Indicatori del rischio umano: da CyberSense a un piano di affiancamento

Leggi copertura, CyberSense e priorità formative per reparto. Un esempio pratico per scegliere esercizi, affiancare i dipendenti e verificare i risultati.

CyberPlay editorial team · Pubblicato il · Aggiornato il · 8 min di lettura

Guida ed esercizi in italiano

Vista organizzativa CyberPlay con fasce di apprendimento accanto a priorità distinte di affiancamento.

Ingrandisci immagine · Schermata della piattaforma · Dati di esempio · Interfaccia in inglese

La distribuzione rende visibili le evidenze mancanti; le priorità orientano il seguito. Schermata reale della piattaforma con dati immaginari ed etichette inglesi.

Gli indicatori utili per la gestione del rischio umano aiutano l’organizzazione a decidere chi sostenere, cosa esercitare e cosa verificare in seguito. Parti dalle persone rappresentate nei dati e interpreta poi le evidenze di apprendimento. Una media rassicurante può nascondere un intero reparto senza pratica misurata.

Questa guida segue il percorso CyberPlay dalla copertura del reparto al profilo di apprendimento, all’assegnazione e alla verifica. CyberSense descrive la progressione formativa attraverso i giochi. Non è una probabilità di incidente né una prova di competenza lavorativa validata in modo indipendente. Guida ed esercizio sono in italiano; le schermate organizzative illustrate hanno etichette inglesi e dati dimostrativi.

I punti da ricordare

  • Affianca a ogni media il numero di persone misurate e di membri attivi.
  • Distingui l’assenza di dati da un punteggio basso.
  • Usa le priorità per avviare un confronto e scegliere la pratica.
  • Valuta separatamente apprendimento e procedure di lavoro.

1. Definisci la decisione prima del KPI

Una domanda utile è: «Quali colleghi dell’Amministrazione hanno bisogno di supporto per verificare un cambio di coordinate bancarie del fornitore?» Indica una decisione di lavoro, un gruppo e un’azione. «Aumentare il nostro punteggio di rischio umano» non spiega al responsabile cosa fare domani. NIST SP 800-55 tratta la selezione e la valutazione delle misure di sicurezza.

Annota chi decide, la popolazione considerata e la data di verifica. Nell’esempio, il responsabile amministrativo presidia la procedura di pagamento, il coordinatore formativo organizza la pratica e il personale di sicurezza autorizzato interpreta ulteriori evidenze sugli incidenti. CyberPlay fornisce informazioni sull’apprendimento; non osserva ogni approvazione di pagamento o ogni controllo di sicurezza.

Fonti della sezione: NIST SP 800-55 Volume 1

2. Leggi la copertura prima della media

L’organizzazione seguente è interamente immaginaria. Ha 100 membri attivi: 20 in Amministrazione e 80 nelle Attività operative. In Amministrazione, dieci persone misurate hanno una media di 84; nelle Attività operative, sessanta hanno una media di 66. La media complessiva è 68,6 su settanta persone misurate, con copertura del 70%. Non è la media semplice delle due medie di reparto.

La media più alta dell’Amministrazione copre solo metà dei suoi membri attivi. Non descrive gli altri dieci. Verifica accesso, inserimento, lingua e tempo per esercitarsi prima di interpretare i dati mancanti. In questa vista il denominatore comprende i membri attivi dell’organizzazione; gli account invitati o sospesi sono esclusi. Un membro attivo senza punteggio rientra nella copertura, ma non nella media.

2. Leggi la copertura prima della media
Gruppo illustrativoMisurati / attiviCoperturaMedia misurata
Amministrazione10 / 2050%84
Attività operative60 / 8075%66
Organizzazione70 / 10070%68,6
Vista Finance di CyberPlay: sei membri dimostrativi su otto misurati, copertura del 75% e media di 69,7.

Ingrandisci immagine · Schermata della piattaforma · Dati di esempio · Interfaccia in inglese

  1. Media misurata

    69,7 descrive sei membri con punteggio, non tutti gli otto membri attivi.

  2. Copertura

    Sei su otto hanno un punteggio: copertura del 75%. Gli altri due restano non misurati.

