bellica che finora ha garantito la sopravvivenza dell’economia russa, ha d’altro canto innescato una spirale decisamente pericolosa per le imprese dell’ex Urss, Difesa in testa. Che non riescono più a sostenere il costo dei finanziamenti con le banche

Eni torna a Ghadames dopo 10 anni. Tutti i nuovi progetti in Libia

Il rinnovato impulso alle relazioni tra le due sponde del Mediterraneo è anche il segnale che la stagione della destabilizzazione post-Gheddafi potrebbe essere (quasi) alle spalle. Nel mezzo le relazioni fra Roma e Tripoli, le iniziative in Egitto e l’importanza strategica complessiva che l’Italia attribuisce alla Libia, nel solco del Piano Mattei

×

Iscriviti alla newsletter