Banner Pubblicitario
09 Ottobre 2026 / 13:43
Passeri (Finomnia): “La sicurezza deve diventare convergente”

 
Sicurezza

Passeri (Finomnia): “La sicurezza deve diventare convergente”

A cura della redazione - 9 Ottobre 2026
Dagli attacchi multivettoriali alla resilienza operativa, fino all'intelligenza artificiale: per Federico Passeri, CISO di Finomnia, banche e fornitori devono superare definitivamente la gestione "a silos" della sicurezza. Perchè sistemi fisici, infrastrutture digitali e persone sono parte dello stesso perimetro di rischio.
 
Ingegner Passeri, uno dei temi emersi a WeSec è la progressiva convergenza tra sicurezza fisica e digitale. A che punto è il settore bancario?
Il punto di partenza è che l'attaccante è già convergente. Non parliamo più soltanto dell'hacker che sfrutta una vulnerabilità attraverso un singolo exploit: oggi ci confrontiamo con organizzazioni strutturate, dotate di risorse e competenze, capaci di utilizzare contemporaneamente più vettori di attacco. Se una volta il difensore doveva presidiare sostanzialmente un unico bastione, oggi deve proteggere tre, quattro, cinque porte diverse, sapendo che l'attaccante cercherà quella più debole. Le minacce non seguono più confini organizzativi o tecnologici. Un accesso fisico non autorizzato, un dispositivo compromesso, il social engineering o una vulnerabilità di rete possono essere parte dello stesso attacco. Per questo la sicurezza deve essere governata con una visione unitaria.
Come si traduce concretamente questo cambiamento?
Una protezione efficace richiede integrazione tra competenze, processi e tecnologie che tradizionalmente operavano separate. Un attacco può iniziare, per esempio, compromettendo l'account VPN o la posta elettronica di un fornitore, proseguire con tecniche di deepfake, vishing o smishing per convincere una persona interna all'organizzazione, arrivare all'escalation dei privilegi sui sistemi e magari sfruttare contemporaneamente anche una falla della sicurezza fisica, come la clonazione di un badge. In una struttura tradizionale questi eventi sarebbero gestiti separatamente dai team che si occupano di sicurezza fisica, fraud management o cybersecurity, quindi spesso da reparti distinti che comunicano poco tra loro. Il rischio è che l'attaccante sia già multivettoriale mentre il difensore continui a ragionare per silos. Le banche si stanno muovendo verso una maggiore convergenza, ma non sono ancora mature quanto lo sono gli attaccanti.
Finomnia come accompagna banche e realtà finanziarie in questa trasformazione di approccio?
Accompagnandole appunto nell'adozione di un approccio convergente. Uno degli obiettivi è utilizzare l'intelligenza artificiale per raccogliere fonti dati differenti, normalizzarle e farle, per così dire, parlare la stessa lingua. Non possiamo aspettare il report della sicurezza fisica o del fraud management per capire a posteriori che era in corso un attacco. Bisogna riuscire a correlare immediatamente gli eventi e ottenere un unico campanello d'allarme. Servono sia prevenzione sia capacità di risposta. Integrare sicurezza fisica e cyber significa ridurre silos, migliorare l'efficienza decisionale e rafforzare la fiducia di clienti, partner e autorità di vigilanza.
Prevenzione e difesa. Quale delle due dimensioni è oggi più complessa?
Direi la prevenzione, perchè non sai mai esattamente da dove potrà arrivare l'attacco. Nella risposta all'incidente esistono ormai procedure e strumenti che possono guidarti. La prevenzione dipende invece ancora moltissimo dalla maturità dell'organizzazione, dalle scelte delle persone e dalla capacità di interpretare il rischio prima che si trasformi in incidente.
Accanto alla sicurezza c'è  il tema della resilienza. La continuità operativa può ormai essere considerata acquisita?
Assolutamente no. Dopo tanti anni trascorsi a parlare di business continuity e disaster recovery rischiamo di darla per scontata, ma nella pratica emergono ancora molte criticità, soprattutto nella relazione tra aziende e verso la supply chain. Talvolta perfino l'elenco delle persone da contattare in caso di incidente è ancora conservato su un foglio Excel o in qualche ufficio. Con normative come DORA, che impongono tempi di reazione molto stretti, perdere tempo per capire chi avvisare rappresenta già una vulnerabilità.
Dove si vedono ancora le principali debolezze?
Anche su aspetti apparentemente consolidati: backup che non sono realmente offline e offsite, test non effettuati con sufficiente regolarità, procedure che sulla carta esistono ma non vengono verificate in condizioni realistiche. La resilienza resta quindi un anello vitale della catena. Per questo sono importanti esercitazioni e test congiunti, come i TLPT, soprattutto quando coinvolgono anche i fornitori critici: permettono di mettere realmente alla prova l'interrelazione tra cliente e fornitore.
L'intelligenza artificiale aiuta più chi attacca o chi difende?
Oggi sicuramente fornisce un grosso aiuto agli attaccanti. Basta pensare ai deepfake e al phishing più "credibile", oppure, sul piano più tecnico, alla possibilità di accelerare la ricerca di vulnerabilità. Bisogna quindi fare in modo che aiuti altrettanto il difensore. In parte sta già succedendo: permette di ridurre il tempo dedicato alla produzione documentale e ai processi, che in passato rischiavano di essere già vecchi quando venivano pubblicati. Questo libera risorse per lavorare sulla qualità e sull'efficacia dei processi stessi. Ma soprattutto l'AI può essere importante per correlare e interpretare le diverse fonti informative della sicurezza.
Voi, con i vostri partner e clienti, come state affrontando questo tema?
L'intelligenza artificiale sta entrando in molti dei nostri processi. Nel gruppo abbiamo anche altermAInd, una società AI-Native, e abbiamo costruito una governance dedicata, con un AI Office e un impianto organizzativo coerente con quanto previsto dall'AI Act. Dal punto di vista della sicurezza stiamo introducendo anche analisi del codice specifiche per gli agenti AI che stiamo sviluppando e integrando nei nostri software. La tecnologia può pervadere molti ambiti, ma il punto fondamentale resta il governo: bisogna creare l'ambiente organizzativo corretto per utilizzarla e controllarla. È questa combinazione tra innovazione, competenze e governance che possiamo mettere a disposizione anche delle banche.
 