Leggi media e copertura insieme. Questo esempio separato con otto membri è diverso dal calcolo su 100 membri nel testo; nessuno dei due rappresenta risultati di clienti.

3. Comprendi cosa misura CyberSense

CyberSense combina le prestazioni nei giochi con varietà e continuità della pratica. Il calcolo considera anche ripetizioni ponderate per la qualità, tempo, XP dei giochi e obiettivi raggiunti. Senza una sessione completata, ammissibile e con punteggio numerico, il valore resta assente. Ripetere un gioco o accumulare tempo non dimostra da solo la comprensione della procedura lavorativa corrispondente.

Il risultato attuale può cambiare con nuove prestazioni o variazioni dei dati del catalogo. Il punteggio non diminuisce automaticamente dopo trenta giorni senza pratica: la recenza è un segnale distinto per l’affiancamento. Un valore di 84 non significa l’84% di probabilità di resistere al phishing. Non deve nemmeno diventare un’etichetta pubblica sul carattere o sull’affidabilità di un collega.

4. Applica in ordine le cinque priorità

CyberPlay assegna a ogni persona una sola priorità secondo l’ordine riportato sotto. Queste regole trasparenti del prodotto organizzano gli interventi; non sono soglie di rischio validate esternamente. «Punto di partenza» significa acquisire prime evidenze attraverso una pratica appropriata, non svolgere un test diagnostico separato prima della formazione o ottenere un’esenzione.

L’ordine conta. Una persona con punteggio 52 e ultima pratica 45 giorni fa riceve affiancamento mirato, non un semplice ripasso. Con punteggio 84 e la stessa distanza temporale, la priorità è aggiornare la pratica. Le date mancanti restano sconosciute; non diventano attività recenti inventate. Discuti le circostanze concrete prima di trattare la priorità come una spiegazione completa.

4. Applica in ordine le cinque priorità
Prima condizione soddisfattaPrioritàPasso successivo ragionevole
Nessun punteggioPunto di partenzaConsentire una prima attività adeguata.
Punteggio sotto 60AffiancamentoDiscutere la difficoltà e praticare una decisione pertinente.
Altrimenti, data assente o pratica di almeno 30 giorni faRipassoOrganizzare una nuova occasione di pratica pertinente.
Altrimenti, punteggio da 60 a meno di 80PraticaConsolidare la sicurezza con un altro scenario.
Altrimenti, punteggio di almeno 80MantenimentoVariegare la pratica e verificare la procedura reale.
Copertura: Chi ha evidenze formative tra tutti i membri attivi? Media misurata: Descrivere le persone valutate; separare le incognite. Priorità: Applicare la prima regola pertinente e leggere il contesto. Verifica: Assegnare pratica e rivedere la procedura lavorativa.

Ingrandisci immagine

Diagramma didattico originale CyberPlay. Il percorso usa evidenze formative, non probabilità di incidente.

5. Passa dal reparto al profilo di apprendimento

Apri le analisi dell’organizzazione con un account amministratore o manager autorizzato e l’abilitazione alle analisi richiesta. Seleziona Amministrazione e leggi copertura, media misurata e conteggi per priorità. La selezione del reparto cambia la popolazione della sintesi. Cercare un nome o filtrare una priorità modifica l’elenco delle persone senza cambiare i denominatori degli indicatori principali.

I profili individuali richiedono inoltre il permesso di consultare i membri. Se disponibili, esamina i domini di apprendimento, quelli senza evidenze e la cronologia della pratica. Individua la decisione lavorativa che necessita di supporto. Aprire le assegnazioni dal profilo porta al percorso esistente; non iscrive automaticamente la persona. Controlla destinatari, gioco e calendario prima di confermare l’assegnazione.

Profilo dimostrativo CyberPlay con phishing a 42, identità a 57 e due domini formativi non misurati.

Ingrandisci immagine · Schermata della piattaforma · Dati di esempio · Interfaccia in inglese

  1. Una domanda mirata

    Il punteggio phishing è 42. Discuti decisione e pratica adeguata, non una probabilità di incidente presunta.

  2. Evidenze mancanti

    La segnalazione di incidenti non è misurata. È una lacuna nei dati formativi, non prova di comportamenti insicuri.

