Percezione della sicurezza informatica tra gli enti pubblici
Discrepanza nella percezione del rischio: il cammino verso una maggiore consapevolezza di cyber security nei settori pubblici
Un peculiare rilievo emerge dalla recente relazione dell'Agenzia per la Cybernetica Nazionale (ACN) al Parlamento: alcune entità pubbliche, tra cui comuni, scuole, università e altri enti similari, sostengono di non gestire dati critici o strategici. Ciò mette in luce un problema di consapevolezza in relazione alla cyber security che meriterebbe un esame approfondito. Per poterlo affrontare, occorre concentrarsi su un dato saliente che emerge dall'infografico nella pagina 105 del rapporto, ovvero la discrepanza notevole nella percezione del rischio della compromissione di dati e servizi.
Classificazione e risposta delle pubbliche amministrazioni
La relazione apre con una discussione sulla categorizzazione dei dati e dei servizi gestiti dagli enti pubblici, nel tentativo di discernere l'impatto potenziale di una compromissione della riservatezza, della integrità e della disponibilità di tali dati. Questa classificazione viene effettuata su tre livelli: strategici, critici e ordinari. Successivamente, gli enti pubblici sono stati incaricati di completare un questionario composto da 23 domande, in base alle quali l'ACN sarebbe stata in grado di classificare i vari dati e servizi. Interessantemente, l'80% delle pubbliche amministrazioni ha risposto al questionario, creando un campione statisticamente rilevante.
Sorprendente scarto nelle risposte degli enti pubblici
Arriviamo ora all'essenza del problema, illustrato nella pagina 105 del rapporto. Il grafico mostra una discrepanza notevole tra le diverse categorie di enti pubblici in termini di percentuale di servizi classificati come ordinari, critici e strategici. Mentre è prevedibile che ospedali e ASL considerino una significativa porzione dei loro dati come critici (62%), altre amministrazioni,come comuni, scuole e università, affermano che i servizi e i dati critici siano equivalenti allo "zero". Questo dato risulta sorprendente, considerando l'evidente criticità di alcune funzioni svolte. Ad esempio, consideriamo le grandi quantità di dati personali gestite dai comuni, molti dei quali possono essere classificati come "sensibili" e rilevanti per servizi di importanza sociale come l'assistenza sociale e l'iscrizione a programmi di assistenza all'infanzia.
Il cammino verso la consapevolezza cyber nella pubblica amministrazione
Diversi elementi possono contribuire a spiegare queste risposte sorprendentemente basse. Uno degli elementi può essere lo stato psicologico attuale, influenzato dai recenti attacchi ai sistemi sanitari. Inoltre, i pregiudizi potrebbero delineare risposte più passive, basate sulla fiducia nelle classificazioni predefinite fornite dall'ACN. L'impossibilità di misurare con precisione le conseguenze di una violazione dei dati può rappresentare un altro fattore. Questi dati illustrano indirettamente l'esigenza di una maggiore formazione in materia di cyber sicurezza all'interno degli enti pubblici. All'ACN spetta il compito di investigare ulteriormente e di promuovere una maggiore consapevolezza e competenza sul tema, cominciando ad esempio dagli enti di dimensioni più significative, come i comuni con un alto numero di abitanti. Questo passaggio potrebbe rappresentare un'importante svolta per la sicurezza della pubblica amministrazione e per la protezione dei dati dei cittadini.
Seguici su Instagram per altre pillole come questa07/07/2023 08:50
Marco Verro