TASSAZIONE 2026_BANNER MEDIUM
ALTRI ARTICOLI

 
Pagamenti

Il Salone dei Pagamenti premiato a Montecitorio per la comunicazione istituzionale

Ad ABI e ABIServizi il Premio Comunicazione Eventi Annuali del Grand Prix della Comunicazione Istituzionale 2026. A ritirarlo, nella Sala della...

 
Scenari

Il nuovo marketing? Meno clic, più fiducia

L’AI smette di essere soltanto uno strumento e diventa agente, autore e intermediario. Intanto newsletter e dati proprietari riportano al centro il...

 
Sicurezza

Vigliotti (BEI): “Sosteniamo progetti che aumentano la resilienza europea”

Durante la Sessione plenaria di apertura di WeSec Gelsomina Vigliotti, Vice Presidente della European Investment Bank ha spiegato come la sicurezza...
WeSec - Il Salone della Sicurezza
Il nuovo appuntamento promosso dall’ABI su sicurezza, geopolitica, intelligenza artificiale e infrastrutture
Icona Facebook Icona Twitter Icona LinkedIn
Bancaforte TV
Rottigni (ABI): “La conoscenza geopolitica è un fattore di competitività”
La geopolitica non può più essere affrontata come una successione di crisi da gestire caso per caso. È...
Icona Facebook Icona Twitter Icona LinkedIn
Torriero (ABI): “La complessità va governata con una visione unitaria”
Geopolitica, innovazione tecnologica, regolazione europea, risparmio e investimenti. I fattori che stanno...
Icona Facebook Icona Twitter Icona LinkedIn
Severino (Luiss School of Law e Fondazione Severino): “Inclusione significa accompagnare, accogliere e offrire una nuova possibilità”
La qualità di un progetto di inclusione si misura nella sua capacità di cambiare concretamente la vita delle...
Icona Facebook Icona Twitter Icona LinkedIn
Banner Pubblicitario