Esamina il dominio pertinente prima di scegliere il supporto. Il profilo immaginario separa punteggi bassi ed evidenze assenti; non diagnostica il comportamento reale sul lavoro.

6. Assegna una decisione da esercitare, non un punteggio da inseguire

Per il reparto amministrativo immaginario, l’obiettivo è verificare un cambio di coordinate bancarie tramite un canale conosciuto indipendentemente, prima dell’approvazione. Scegli un esercizio pertinente, quindi chiedi al partecipante quale contatto userebbe sul lavoro. La procedura di pagamento dell’organizzazione resta vincolante; uno scenario di gioco non può autorizzare un bonifico reale.

NCSC suggerisce altri interventi quando la formazione non risolve la causa del problema. Se il personale conosce la regola ma non trova un contatto approvato, assegna la questione al responsabile del processo. Un’altra partita non ripara una rubrica inaccessibile. Offri una lingua adeguata, istruzioni accessibili e tempo durante il lavoro. Le traduzioni degli articoli non implicano che ogni etichetta della dashboard organizzativa sia tradotta.

  • Obiettivo: una decisione osservabile in un processo di lavoro definito.
  • Pratica: uno scenario pertinente con spiegazione finale.
  • Responsabile: una persona in grado di rimuovere l’ostacolo concreto.
  • Verifica: una data e le evidenze da esaminare.

Fonti della sezione: Putting people at the heart of an organisation’s approach to cyber security

7. Verifica il risultato senza inventare un andamento storico

Alla verifica concordata, controlla se le persone previste hanno praticato, quali evidenze formative sono disponibili e se l’ostacolo procedurale è stato rimosso. Il coordinatore può registrare una nota autorizzata nella documentazione esistente dell’organizzazione. La schermata delle analisi mostra la situazione attuale, non un grafico storico CyberSense.

NIST SP 800-50 include metodi di valutazione per migliorare i programmi formativi. Limita la conclusione ai dati: nuova pratica e un punteggio diverso descrivono evidenze della piattaforma. Dimostrare un miglioramento delle approvazioni delle fatture richiede dati lavorativi raccolti separatamente. Prima di confrontare due situazioni, controlla anche variazioni di membri e catalogo: un denominatore diverso può spostare la media senza miglioramenti individuali.

Fonti della sezione: NIST SP 800-50 Revision 1

8. Esercitati a leggere un’affermazione fuorviante

Utilizza questo esempio immaginario in una breve discussione di gruppo. Non rappresenta risultati di clienti. Chiedi di identificare sia l’azione successiva sia l’informazione ancora sconosciuta.

9. Concludi con una breve decisione per la direzione

Un aggiornamento utile è: «Nel nostro reparto amministrativo immaginario abbiamo evidenze per dieci membri attivi su venti. La media misurata è 84; dieci colleghi hanno ancora bisogno di una prima occasione formativa. Sosterremo la pratica della verifica dei pagamenti, risolveremo l’accesso ai contatti e rivedremo partecipazione e procedura alla data concordata.» La direzione riceve così popolazione, limite interpretativo e azione assegnabile.

Usa dati aggregati per i pubblici più ampi e dettagli individuali autorizzati per il supporto. Evita classifiche pubbliche o giudizi sulla condotta dei dipendenti derivati dai dati formativi. La gestione del rischio umano aiuta l’organizzazione quando un’osservazione porta a un miglioramento concreto, con limiti chiari su ciò che l’osservazione può dimostrare.

Pianifica la formazione della tua organizzazione

Scopri CyberPlay per le organizzazioni e collega la pratica attraverso i giochi a un obiettivo chiaro. Guida ed esercizio sono in italiano. Analisi organizzative e profili individuali dipendono da permessi e piano.

Scopri CyberPlay per le organizzazioni

Fonti e approfondimenti

  1. NIST SP 800-55 Volume 1 — NIST. Consultato il 2026-09-13
  2. NIST SP 800-50 Revision 1 — NIST. Consultato il 2026-09-13
  3. Putting people at the heart of an organisation’s approach to cyber security — UK National Cyber Security Centre. Consultato il 2026-09-13

Continua a esplorare

Tutti gli articoli

Contatti · Chi siamo