DORA e NIS2 hanno alzato il livello dei requisiti di sicurezza e resilienza, ma la conformità formale non basta a dimostrare che un’organizzazione saprà reggere davvero un incidente. Per David Neumarker, CISO di Aruba, servono test capaci di misurare l’efficacia dei presidi: recovery, velocità di contenimento, tempi decisionali. Una verifica che riguarda anche il rapporto tra banche e cloud provider, dove la responsabilità condivisa non deve trasformarsi, sotto stress, in «ambiguità condivisa».
A WeSec, Neumarker parte proprio dalla distanza che può esserci tra compliance e resilienza operativa. «DORA e NIS2 hanno portato grandissimi vantaggi», premette. Le norme indicano cosa deve essere fatto e la compliance verifica che quanto previsto sia stato realizzato. Ma, osserva, «è il come che fa la differenza».
Per capire se un’organizzazione è davvero resiliente bisogna quindi metterla alla prova. Un backup, per esempio, non vale perché esiste sulla carta: occorre recuperare i dati, riportarli sui sistemi, verificarne l’integrità e controllare che il servizio possa effettivamente ripartire. Per questo Neumarker indica tra le metriche più significative la copertura delle recovery sui piani di disaster recovery dei servizi critici.
Lo stesso vale per la capacità di contenere un attacco. Con l’intelligenza artificiale che rende più potenti e veloci anche gli strumenti a disposizione di chi attacca, conta quanto tempo serve per bloccare una fonte ostile, sospendere un’utenza anomala o isolare un sistema compromesso. Pochi minuti possono fare la differenza tra un incidente circoscritto e uno che si propaga ad altri servizi.
C’è poi una variabile meno tecnologica, ma altrettanto importante: la latenza decisionale. Durante una crisi bisogna sapere chi può decidere di isolare un sistema, interrompere un servizio o attivare il crisis team. Se i ruoli non sono chiari, la risposta rallenta. Anche questo tempo, sostiene Neumarker, va misurato.
Aruba sta introducendo queste metriche nei propri test, che riguardano data center, continuità operativa, alimentazione alternativa, piattaforme e servizi in condizioni di recovery. Il punto non è verificare soltanto che la tecnologia funzioni, ma che l’azienda sia realmente in grado di mantenere gli impegni presi verso i clienti quando qualcosa va storto.
Nel cloud questa verifica coinvolge necessariamente entrambe le parti. Il modello di shared responsibility è ormai consolidato, ma nei momenti critici la suddivisione delle responsabilità può diventare meno nitida. «La vera sfida è non farla diventare ambiguità condivisa», dice Neumarker.
Per evitarlo, contratti e procedure devono essere scritti pensando all’incidente, non soltanto alla normale operatività. Chi accede ai log? Chi può intervenire sui sistemi? Chi può bloccare un servizio? Quando scatta l’escalation? Chi guida il crisis management?
Neumarker lo sintetizza con una frase molto efficace: «I contratti devono funzionare alle tre di notte, non soltanto con gli avvocati mentre vengono scritti o quando c’è un contenzioso».
Anche la classificazione degli incidenti deve essere condivisa. Se un evento è grave per il cliente, deve essere trattato con la stessa priorità dal provider. E nei contratti non basta indicare backup, disaster recovery, exit strategy e audit: bisogna prevedere anche test con risultati verificabili, compresa l’interazione tra le due organizzazioni.
Le responsabilità restano distinte, ma durante un incidente cliente e fornitore devono riuscire a lavorare come una squadra.
È anche su questo terreno che Aruba ha scelto di partecipare a WeSec – Il Salone della Sicurezza. Neumarker sottolinea il valore di un appuntamento che non parla soltanto agli specialisti del settore bancario, ma allarga il confronto ai clienti finali. Una convergenza concreta, perché gli utenti delle banche sono spesso anche utenti dei servizi digitali e cloud.
La resilienza, in questa lettura, non si certifica una volta per tutte. Si verifica continuamente: facendo ripartire davvero un servizio, misurando quanto velocemente si contiene un attacco e controllando se, nel momento più critico, persone e organizzazioni riescono a prendere le decisioni necessarie.




