Dopo un incidente informatico non basta ripristinare sistemi e servizi: anche gli incident responder hanno bisogno di recuperare. Studi scientifici collegano carichi di lavoro elevati, reperibilità, scarso sonno e difficoltà nel distacco dal lavoro a maggiore burnout. La resilienza cyber passa quindi anche dalla resilienza delle persone.
L’incidente è risolto, i sistemi sono di nuovo disponibili, la minaccia è stata contenuta, il peggio è passato. Sono state ore intense, magari una notte senza dormire (o quasi), una cascata di decisioni prese in emergenza, persone da coordinare, flussi di informazioni da interpretare.
È qui che inizia il “dopo”. Va ricostruito quello che è accaduto, controllato che tutto sia davvero a posto, analizzate procedure ed errori, preso nota di ciò che andrà corretto in futuro.
Ma abbiamo davvero valutato ogni cosa? Forse c’è un dettaglio che rischia di rimanere fuori dal post-incident report: come stanno le persone che hanno gestito tutto questo?
Chi si occupa di incident response sa bene che gli eventi quasi mai sono prevedibili, che possono richiedere interventi a qualunque ora e che, quando accadono, stravolgono le priorità e il carico di lavoro.
Uno studio pubblicato nel 2024 su Proceedings of the ACM on Human-Computer Interaction ha analizzato 35 incident responder, riscontrando che 19 di essi presentavano i sintomi del burnout. Le cause erano dovute a carichi di lavoro maggiori, più ore lavorate, sonno di peggior qualità, meno controllo sul lavoro e difficoltà nel tenere separata la vita professionale da quella personale. I ricercatori hanno riscontrato anche una maggiore attività lavorativa ad di fuori dell’orario di lavoro e nei fine settimana. È vero, lo studio riguarda un campione piccolo che fa parte di una singola organizzazione, tuttavia i risultati invitano a riflettere. Tra le principali fonti di stress non gestito, c’erano proprio il work-life balance e i confini vita-lavoro. Gli autori concludono anche constatando che carichi di lavoro costantemente elevati possono ridurre le occasioni di riposo e recupero, proprio quelle che servirebbero maggiormente a seguito di un incidente.
Secondo te nelle aziende questo avviene?
Il problema non è solo il singolo incidente. Anche un periodo di forte pressione richiede un periodo congruo di riposo, mentre troppo spesso a questi periodi segue semplicemente dell’altro lavoro.
Dopo tante ore passate a monitorare, analizzare e prendere decisioni, il fatto di spegnere il computer non ci offre la garanzia che anche la nostra mente si scolleghi dal lavoro.
La psicologia del lavoro studia da tempo il fenomeno del recupero, cioè il processo di ripristino delle risorse mentali e fisiche spese lavorando. Uno degli aspetti più studiati è il psychological detachment, ovvero il distacco psicologico dal lavoro durante il tempo libero.
Una meta-analisi su 86 pubblicazioni e oltre 38.000 lavoratori ha concluso che un maggiore distacco psicologico corrisponde a minor esaurimento e fatica, più benessere e una migliore qualità del sonno. Una successiva revisione sistematica di 159 studi ha confermato che il distacco psicologico è fondamentale nel processo di recupero dal lavoro.
Purtroppo sappiamo che è proprio nei periodi più intensi che recuperare può essere difficile.
Sabine Sonnentag ha definito questo fenomeno recovery paradox: significa che quando le richieste lavorative sono elevate avremmo bisogno di recuperare di più, ma è proprio lo stress generato dal sovraccarivo al lavoro ad ostacolare il distacco, il sonno e le attività che normalmente ci aiuterebbero a ripristinare le energie.
Nel settore della cybersecurity questo paradosso è evidente. Più un incidente è stato impegnativo, maggiore dovrebbe essere lo spazio di recupero, eppure è proprio dopo un incidente importante che può scattare la tentazione di rimettersi subito a correre.
Sul tema del sonno nei professionisti della cybersecurity ho già parlato nell’articolo Il CISO insonne: perché il sonno è una patch di sicurezza per la mente, ma l’argomento è importante e merita altre riflessioni.
Lo studio già citato sugli incident responder, associava un sonno di bassa qualità a livelli più alti di burnout. Tra i partecipanti, quasi tutto il gruppo con burnout ha dichiarato di lavorare almeno 40 ore a settimana, alcuni addirittura 60 ore o più. Gli autori non arrivano ad attribuire un rapporto causale tra questi elementi, ma l’associazione tra sonno, carico di lavoro e burnout merita la dovuta attenzione.
