I CEO e i CISO hanno opinioni divergenti riguardo alla resilienza. Colmare questo divario è la chiave per affrontare le interruzioni operative.
In uno scenario in cui gli attacchi informatici diventano sempre più frequenti e difficili da contrastare, la resilienza cyber dovrebbe essere al centro della strategia di ogni azienda. Tuttavia, gli executive hanno opinioni divergenti su cosa significhi realmente la resilienza e su chi ne sia responsabile. Per affrontare le continue interruzioni operative, le organizzazioni devono adeguarsi: passando da una mentalità incentrata esclusivamente sulla protezione a una che dia priorità alle modalità di ripristino.
Un numero maggiore di vulnerabilità, una maggiore complessità e tempi di attacco sempre più brevi rendono il ripristino più difficile.
Un numero maggiore di vulnerabilità, una maggiore complessità e tempi di attacco sempre più brevi rendono il ripristino più difficile.
87%
delle organizzazioni considera le interruzioni informatiche una realtà operativa ricorrente.
72%
afferma che prevenire tutte le interruzioni informatiche non è più realistico, data la complessità dell'odierno ecosistema tecnologico.
89%
aumento annuo degli attacchi informatici tramite l’utilizzo dell’AI nel 2025.
83%
tasso di successo al primo tentativo da parte dei modelli di AI all'avanguardia nell'individuare e sfruttare le vulnerabilità². In precedenza era quasi pari a zero.
Con i modelli di AI all'avanguardia, il costo dell'individuazione delle vulnerabilità si è ridotto quasi a zero mentre il lasso di tempo che intercorre tra la scoperta di una vulnerabilità, la preparazione dell’attacco e il suo sfruttamento si è ridotto da settimane a ore.
La crescente adozione del cloud, dell'AI, delle piattaforme e dei partner crea profonde dipendenze che rendono le interruzioni difficili da isolare.
La crescente adozione del cloud, dell'AI, delle piattaforme e dei partner crea profonde dipendenze che rendono le interruzioni difficili da isolare.
69%
delle organizzazioni afferma che la continuità del business dipende sempre più da complessi ecosistemi digitali interni e di terze parti.
61%
afferma che la propria capacità di garantire la continuità delle attività aziendali critiche è fortemente condizionata fattori esterni.
29 minuti
è il tempo medio necessario a una minaccia per estendersi oltre il punto di compromissione iniziale.3
81%
degli executive afferma che la gestione delle interruzioni informatiche implica la capacità di mantenere la continuità operativa anche in presenza di sistemi con funzionalità limitate.
Molti executive associano la resilienza alla protezione dei sistemi e alla conformità assumendo che i sistemi operino in condizioni di stabilità.
Molti executive associano la resilienza alla protezione dei sistemi e alla conformità assumendo che i sistemi operino in condizioni di stabilità.
54%
degli executive ritiene che controlli di protezione rigorosi siano sufficienti a garantire la continuità operativa dopo un attacco.
136%
i CEO sono il 136% più propensi dei CISO ad affermare che la conformità normativa garantisca la resilienza cyber.
Una sicurezza incentrata sulla prevenzione non tiene conto della continuità operativa, della velocità di ripristino, della definizione delle priorità in termini di valore né della responsabilità della leadership: i veri indicatori della resilienza cyber.
A livello aziendale, le aspettative sui tempi e capacità di ripristino non riflettono la reale evoluzione del contesto.
A livello aziendale, le aspettative sui tempi e capacità di ripristino non riflettono la reale evoluzione del contesto.
81%
degli executive ritiene che, in caso di incidente grave, l'indisponibilità dei sistemi IT critici sarà pari o inferiore a 10 giorni. In realtà, le attività di ripristino richiedono in media da tre a sei mesi.
64%
progetta, gestisce e valuta la tecnologia partendo dal presupposto che i sistemi siano sempre stabili e costantemente disponibili (nonostante 8 su 10 si aspettino di dover operare con funzionalità limitate durante una interruzione).
La ricerca mette in luce discrepanze nel modo in cui i leader considerano la prevenzione e il ripristino, nonché il ruolo del CISO.
La ricerca mette in luce discrepanze nel modo in cui i leader considerano la prevenzione e il ripristino, nonché il ruolo del CISO.
