La sicurezza non può più intervenire quando prodotti, servizi e processi sono già stati definiti. Deve essere incorporata fin dalla progettazione, coinvolgendo cyber, sicurezza fisica, antifrode e continuità operativa in una lettura unitaria dei rischi. È il modello di “security by design” che Antonio De Vita, Chief Security Officer di Intesa Sanpaolo, porta a WeSec come risposta a minacce sempre più ibride e difficili da confinare in un singolo ambito.
Il punto di partenza è il cambiamento della minaccia. Scenari geopolitici, intelligenza artificiale, ingegneria sociale, fake e attacchi che possono nascere nel mondo fisico e produrre conseguenze digitali rendono sempre meno efficace una sicurezza organizzata per compartimenti separati.
Intesa Sanpaolo ha anticipato questa evoluzione riunendo sotto il governo del Chief Security Officer cybersecurity, sicurezza fisica, antifrode e business continuity. Un'impostazione che, spiega De Vita nella videointervista realizzata da Bancaforte a WeSec – Il Salone della Sicurezza, consente di osservare la minaccia nella sua complessità e costruire una capacità di risposta coerente con fenomeni che cambiano continuamente forma.
«La sicurezza oggi è diventata un abilitatore strategico. Non è più un costo per le aziende», sottolinea De Vita. Il passaggio è da un modello prevalentemente reattivo a una sicurezza che definisce «predittiva, abilitante e integrata»: non una funzione chiamata a intervenire dopo che una scelta è stata fatta, ma una componente che accompagna le decisioni della banca.
È qui che entra il principio della security by design. «Non più una sicurezza che interviene a valle, ma una sicurezza che interviene a monte», afferma De Vita. L'area del Chief Security Officer lavora quindi con le diverse funzioni mentre i processi vengono costruiti, facendo entrare valutazione delle minacce, resilienza e protezione già nella fase di progettazione.
I risultati di questa attività, osserva, sono spesso difficili da rendere visibili proprio perché il successo consiste nel fatto che gli attacchi non producano conseguenze. Le banche sono sottoposte quotidianamente a tentativi di attacco di diversa natura, ma questo non consente di abbassare la guardia. «Il rischio zero non esiste».
L'obiettivo diventa allora un altro: evitare che una crisi comprometta la continuità operativa e, con essa, la fiducia di clienti e comunità. Non significa soltanto dotarsi di tecnologie più avanzate. Per De Vita bisogna prepararsi prima che l'emergenza arrivi.
«Alle crisi ci si prepara prima», ricorda richiamando anche la propria esperienza militare. Esercitazioni sulla continuità operativa e sulla resilienza, procedure aggiornate e formazione costante diventano quindi parte della capacità di risposta. La velocità è un fattore decisivo: se la minaccia evolve, le organizzazioni devono riuscire a cambiare almeno con gli stessi tempi.
Il ragionamento si allarga infine oltre il perimetro della singola banca, uno dei temi centrali di WeSec. Di fronte a una crisi con possibili conseguenze sistemiche, sottolinea De Vita, nessun istituto può pensare di rispondere da solo. Serve il contributo dell'intero settore bancario e, soprattutto, una partnership stabile tra pubblico e privato.
Il messaggio portato a WeSec è quindi duplice. All'interno delle organizzazioni occorre abbattere le separazioni tra le diverse dimensioni della sicurezza e portarle a monte delle decisioni. All'esterno bisogna costruire capacità di risposta condivise. Perché una minaccia ibrida richiede una sicurezza altrettanto integrata, preparata prima della crisi e presente fin dalla progettazione dei processi.