Una ricerca sul lavoro in reperibilità, condotta anche in professioni diverse dalla cybersecurity, aggiunge un altro elemento. Si tratta di una revisione sistematica pubblicata sulla prestigiosa rivista scientifica Sleep Medicine Reviews, che ha rilevato che il lavoro on-call (su chiamata) può compromettere quantità e qualità del sonno. Una revisione più recente, pubblicata nel 2025 sulla stessa rivista, sottolinea l’importanza che la fatica venga gestita a livello organizzativo. Tra le strategie suggerite si parla di organizzare meglio i turni di lavoro, definire regole chiare sulla reperibilità, valutazione del rischio, gestione delle chiamate e misure che permettano di recuperare. Gli autori sottolineano inoltre che la ricerca sulle strategie efficaci per i lavoratori on-call andrebbe ulteriormente approfondita.
Nessuno intende quindi dispensare ricette semplici, tuttavia, dopo una notte passata su un incidente, “gestire meglio lo stress” vuol dire che alle nove del mattino la persona non può e non dovrebbe riprendere normalmente agenda, riunioni e attività.
Lo studio di Nepal e colleghi del 2024 offre indicazioni particolarmente interessanti proprio perché rivolte ai team di incident response: tenere conto del carico accumulato quando vengono assegnate nuove priorità; monitorare i periodi di sovraccarico con modalità di controllo non invasive; chiarire fin dall’inizio le aspettative sulla disponibilità fuori orario; creare occasioni di recupero a seguito di fasi di lavoro particolarmente intenso; curare molto bene lo staffing in azienda (processo di ricerca, selezione, assunzione e allocazione del personale); distribuire i carichi di lavoro in modo sostenibile.
Che tradotto significa che, dopo un incidente importante, il lavoro non dovrebbe ripartire come se nulla fosse successo. Si dovrebbe creare lo spazio per alleggerire momentaneamente il carico, rimandare tutto ciò che non è impellente, lasciare il tempo per un sonno adeguato dopo un intervento notturno, ridistribuire alcune attività e concedere una reale disconnessione a chi ha terminato la reperibilità.
Non va sottovalutato nemmeno un buon passaggio di consegne. Sapere che un’altra persona ha preso in carico la situazione rende più facile allontanarsi mentalmente dal lavoro senza dover continuamente controllare tutto.
E poi c’è quella grande risorsa che è il team, che offre supporto reciproco, chiarezza dei ruoli e riconoscimento del lavoro, tutti fattori riconosciuti come rilevanti nello studio sugli incident responder. Tra i partecipanti con burnout quasi il 70% ha dichiarato di non aver ricevuto nessuna forma di riconoscimento nel semestre precedente, mentre nel gruppo senza burnout lo ha dichiarato solo il 24%.
Ammettere che un evento è stato impegnativo può sembrare banale, ma nelle aziende abituate a considerare l’emergenza come parte normale del mestiere, può evitare che uno sforzo eccezionale passi sotto il silenzio della routine.
In cybersecurity si parla continuamente di resilienza dei sistemi, si progettano ridondanze, backup, procedure di disaster recovery e piani di continuità operativa. Ed è giusto così.
Perché, allora, con le persone ci aspettiamo che, passato il picco, tornino semplicemente disponibili?
Le nostre risorse cognitive non sono infinite e hanno bisogno di recupero, soprattutto sapendo che attenzione sostenuta, capacità decisionale, regolazione emotiva e lucidità sono parte integrante del lavoro di chi protegge infrastrutture e organizzazioni.
Occuparsi del “dopo” non richiede necessariamente programmi complessi. Può iniziare da un semplice cambio di prospettiva, da affiancare a quello che già facciamo dopo ogni incidente. Chiediamoci: “Abbiamo ripristinato i sistemi. Abbiamo dato alle persone il tempo di ripristinare anche le proprie risorse?”
Sono aperte le iscrizioni al corso in Live Class “AGENTIC AI CYBER OPERATIONS (AACO)”. La cybersecurity sta entrando nell'era degli AI Agent: sistemi capaci di ragionare, utilizzare strumenti, orchestrare attività e portare avanti operazioni complesse. Ma come funzionano davvero dal punto di vista tecnico? Con AACO, Red Hot Cyber porta i professionisti della cybersecurity a toccare con mano gli strumenti agentici, attraverso una Live Class in italiano con 15 ore di formazione, laboratori pratici e scenari reali. Agentic AI, Tool Calling, MCP, orchestrazione di agenti, OSINT, Threat Intelligence, vulnerability assessment e automazione delle operazioni di cybersecurity. Non un corso per imparare a usare un chatbot, ma un percorso per capire, costruire e governare sistemi agentici applicati alla sicurezza informatica.
Partenza: Sabato 7 novembre
Programma completo e iscrizioni: https://www.redhotcyber.com/linksSk2L/academy-agentic-ai
Per info: 379 163 8765 [email protected]