Come il sovraccarico dell’IT diventa una vulnerabilità di sicurezza
Sono le 10:51 di martedì mattina.
Gli alert della notte sono rimasti a metà. Le email urgenti, intatte. La patch è ancora in sospeso. C’è un ticket nuovo: la stampante del piano di sopra non funziona.
Questa è la giornata in cui nessun attaccante entra.
Quella in cui qualcuno entra è identica.
C’è un momento nella giornata di quasi ogni responsabile IT di una PMI italiana in cui la lista delle cose da fare supera definitivamente il tempo disponibile per farle. Non è un momento drammatico. Non si sente nessuno scatto. La lista cresce in silenzio, una voce alla volta: una patch posticipata, un alert non approfondito, un progetto rimandato per la terza settimana consecutiva.
E mentre cresce, cresce con lei qualcosa di meno visibile: la superficie di attacco reale dell’azienda.
Questo articolo parla di quella lista. E di chi, in azienda, ha il potere di accorciarla.
Una questione di carico
Il responsabile IT di una PMI italiana media non gestisce un ruolo. Gestisce cinque ruoli sovrapposti: amministratore di sistema, helpdesk, responsabile della sicurezza, referente per i fornitori, interlocutore tecnico del management. In un’azienda di medie dimensioni, questa figura è spesso una sola persona. In alcuni casi, è una persona con altri compiti primari che fa anche l’IT.
Una persona. Dieci strumenti. Cinque ruoli. Un budget che non cresce.
Secondo il Devolutions SMB IT Security Report 2025, un’indagine globale, il 52% delle PMI gestisce ancora gli accessi privilegiati con strumenti manuali, come fogli di calcolo o archivi condivisi. Il Cisco Cybersecurity Readiness Index 2024 documenta che il 67% delle organizzazioni ha in produzione dieci o più soluzioni di sicurezza distinte, ciascuna con i propri log, i propri alert, i propri aggiornamenti da gestire.
Questo non è un problema di competenza. È un problema strutturale, e ha conseguenze dirette sulla sicurezza.
Troppo rumore, nessuna visibilità
C’è un principio che chi addestra piloti da combattimento e operatori di sistemi critici conosce bene: la capacità di leggere correttamente l’ambiente degrada al crescere del sovraccarico informativo. Quando arrivano più informazioni di quante la mente riesca a processare, il cervello non si blocca: si adatta. Inizia a filtrare, a ignorare, a prendere scorciatoie. È un meccanismo di sopravvivenza cognitiva, non di negligenza.
In cabina di pilotaggio, questa degradazione produce incidenti. In una rete aziendale, produce vulnerabilità.
Un responsabile IT che convive ogni giorno con un flusso di alert, quasi tutti irrilevanti, sviluppa inevitabilmente una soglia di attenzione. Sotto quella soglia, per esperienza, per necessità, per sopravvivenza, gli eventi vengono ignorati o posticipati. Non perché non siano visti. Perché non c’è la capacità cognitiva di trattarli tutti.
L’attacco paziente, quello che si muove lentamente, usa strumenti legittimi, genera traffico indistinguibile dal normale, è progettato esattamente per stare sotto quella soglia. Non sfonda nulla. Aspetta che qualcuno sia troppo occupato per guardare.
Le conseguenze concrete
Il sovraccarico non è un disagio astratto. Produce effetti documentati sulla postura di sicurezza.
Patch non applicate. Una ricerca del Ponemon Institute del 2019 rileva che circa il 60% delle organizzazioni che avevano subito una violazione la attribuiva a una vulnerabilità già nota, per la quale esisteva una patch che non era stata applicata. Le patch non vengono ignorate per incompetenza: vengono posticipate perché applicarle richiede tempo, test, coordinamento. Il posticipo si accumula. Settimane diventano mesi.
Alert fatigue. Quando il rumore supera la capacità di elaborarlo, l’unico meccanismo di sopravvivenza cognitiva è abbassare la soglia di attenzione. E non succede per un singolo SIEM mal configurato o per la pigrizia di qualcuno. Succede perché una persona sola sta processando cinque ruoli, dieci strumenti, un flusso che nessun essere umano potrebbe sostenere lucido per otto ore di fila, ogni giorno, per anni. Quando la soglia scende, scende per tutto, incluso il segnale che conta davvero.
Decisioni mancate. C’è una categoria di vulnerabilità che non compare in nessun log: le cose che non vengono fatte. La segmentazione di rete rimasta in lista d’attesa. Il backup immutabile mai implementato. La policy sulle credenziali privilegiate mai scritta. Non sono dimenticanze: sono decisioni rimandate perché il carico operativo non lascia spazio a progetti che non bruciano oggi.
Il circolo che si autoalimenta
C’è un paradosso al centro di tutto questo che vale la pena nominare esplicitamente.
Più un responsabile IT lavora bene (gestisce i problemi quotidiani, tiene i sistemi in piedi, risolve le emergenze senza fare rumore), più diventa invisibile al management. E più diventa invisibile, meno visibilità hanno le cose che restano in sospeso, le risorse che mancano, il carico che cresce.
Il silenzio operativo viene letto come stabilità. La stabilità viene letta come sufficienza. E la sufficienza non genera investimento.
Il Cisco Readiness Index 2024 documenta che l’80% delle organizzazioni si dichiara da moderatamente a molto fiducioso nella propria capacità di difendersi da un attacco. Solo il 3% ha raggiunto il livello «Mature» di prontezza.
Quella distanza tra percezione e realtà si costruisce esattamente così: un giorno alla volta, una lista che cresce in silenzio, un problema che nessuno ha ancora trovato il modo di rendere visibile a chi potrebbe fare qualcosa.
La domanda che vale la pena fare
Non come esercizio accademico. Come scelta strategica concreta.
Se il tuo responsabile IT dovesse scrivere una lista di tutto quello che sa che andrebbe fatto, e non ha ancora avuto il tempo di fare, quanto sarebbe lunga?
Quella lista esiste. In quasi tutte le PMI italiane, esiste. Ogni voce è una superficie di attacco aperta: non perché qualcuno abbia sbagliato, ma perché nessun sistema funziona bene oltre i propri limiti strutturali.
Darle visibilità è il primo passo. Il secondo è decidere cosa fare, con le priorità giuste e gli strumenti giusti.
Strumenti che lavorano per chi è già al limite
La risposta al sovraccarico non è aggiungere complessità. È l’opposto.
Strumenti che riducono il rumore invece di amplificarlo. Soluzioni che non richiedono un analista dedicato per essere utili. Sistemi che distinguono il segnale dal rumore al posto di chi non ha il tempo di farlo: un avviso chiaro, con un livello di gravità, nel momento in cui conta, invece di migliaia di eventi da correlare.
In un contesto di overload strutturale, il valore di un alert che non richiede interpretazione è sproporzionato rispetto al suo costo. Un segnale che arriva chiaro a una persona già al limite fa la differenza tra un incidente rilevato in tempo e uno scoperto quando il danno è già fatto.
Dare all’IT uno strumento che lavora in silenzio per lui e che suona solo quando serve, non è solo una scelta di sicurezza. È restituire margine operativo a chi ne ha bisogno. E margine operativo, in sicurezza, si traduce direttamente in protezione reale.