Non si tratta di un divario di conoscenza, bensì di un disallineamento strutturale, in cui i leader pur credendo di essere allineati agiscono sulla base di presupposti differenti o incompatibili.
Nel contempo, la titolarità e la responsabilità decisionale in materia di resilienza cyber non sono chiare.
Nel contempo, la titolarità e la responsabilità decisionale in materia di resilienza cyber non sono chiare.
Una responsabilità frammentata crea punti ciechi e rallenta le attività di ripristino. Ciò può trasformare un incidente circoscritto in un'interruzione prolungata che coinvolge l'intera azienda.
La protezione riduce la probabilità di interruzioni. La resilienza cyber è la capacità di mantenere e ripristinare rapidamente l’operatività dei sistemi critici durante le interruzioni.
Affrontare sei falsi miti può favorire la resilienza cyber
Le organizzazioni in grado di sfatare questi luoghi comuni saranno più preparate a garantire la continuità del business durante interruzioni e situazioni di crisi.
01
Mito: "Siamo conformi, quindi siamo protetti".
Realtà: la conformità dimostra che si rispettano le regole. Non garantisce però la continuità operativa in caso di interruzioni.
87%
delle organizzazioni ritiene che la conformità normativa garantisca la resilienza informatica.
solo il 35%
verifica regolarmente la resilienza attraverso esercitazioni concrete di ripristino e continuità operativa, non solo tramite audit.
La soluzione: dimostrare la resilienza attraverso esercitazioni di ripristino, non tramite audit.
02
Mito: "Siamo protetti, quindi siamo in grado di ripristinare".
Realtà: la protezione riduce la probabilità di guasti. La resilienza determina se l'azienda continua a funzionare quando si verificano incidenti.
87%
delle organizzazioni confida nei controlli di sicurezza per mantenere la continuità operativa dei sistemi critici durante gravi interruzioni informatiche.
solo l'11%
concorda pienamente sul fatto che la sicurezza basata sulla previsione e sul controllo stia diventando meno efficace nei sistemi complessi.
La soluzione: progettare in funzione della continuità operativa, partendo dal presupposto che i controlli falliranno.
03
Mito: "Le terze parti sono responsabili della propria sicurezza".
Realtà: i tuoi partner possono essere contrattualmente responsabili, ma i contratti non mitigheranno le conseguenze operative.
61%
delle organizzazioni confida nei controlli di sicurezza per mantenere la continuità operativa dei sistemi critici durante gravi interruzioni informatiche.
solo il 38%
ha una visione chiara della propria catena del valore e delle dipendenze più critiche.
La soluzione: estendere la resilienza lungo tutta la catena del valore, non solo all'interno dell'azienda.
04
Mito: "Sappiamo gestire la risposta agli incidenti, quindi siamo resilienti".
Realtà: la risposta agli incidenti gestisce l'interruzione, mentre la resilienza garantisce la continuità operativa e il recupero dell'azienda durante e dopo l'evento.
98%
delle organizzazioni ritiene che una rapida individuazione e contenimento siano indici di resilienza operativa.
solo il 40%
dispone di istruzioni di ripristino predefinite e testate per i sistemi critici.
La soluzione: sviluppare la capacità di gestire gli shock, non solo di reagire ad essi.
05
Mito: "L'assicurazione contro i rischi cyber coprirà gli impatti".
Realtà: l'assicurazione può compensare alcune perdite finanziarie, ma non può ripristinare l’operatività dei sistemi, la fiducia dei clienti o la posizione di mercato.
60%
delle organizzazioni fa affidamento sull'assicurazione contro i rischi informatici come alternativa alla resilienza cyber, anziché considerarla una mera protezione finanziaria.
10X
indica di quanto i costi totali dovuti all'interruzione possono superare i risarcimenti assicurativi, considerando i tempi di inattività, la perdita di ricavi e il danno reputazionale.
La soluzione: puntare sulla continuità piuttosto che assicurare la propria fragilità.
06
Mito: "La resilienza cyber è un problema del team di sicurezza".
Realtà: le interruzioni informatiche hanno un impatto sui modelli operativi, sui poteri decisionali, sugli incentivi e sulle terze parti. La responsabilità dovrebbe essere di conseguenza condivisa.
