Il ROSI come "Dizionario" Aziendale. Come si Calcola? - MB TIME
17034
wp-singular,post-template-default,single,single-post,postid-17034,single-format-standard,wp-theme-mbtime,ajax_fade,page_not_loaded,,qode-theme-ver-7.6.2,wpb-js-composer js-comp-ver-8.7.1,vc_responsive
 

Il ROSI come “Dizionario” Aziendale. Come si Calcola?

30 Giu Il ROSI come “Dizionario” Aziendale. Come si Calcola?

Giustificare il budget cyber al CFO è spesso difficile a causa di linguaggi opposti: la sicurezza parla di vulnerabilità, il management di costi e rischi finanziari. Il ROSI (Return on Security Investment) è lo strumento metodologico che traduce il valore della sicurezza informatica in termini economici, misurando non un ricavo, ma una perdita evitata.

La Formula del ROSI: Come si Calcola

A differenza del ROI tradizionale, il ROSI lavora su stime probabilistiche e scenari di rischio. La formula fondamentale è:

ROSI = ((ALE * Percentuale_Riduzione_Rischio) – Costo_Annuo_Controllo) / Costo_Annuo_Controllo

Per applicare la formula, è necessario scomporre i parametri:

1. Calcolare l’ALE (Annualized Loss Expectancy)

L’ALE rappresenta la perdita economica annuale attesa in assenza del controllo di sicurezza e si calcola così:

ALE = SLE * ARO
  • SLE (Single Loss Expectancy): Il costo stimato di un singolo incidente. Include costi diretti (ripristino, downtime produttivo, sanzioni GDPR/NIS2) e indiretti (danno reputazionale, perdita di clienti).

  • ARO (Annual Rate of Occurrence): La frequenza stimata con cui l’evento si verifica in un anno (es. 0,1 significa una volta ogni 10 anni; 0,3 una volta ogni 3 anni). Si stimano tramite storici interni e report di settore (es. Clusit, Verizon DBIR).

2. Stimare la % di Riduzione del Rischio (Tasso di Mitigazione)

È l’efficacia del controllo scelto nel ridurre la probabilità o l’impatto della minaccia. Non esistono valori universali: un programma di awareness può ridurre il rischio phishing del 40%, mentre le linee guida CIS Controls offrono benchmark per difese tecniche.

3. Determinare il Costo Annuo del Controllo (TCO)

Deve includere il Total Cost of Ownership: non solo la licenza d’acquisto, ma anche i costi di implementazione, manutenzione, formazione e il personale dedicato.

Esempio Pratico: Attacco Ransomware

Ipotizziamo un’azienda manifatturiera che vuole valutare l’investimento in un sistema avanzato di Incident Response e EDR.

  • SLE (Costo singolo ransomware): € 1.500.000 (calcolato tra ore di fermo macchina, sanzioni e ripristino).

  • ARO (Frequenza): 0,2 (un attacco ogni 5 anni).

  • ALE (Perdita annua attesa): ALE = 1.500.000 * 0,2 = 300.000 Euro

  • % Riduzione del Rischio: Lo strumento mitiga l’impatto/occorrenza del 60%.

  • Costo Annuo del Controllo: € 50.000 (TCO complessivo).

Calcolo del ROSI (Valore Monetario Netto):

(300.000 * 0,60) – 50.000 = 180.000 – 50.000 = 130.000 Euro risparmiati all’anno.

L’investimento genera un risparmio atteso netto di € 130.000 all’anno, dimostrando matematicamente la convenienza al CFO.

Metriche Chiave di Supporto (Ex-Post)

Per dimostrare l’efficacia della spesa dopo l’approvazione, si affiancano metriche finanziarie e tecniche:

  • MTTD (Mean Time to Detect) & MTTR (Mean Time to Respond): Ridurre i tempi di rilevamento e contenimento sotto i 200 giorni abbatte drasticamente il costo finale di un breach (fino a oltre 1 milione di dollari risparmiati secondo dati IBM).

  • Riduzione del Premio Assicurativo: Dimostrare controlli cyber solidi (es. MFA, backup offline) riduce direttamente il costo delle polizze assicurative cyber.

  • Patch Compliance Rate & Phishing Click Rate: Indicatori tecnici che provano la riduzione della superficie di attacco.

Fonte cybersecurity360.it

No Comments

Sorry, the comment form is closed at this time.