Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
una serie di impiegati stressati e stanchi al lavoro in una riunione mentre si consuma un incidente informatico.

Sistemi ripristinati. Persone distrutte: il lato oscuro della cybersecurity

2 Ottobre 2026 23:23
In sintesi

Dopo un incidente informatico non basta ripristinare sistemi e servizi: anche gli incident responder hanno bisogno di recuperare. Studi scientifici collegano carichi di lavoro elevati, reperibilità, scarso sonno e difficoltà nel distacco dal lavoro a maggiore burnout. La resilienza cyber passa quindi anche dalla resilienza delle persone.

L’incidente è risolto, i sistemi sono di nuovo disponibili, la minaccia è stata contenuta, il peggio è passato. Sono state ore intense, magari una notte senza dormire (o quasi), una cascata di decisioni prese in emergenza, persone da coordinare, flussi di informazioni da interpretare.

È qui che inizia il “dopo”. Va ricostruito quello che è accaduto, controllato che tutto sia davvero a posto, analizzate procedure ed errori, preso nota di ciò che andrà corretto in futuro.

Ma abbiamo davvero valutato ogni cosa? Forse c’è un dettaglio che rischia di rimanere fuori dal post-incident report: come stanno le persone che hanno gestito tutto questo?

Advertising

Incident response, un lavoro ad alta intensità

Chi si occupa di incident response sa bene che gli eventi quasi mai sono prevedibili, che possono richiedere interventi a qualunque ora e che, quando accadono, stravolgono le priorità e il carico di lavoro.

Uno studio pubblicato nel 2024 su Proceedings of the ACM on Human-Computer Interaction ha analizzato 35 incident responder, riscontrando che 19 di essi presentavano i sintomi del burnout. Le cause erano dovute a carichi di lavoro maggiori, più ore lavorate, sonno di peggior qualità, meno controllo sul lavoro e difficoltà nel tenere separata la vita professionale da quella personale. I ricercatori hanno riscontrato anche una maggiore attività lavorativa ad di fuori dell’orario di lavoro e nei fine settimana. È vero, lo studio riguarda un campione piccolo che fa parte di una singola organizzazione, tuttavia i risultati invitano a riflettere. Tra le principali fonti di stress non gestito, c’erano proprio il work-life balance e i confini vita-lavoro. Gli autori concludono anche constatando che carichi di lavoro costantemente elevati possono ridurre le occasioni di riposo e recupero, proprio quelle che servirebbero maggiormente a seguito di un incidente.

Secondo te nelle aziende questo avviene?

Il problema non è solo il singolo incidente. Anche un periodo di forte pressione richiede un periodo congruo di riposo, mentre troppo spesso a questi periodi segue semplicemente dell’altro lavoro.

Chiudere l’incidente non equivale a recuperare

Dopo tante ore passate a monitorare, analizzare e prendere decisioni, il fatto di spegnere il computer non ci offre la garanzia che anche la nostra mente si scolleghi dal lavoro.

Advertising

La psicologia del lavoro studia da tempo il fenomeno del recupero, cioè il processo di ripristino delle risorse mentali e fisiche spese lavorando. Uno degli aspetti più studiati è il psychological detachment, ovvero il distacco psicologico dal lavoro durante il tempo libero.

Una meta-analisi su 86 pubblicazioni e oltre 38.000 lavoratori ha concluso che un maggiore distacco psicologico corrisponde a minor esaurimento e fatica, più benessere e una migliore qualità del sonno. Una successiva revisione sistematica di 159 studi ha confermato che il distacco psicologico è fondamentale nel processo di recupero dal lavoro.

Purtroppo sappiamo che è proprio nei periodi più intensi che recuperare può essere difficile.

Sabine Sonnentag ha definito questo fenomeno recovery paradox: significa che quando le richieste lavorative sono elevate avremmo bisogno di recuperare di più, ma è proprio lo stress generato dal sovraccarivo al lavoro ad ostacolare il distacco, il sonno e le attività che normalmente ci aiuterebbero a ripristinare le energie.

Nel settore della cybersecurity questo paradosso è evidente. Più un incidente è stato impegnativo, maggiore dovrebbe essere lo spazio di recupero, eppure è proprio dopo un incidente importante che può scattare la tentazione di rimettersi subito a correre.

Il sonno come risorsa operativa

Sul tema del sonno nei professionisti della cybersecurity ho già parlato nell’articolo Il CISO insonne: perché il sonno è una patch di sicurezza per la mente, ma l’argomento è importante e merita altre riflessioni.