74%
delle organizzazioni ritiene che la resilienza cyber sia principalmente una responsabilità del dipartimento di sicurezza o dell'IT.
solo il 43%
gestisce pienamente la resilienza cyber come un risultato di business condiviso da tutta la leadership aziendale.
La soluzione: rendere la resilienza una responsabilità condivisa a livello aziendale, non confinata all’IT.
In che modo la leadership può allinearsi per mantenere l'azienda operativa durante le interruzioni
Le interruzioni informatiche possono avere un impatto aziendale di vasta portata, specialmente negli odierni ambienti interconnessi. Ecco perché è importante che il CEO e il CISO siano allineati quando si tratta di resilienza. Insieme, possono sviluppare un piano preciso per mantenere l'azienda operativa quando si verifica un'interruzione.
Questo inizia con una decisione fondamentale: quali sono le attività essenziali da proteggere e ripristinare con la massima priorità per garantire la continuità del business durante un'interruzione? A partire da questo, definire ciò che l'azienda non può permettersi di perdere, mantenere i sistemi fondamentali e ripristinare con sicurezza in un ambiente affidabile.
5 azioni prioritarie
1.
Identificare le funzioni più importanti e mappare le loro dipendenze lungo la catena del valore.
2.
Predefinire le decisioni relative al ripristino – sequenze, autorità, fattori scatenanti e compromessi – prima dell'interruzione, non durante.
3.
Creare un ambiente di ripristino in grado di funzionare in condizioni ostili, dotato degli elementi essenziali per la ricostruzione.
4.
Automatizzare la ricostituzione per ridurre ulteriormente l'impatto, riducendo i tempi di ripristino da settimane a ore.
5.
Effettuare test in scenari reali e rivalutarli continuamente mentre il business si evolve.
Il vantaggio: le organizzazioni che puntano sulla resilienza cyber guadagnano terreno
Le organizzazioni leader nella resilienza cyber affiancano alla protezione la capacità di ripristino, integrandola nelle strategie per preservare il valore aziendale.
Il risultato va ben oltre la semplice tranquillità. Le organizzazioni con capacità di resilienza consolidate registrano migliori performance finanziarie e operative.
Ottimizzazione della spesa grazie al bilanciamento degli investimenti tra controlli di protezione e di resilienza.
Investimenti nel settore della cybersecurity adeguati alle esigenze, basati su una visione chiara di ciò che conta di più.
Costi ridotti per la conformità grazie a una definizione più chiara delle responsabilità, a una migliore mappatura dei controlli e a una riduzione delle duplicazioni di attività.
Le organizzazioni resilienti dal punto di vista cyber si adattano e crescono in un panorama in cui le minacce sono in continua evoluzione.
Ringraziamenti
Grazie a tutti coloro che hanno contribuito a questa ricerca con la loro esperienza e le loro competenze.
Autori: Harpreet Sidhu, Jason Lewkowicz, Charlie Hosner e Yusof Seedat.
Collaboratori: Vikram Desai, Rouzbeh Hashemi e Lachlan George.
Fonti
1. CrowdStrike Global Threat Report 2026
2. CyberGym Vulnerability Reproduction Benchmark
3. CrowdStrike Global Threat Report 2026
Informazioni su questa ricerca
Tra febbraio e marzo 2026, Accenture ha condotto una survey globale su un campione di 1.000 executive. Tra gli intervistati figuravano 505 CEO o figure equivalenti e 495 CISO o figure equivalenti provenienti da diversi settori.
- Amministratore Delegato (CEO)
- Paese/Regione/Dipartimento CEO
- CEO o responsabile di dipartimento/agenzia
- Responsabile della sicurezza informatica (CISO)
- Direttore della sicurezza informatica
- Australia
- Brasile
- Canada
- Francia
- Germania
- Italia
- Giappone
- Regno dell'Arabia Saudita (KSA)
- Singapore
- Spagna
- Emirati Arabi Uniti (EAU)
- Regno Unito
- Stati Uniti
- Aerospace and defense
- Automotive
- Banking
- Capital markets
- Chemicals
- Communications and media
- Consumer goods and services
- Energy
- Health
- High tech
- Industrial equipment
- Insurance
- Life sciences
- Natural resources
- Public service
- Retail
- Software and platforms
- Travel
- Utilities