Il termine resilienza ha subito un transito di contesto dirompente. In origine, era nelle frasi motivazionali, nei tatuaggi o in qualche immagine sparata su Instagram da un wannabe lifecoach.
Dopodiché, ha assunto il grigiore di tinte che solo un obbligo normativo sa conferire. Sarà forse per questa nostalgia dei toni rosei o iridescenti che spesso si dimentica che è un obiettivo da realizzare e non qualcosa da rimandare a “quando capita” o altre ipotetiche milestones future e spesso mai realizzate.
La poesia dell’incertezza mal si concilia con il freddo silicio della continuità operativa dei sistemi.
La resilienza operativa è un tema di governance, caratterizzato da un approccio proattivo per garantire la continuità dei servizi. Anche nel momento in cui l’ICT è vessato da una tempesta perfetta. Ma prevede misure da predisporre preventivamente, rischi da analizzare e gestire, coinvolgendo trasversalmente ogni funzione e processo dell’organizzazione.
Ovviamente, con un’intensità differente dal momento che il modello one-size-fits-all manca di efficacia, efficienza, o entrambe. Inoltre, è rappresentativo di una totale mancanza di governance. Qualcosa che, di sicuro, si fa e si farà notare.
La governance malvestita è forse peggiore del re nudo, dal momento che riverbera i suoi effetti su ogni piano dell’organizzazione: operativo, economico-finanziario, strategico.
Ecco, dunque, che nell’aver mancato di prevedere una resilienza operativa, sarà l’incidente e le sue conseguenze a fornire un gladly reminder. Se infatti non si comprende il rischio, sarà impossibile fare attività di compliance e realizzare gli obiettivi individuati dalla norma.
Basti pensare a ciò che accade per la gestione della supply chain, per cui la dipendenza digitale è uno dei fattori critici per le strategie di sicurezza da rapporto ENISA 2026. Un ulteriore esempio può essere fornito dall’esigenza di far convergere le strategie di sicurezza IT e OT, che a sua volta rivela quanto sia fondamentale ragionare non per “soluzioni” ma per obiettivi da realizzare continuamente.
Comune denominatore di tutte queste strategie è una resilienza tanto strategica quanto operativa, che per essere considerata in ottica di security by design, deve essere mantenuta e adattata nel tempo.
Altrimenti, la resilienza perduta non sarà altro che il riverbero di una governance mal realizzata.