Banner Pubblicitario
28 Settembre 2026 / 11:22
 
Per vedere questo video devi abilitare i cookies di Marketing

 
Bancaforte TV

Neumarker (Aruba): «DORA e NIS2 dicono cosa fare. La resilienza si misura sul campo»

di Flavio Padovan Maddalena Libertini
25 Settembre 2026

DORA e NIS2 hanno alzato il livello dei requisiti di sicurezza e resilienza, ma la conformità formale non basta a dimostrare che un’organizzazione saprà reggere davvero un incidente. Per David Neumarker, CISO di Aruba, servono test capaci di misurare l’efficacia dei presidi: recovery, velocità di contenimento, tempi decisionali. Una verifica che riguarda anche il rapporto tra banche e cloud provider, dove la responsabilità condivisa non deve trasformarsi, sotto stress, in «ambiguità condivisa».

A WeSec, Neumarker parte proprio dalla distanza che può esserci tra compliance e resilienza operativa. «DORA e NIS2 hanno portato grandissimi vantaggi», premette. Le norme indicano cosa deve essere fatto e la compliance verifica che quanto previsto sia stato realizzato. Ma, osserva, «è il come che fa la differenza».

Per capire se un’organizzazione è davvero resiliente bisogna quindi metterla alla prova. Un backup, per esempio, non vale perché esiste sulla carta: occorre recuperare i dati, riportarli sui sistemi, verificarne l’integrità e controllare che il servizio possa effettivamente ripartire. Per questo Neumarker indica tra le metriche più significative la copertura delle recovery sui piani di disaster recovery dei servizi critici.

Lo stesso vale per la capacità di contenere un attacco. Con l’intelligenza artificiale che rende più potenti e veloci anche gli strumenti a disposizione di chi attacca, conta quanto tempo serve per bloccare una fonte ostile, sospendere un’utenza anomala o isolare un sistema compromesso. Pochi minuti possono fare la differenza tra un incidente circoscritto e uno che si propaga ad altri servizi.

C’è poi una variabile meno tecnologica, ma altrettanto importante: la latenza decisionale. Durante una crisi bisogna sapere chi può decidere di isolare un sistema, interrompere un servizio o attivare il crisis team. Se i ruoli non sono chiari, la risposta rallenta. Anche questo tempo, sostiene Neumarker, va misurato.

Aruba sta introducendo queste metriche nei propri test, che riguardano data center, continuità operativa, alimentazione alternativa, piattaforme e servizi in condizioni di recovery. Il punto non è verificare soltanto che la tecnologia funzioni, ma che l’azienda sia realmente in grado di mantenere gli impegni presi verso i clienti quando qualcosa va storto.

Nel cloud questa verifica coinvolge necessariamente entrambe le parti. Il modello di shared responsibility è ormai consolidato, ma nei momenti critici la suddivisione delle responsabilità può diventare meno nitida. «La vera sfida è non farla diventare ambiguità condivisa», dice Neumarker.

Per evitarlo, contratti e procedure devono essere scritti pensando all’incidente, non soltanto alla normale operatività. Chi accede ai log? Chi può intervenire sui sistemi? Chi può bloccare un servizio? Quando scatta l’escalation? Chi guida il crisis management?

Neumarker lo sintetizza con una frase molto efficace: «I contratti devono funzionare alle tre di notte, non soltanto con gli avvocati mentre vengono scritti o quando c’è un contenzioso».

Anche la classificazione degli incidenti deve essere condivisa. Se un evento è grave per il cliente, deve essere trattato con la stessa priorità dal provider. E nei contratti non basta indicare backup, disaster recovery, exit strategy e audit: bisogna prevedere anche test con risultati verificabili, compresa l’interazione tra le due organizzazioni.

Le responsabilità restano distinte, ma durante un incidente cliente e fornitore devono riuscire a lavorare come una squadra.

È anche su questo terreno che Aruba ha scelto di partecipare a WeSec – Il Salone della Sicurezza. Neumarker sottolinea il valore di un appuntamento che non parla soltanto agli specialisti del settore bancario, ma allarga il confronto ai clienti finali. Una convergenza concreta, perché gli utenti delle banche sono spesso anche utenti dei servizi digitali e cloud.

La resilienza, in questa lettura, non si certifica una volta per tutte. Si verifica continuamente: facendo ripartire davvero un servizio, misurando quanto velocemente si contiene un attacco e controllando se, nel momento più critico, persone e organizzazioni riescono a prendere le decisioni necessarie.


di Flavio Padovan, Maddalena Libertini  - 
La sicurezza dei pagamenti non riguarda più soltanto frodi e protezione delle transaz...
di Flavio Padovan, Maddalena Libertini  - 
La sicurezza non può più intervenire quando prodotti, servizi e processi sono già sta...
di Flavio Padovan, Maddalena Libertini  - 
La sicurezza sta rimettendo in discussione una delle scelte organizzative che hanno s...
di Flavio Padovan, Maddalena Libertini  - 
La prima edizione di WeSec si chiude con un risultato che va oltre i contenuti delle ...
di Flavio Padovan, Maddalena Libertini  - 
Nexi gestisce circa 70 milioni di eventi di sicurezza al mese e blocca ogni giorno 80...
di Flavio Padovan, Maddalena Libertini  - 
Sapere che una minaccia esiste non è ancora sufficiente per decidere come difendersi....
di Flavio Padovan e Maddalena Libertini  - 
L’intelligenza artificiale può aumentare la produttività e risolvere problemi comples...
di Flavio Padovan, Maddalena Libertini  - 
Difendere e proteggere non basta più. In una fase in cui innovazione tecnologica, pag...
di Flavio Padovan, Maddalena Libertini  - 
Tra banche e clienti si è consolidato negli anni un patto che non compare nei contrat...
di Flavio Padovan, Maddalena Libertini  - 
Saper utilizzare uno strumento digitale non significa necessariamente conoscerne i ri...
di Flavio Padovan, Maddalena Libertini  - 
Attacchi agli ATM, criminalità predatoria, sicurezza delle filiali, collaborazione co...
La crescita dell’intelligenza artificiale sta cambiando anche il terreno su cui si gi...
di Flavio Padovan, Maddalena Libertini  - 
Le minacce non seguono più i confini dei singoli settori. Un attacco cyber può propag...
WeSec, Vavrova (ABI): "Nella sicurezza investire nelle relazioni conta quanto investi...
 
1/280