Il ruolo del Chief Information Security Officer (CISO) è oggi come non mai delicato.
Il professionista che ricopre questo ruolo, infatti, deve saper unire competenze tecniche avanzate, capacità di gestire situazioni d’emergenza e grande adattabilità in un mondo in continua evoluzione.
In molte organizzazioni, il CISO è responsabile della pianificazione delle strategie di cybersecurity, dovendo dunque prevedere le minacce, coordinare piani di salvaguardia e, soprattutto, gestire gli incidenti imprevisti. Le sue mansioni vanno però ancora oltre, con la valutazione dell’impatto in caso di attacchi andati a segno e dei conseguenti danni finanziari oltreché di quelli reputazionali.
Secondo diverse guide di cyber‑resilience pubblicate nel 2025, come quelle del World Economic Forum e di Sygnia, il CISO moderno non può più limitarsi a essere un “guardiano” tecnico dei sistemi, ma deve anche dimostrarsi in grado di tradurre il gergo tecnico di questo settore in azioni concrete.
Le grandi sfide dei CISO nel 2026
Per comprendere l’importanza di questo ruolo nella gestione delle crisi, è utile distinguere fra tre diversi contesti di intervento, ovvero cyber event, cyber incident e cyber crisis.
Un cyber event è qualsiasi attività anomala monitorata dai sistemi di sicurezza, come avvisi di SIEM (Security Information and Event Management), log di accesso insoliti o segnalazioni di EDR (Endpoint Detection and Response). Molte di queste notifiche sono innocue o falsi positivi e non richiedono alcuna azione umana significativa.
Tuttavia, quando un evento compromette effettivamente i sistemi o i dati, viola politiche interne o esterne, oppure crea un rischio misurabile per l’azienda, ma può anche trasformarsi in qualcosa di più pericoloso, ovvero un cyber incident.
Secondo la norma internazionale nota come ISO/IEC 27035‑2:2023, un incidente è gestito tramite classificazione, una procedura che passa tramite identificazione, contenimento, eradicazione e ripristino, senza necessariamente innescare ufficialmente una crisi aziendale.
La fase successiva, definita cyber crisis, parte quando un incidente non può essere contenuto in tempi brevi e inizia a intaccare prodotti, servizi, processi critici, bilancio o la reputazione dell’organizzazione.
Un classico esempio che rientra in questa categoria di pericolo può essere un blackout di una rete elettrica che, anche in caso di un semplice errore umano, può essere percepibile dal pubblico come un cyber attacco su un’infrastruttura strategica. Tutto ciò si traduce in perdite considerevoli sia a livello economico, sia a livello di fiducia sugli utenti e le attività colpite.
Tra le criticità ricorrenti rientrano anche azioni criminali come data breach, outage di cloud provider, attacchi di stati-nazioni, ma anche guasti di infrastrutture e disastri naturali che si intrecciano con vulnerabilità digitali.
La gestione delle crisi
La gestione delle crisi e l’incident response sono collegate ma distinte. La prima riguarda l’intero ecosistema aziendale: preparazione, reazione e recupero da eventi che impattano operazioni, finanza, personale e immagine, non solo il sistema IT.
Secondo guide di Orange Cyberdefense e di studi accademici del 2025, la cyber crisis management deve integrare incident response, continuità operativa, recupero della piena attività e cyber‑resilienza.
L’incident response, invece, è un processo più tecnico, che si concentra sul ciclo di vita dell’incidente: rilevamento, analisi, contenimento, eradicazione e ripristino, con un focus successivo sulle analisi forensi, log e utilizzo di strumenti come SOC (Security Operations Center), SIEM e EDR.
In altre parole, l’incident response gestisce il perimetro tecnico dell’attacco, mentre la cyber crisis management coordina il contesto organizzativo derivato dal cyberattacco vero e proprio. Non tutti gli incidenti gestiti dall’incident response sfociano in crisi, ma ogni crisi include inevitabilmente un’attività di tale tipo.
Strumenti che permettono di simulare potenziali incidenti sono di utilizzo molto comune tra i CISO. Questi permettono al professionista, tra le altre cose, di calcolare quanto tempo è necessario per contenere un attacco e non solo.
Responsabilità del CISO nella preparazione
Nelle sue mansioni giornaliere, il CISO sovrintende un team che gestisce la prevenzione, il rilevamento, la risposta e il recupero, oltre a compliance con normative come il GDPR.
