Parlare di incident management, ovvero di gestione e risposta agli incidenti di tipo cyber, operativo e di compliance, vuol dire descrivere una componente cruciale di qualsiasi strategia di governance del rischio. Il risk management, d'altra parte, non riguarda solo la prevenzione dell'avverarsi di minacce nell'ottica di preservare sempre e comunque la continuità operativa: gli incidenti, dopotutto, capitano, e anche con le migliori contromisure è impossibile garantire la protezione del business al 100%. Ciascun incidente, dunque, per quanto spiacevole, va affrontato e gestito con maturità, considerandolo un'opportunità per conoscere meglio le vulnerabilità dei propri processi, comprendere i margini di miglioramento dell'organizzazione e soprattutto imparare a prevenire, in futuro, situazioni dalle caratteristiche simili.
Ecco una guida su cosa conviene fare prima, durante e dopo un incidente per massimizzare la resilienza del business attraverso una buona prevenzione, una risposta efficace, un recupero rapido dell'operatività e il miglioramento continuo del processo di incident management.
Prima di ogni altra cosa va precisato che secondo le discipline dell'incident management esiste un vero e proprio ciclo di vita degli incidenti, a cui deve corrispondere una roadmap incardinata su quattro macro-attività principali:
L'incident management prevede una serie di azioni all'interno di ciascuna macro-area di attività. Più nello specifico, prepararsi a evitare o a mitigare gli effetti di un incidente significa:
Se le attività di prevenzione non sono state sufficienti per impedire a una minaccia di avverarsi, una volta verificatosi un incidente è fondamentale che tutti gli attori coinvolti seguano le fasi indicate nel piano. Attenendosi scrupolosamente alle linee guida, l'organizzazione può ridurre al minimo l'impatto di un incidente, ripristinare rapidamente le normali operazioni e migliorare la propria posizione di sicurezza complessiva.
Vediamo nello specifico cosa occorre fare dal punto di vista operativo nel momento in cui un'azienda si trova a gestire un incidente cyber:
Una volta contenuti gli effetti dell'evento, il team dedicato all'incident management lavorerà per recuperare eventuali perdite di dati e ripristinare le normali operazioni. Ciò, rimanendo nell'ambito degli incidenti cyber (ma la considerazione vale anche sul piano dei tradizionali processi operativi), comporta il riavvio dei sistemi e la riduzione al minimo dell'impatto sull'organizzazione e sui suoi stakeholder.
Adottando una piattaforma unificata per la risk governance e centralizzando su un unico punto di attenzione tutti i dati che descrivono le fattispecie di rischio, infine, è possibile introdurre all'interno dei processi che compongono l'incident management componenti di automazione in grado non solo di migliorare notevolmente l'efficacia e l'efficienza di ciascuna delle operazioni sopra descritte, ma anche di rendere le attività di reportistica sempre più accurate.
Per automatizzare la catena del valore legata all'incident management occorrono tipicamente sette passaggi:
Topic: Risk Management, Risk Governance