30 Giu Il ROSI come “Dizionario” Aziendale. Come si Calcola?
Giustificare il budget cyber al CFO è spesso difficile a causa di linguaggi opposti: la sicurezza parla di vulnerabilità, il management di costi e rischi finanziari. Il ROSI (Return on Security Investment) è lo strumento metodologico che traduce il valore della sicurezza informatica in termini economici, misurando non un ricavo, ma una perdita evitata.
La Formula del ROSI: Come si Calcola
A differenza del ROI tradizionale, il ROSI lavora su stime probabilistiche e scenari di rischio. La formula fondamentale è:
ROSI = ((ALE * Percentuale_Riduzione_Rischio) – Costo_Annuo_Controllo) / Costo_Annuo_Controllo
Per applicare la formula, è necessario scomporre i parametri:
1. Calcolare l’ALE (Annualized Loss Expectancy)
L’ALE rappresenta la perdita economica annuale attesa in assenza del controllo di sicurezza e si calcola così:
-
SLE (Single Loss Expectancy): Il costo stimato di un singolo incidente. Include costi diretti (ripristino, downtime produttivo, sanzioni GDPR/NIS2) e indiretti (danno reputazionale, perdita di clienti).
-
ARO (Annual Rate of Occurrence): La frequenza stimata con cui l’evento si verifica in un anno (es. 0,1 significa una volta ogni 10 anni; 0,3 una volta ogni 3 anni). Si stimano tramite storici interni e report di settore (es. Clusit, Verizon DBIR).
2. Stimare la % di Riduzione del Rischio (Tasso di Mitigazione)
È l’efficacia del controllo scelto nel ridurre la probabilità o l’impatto della minaccia. Non esistono valori universali: un programma di awareness può ridurre il rischio phishing del 40%, mentre le linee guida CIS Controls offrono benchmark per difese tecniche.
3. Determinare il Costo Annuo del Controllo (TCO)
Deve includere il Total Cost of Ownership: non solo la licenza d’acquisto, ma anche i costi di implementazione, manutenzione, formazione e il personale dedicato.
Esempio Pratico: Attacco Ransomware
Ipotizziamo un’azienda manifatturiera che vuole valutare l’investimento in un sistema avanzato di Incident Response e EDR.
-
SLE (Costo singolo ransomware): € 1.500.000 (calcolato tra ore di fermo macchina, sanzioni e ripristino).
-
ARO (Frequenza): 0,2 (un attacco ogni 5 anni).
-
ALE (Perdita annua attesa): ALE = 1.500.000 * 0,2 = 300.000 Euro
-
% Riduzione del Rischio: Lo strumento mitiga l’impatto/occorrenza del 60%.
-
Costo Annuo del Controllo: € 50.000 (TCO complessivo).
Calcolo del ROSI (Valore Monetario Netto):
L’investimento genera un risparmio atteso netto di € 130.000 all’anno, dimostrando matematicamente la convenienza al CFO.
Metriche Chiave di Supporto (Ex-Post)
Per dimostrare l’efficacia della spesa dopo l’approvazione, si affiancano metriche finanziarie e tecniche:
-
MTTD (Mean Time to Detect) & MTTR (Mean Time to Respond): Ridurre i tempi di rilevamento e contenimento sotto i 200 giorni abbatte drasticamente il costo finale di un breach (fino a oltre 1 milione di dollari risparmiati secondo dati IBM).
-
Riduzione del Premio Assicurativo: Dimostrare controlli cyber solidi (es. MFA, backup offline) riduce direttamente il costo delle polizze assicurative cyber.
-
Patch Compliance Rate & Phishing Click Rate: Indicatori tecnici che provano la riduzione della superficie di attacco.
Fonte cybersecurity360.it
Sorry, the comment form is closed at this time.