In molte organizzazioni, il professionista collabora con il Data Protection Officer (DPO) e persino con figure operanti nel contesto legale per assicurare che le policy interne rispettino i requisiti normativi e contrattuali.
Inoltre, lo stesso CISO in molti casi prepara dei veri e propri piani di addestramento per il personale, con tanto di moduli che propongono potenziali scenari riguardanti phishing, social engineering e malware.
Nella maggior parte delle aziende di medie-grandi dimensioni, vi sono vere e proprie simulazioni almeno due volte all’anno, con test che spaziano dalla risposta a minacce fino alle procedure di ripristino delle attività.
Più il contesto aziendale si amplia, più il CISO viene coadiuvato da altre figure professionali con cui può interagire, spaziando dai dirigenti esecutivi fino a mansioni molto più specifiche. Insieme a questi attori, l’esperto aiuta a definire criteri di escalation che indicano quando un incidente deve essere classificato come situazione critica, ad esempio superando determinate soglie di esposizione di dati, downtime o probabilità di danni reputazionali.
L’importanza del crisis management plan
Il crisis management plan è un documento centrale per l’attività del CISO che viene redatto dallo stesso in collaborazione con altri figure chiave aziendali.
Al suo interno, la policy definisce obiettivi, portata e riferimenti normativi; la strategia chiarisce quando un incidente diventa una emergenza, come l’organizzazione reagisce a scenari diversi, da chi è costituito il comitato di crisi a come è strutturata la catena di comando.
Le sezioni sulla comunicazione delineano chi contattare dentro e fuori l’azienda, con tempi e canali predefiniti, mentre le procedure descrivono passo-passo protocolli a cui attenersi durante l’attacco e al termine dello stesso.
Il piano di crisi deve collegarsi organicamente ad altri piani e, in determinati contesti, persino a coperture assicurative apposite. Queste formule, a seconda del caso, possono coprire spese per indagini forensi, multe GDPR e rimborsare la compagnia in caso di attacco ransomware riuscito.
Secondo Sygnia e altri analisti, le polizze di cyber insurance per una PMI di fatturato 20 milioni di euro possono oscillare tra 5.000 e 9.000 euro annui, con sconti fino al 30% se l’azienda sottopone i sistemi a penetration test periodici.
Il CISO durante la crisi
Sebbene la prevenzione sia una responsabilità concreta per il CISO, il suo lavoro raggiunge l’apice dell’utilità durante un attacco.
In uno scenario di criticità, il professionista non si limita a guidare l’incident response, ma entra a far parte del comitato di crisi esecutivo, mediando tra le altre figure aziendali coinvolte in modo più o meno diretto.
Forte del suo background tecnico, l’esperto attiva il piano di difesa adeguato, valuta le priorità di contenimento, autorizza l’isolamento di sistemi, revoca di credenziali compromesse ed effettua operazioni di patching, garantendo nel contempo la conservazione delle evidenze per eventuali inchieste successive.
Ad attacco terminato, infine, lo stesso deve compilare tutta la reportistica utile per comprendere e valutare le procedure seguite durante l’emergenza.
Dopo la crisi e apprendimento continuo
L’impegno del professionista va ancora oltre il superamento della crisi. Una volta che la situazione si è stabilizzata, il CISO guida il processo di recupero operativo, con il graduale
ripristino di sistemi, monitoraggio per residui indicatori di compromissione e il testing dei backup per garantire che la produttività torni a livelli normali.
In questa fase, il tecnico resta in continuo contatto con il management, mantenendo lo stesso informato su tempistiche e costi di ripristino, coordinando eventuali investigazioni e audit.
Se quanto illustrato finora non bastasse, questa figura deve anche svolgere un importante e costante compito a livello di formazione. L’esplosione dell’Intelligenza Artificiale e di altri strumenti nelle mani dei criminali hanno reso ancora più importante lo studio dei CISO.
In un contesto così dinamico e votato all’innovazione, non rimanere aggiornati è un pericolo enorme. Bastano pochi mesi, talvolta settimane, per vedere la nascita di nuove strategie inedite che, nelle mani sbagliate, possono potenzialmente mettere in ginocchio un’azienda con grande facilità.






