Lo studio già citato sugli incident responder, associava un sonno di bassa qualità a livelli più alti di burnout. Tra i partecipanti, quasi tutto il gruppo con burnout ha dichiarato di lavorare almeno 40 ore a settimana, alcuni addirittura 60 ore o più. Gli autori non arrivano ad attribuire un rapporto causale tra questi elementi, ma l’associazione tra sonno, carico di lavoro e burnout merita la dovuta attenzione.

Una ricerca sul lavoro in reperibilità, condotta anche in professioni diverse dalla cybersecurity, aggiunge un altro elemento. Si tratta di una revisione sistematica pubblicata sulla prestigiosa rivista scientifica Sleep Medicine Reviews, che ha rilevato che il lavoro on-call (su chiamata) può compromettere quantità e qualità del sonno. Una revisione più recente, pubblicata nel 2025 sulla stessa rivista, sottolinea l’importanza che la fatica venga gestita a livello organizzativo. Tra le strategie suggerite si parla di organizzare meglio i turni di lavoro, definire regole chiare sulla reperibilità, valutazione del rischio, gestione delle chiamate e misure che permettano di recuperare. Gli autori sottolineano inoltre che la ricerca sulle strategie efficaci per i lavoratori on-call andrebbe ulteriormente approfondita.

Nessuno intende quindi dispensare ricette semplici, tuttavia, dopo una notte passata su un incidente, “gestire meglio lo stress” vuol dire che alle nove del mattino la persona non può e non dovrebbe riprendere normalmente agenda, riunioni e attività.

Che cosa si può fare, concretamente?

Lo studio di Nepal e colleghi del 2024 offre indicazioni particolarmente interessanti proprio perché rivolte ai team di incident response: tenere conto del carico accumulato quando vengono assegnate nuove priorità; monitorare i periodi di sovraccarico con modalità di controllo non invasive; chiarire fin dall’inizio le aspettative sulla disponibilità fuori orario; creare occasioni di recupero a seguito di fasi di lavoro particolarmente intenso; curare molto bene lo staffing in azienda (processo di ricerca, selezione, assunzione e allocazione del personale); distribuire i carichi di lavoro in modo sostenibile.

Che tradotto significa che, dopo un incidente importante, il lavoro non dovrebbe ripartire come se nulla fosse successo. Si dovrebbe creare lo spazio per alleggerire momentaneamente il carico, rimandare tutto ciò che non è impellente, lasciare il tempo per un sonno adeguato dopo un intervento notturno, ridistribuire alcune attività e concedere una reale disconnessione a chi ha terminato la reperibilità.

Non va sottovalutato nemmeno un buon passaggio di consegne. Sapere che un’altra persona ha preso in carico la situazione rende più facile allontanarsi mentalmente dal lavoro senza dover continuamente controllare tutto.

E poi c’è quella grande risorsa che è il team, che offre supporto reciproco, chiarezza dei ruoli e riconoscimento del lavoro, tutti fattori riconosciuti come rilevanti nello studio sugli incident responder. Tra i partecipanti con burnout quasi il 70% ha dichiarato di non aver ricevuto nessuna forma di riconoscimento nel semestre precedente, mentre nel gruppo senza burnout lo ha dichiarato solo il 24%.

Ammettere che un evento è stato impegnativo può sembrare banale, ma nelle aziende abituate a considerare l’emergenza come parte normale del mestiere, può evitare che uno sforzo eccezionale passi sotto il silenzio della routine.

Anche il recupero fa parte della resilienza

In cybersecurity si parla continuamente di resilienza dei sistemi, si progettano ridondanze, backup, procedure di disaster recovery e piani di continuità operativa. Ed è giusto così.

Perché, allora, con le persone ci aspettiamo che, passato il picco, tornino semplicemente disponibili?

Le nostre risorse cognitive non sono infinite e hanno bisogno di recupero, soprattutto sapendo che attenzione sostenuta, capacità decisionale, regolazione emotiva e lucidità sono parte integrante del lavoro di chi protegge infrastrutture e organizzazioni.

Occuparsi del “dopo” non richiede necessariamente programmi complessi. Può iniziare da un semplice cambio di prospettiva, da affiancare a quello che già facciamo dopo ogni incidente. Chiediamoci: “Abbiamo ripristinato i sistemi. Abbiamo dato alle persone il tempo di ripristinare anche le proprie risorse?”


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Paloma Donadi 300x300
Consulente e formatrice in comunicazione e sicurezza digitale, promuove una cultura del web consapevole e sostenibile per persone e organizzazioni. Mindfulness trainer certificata e futura Psicologa del lavoro, supporta i professionisti tech e cyber con pratiche di benessere e gestione dello stress.
Aree di competenza: Benessere digitale, Mindfulness, Psicologia del lavoro, Wellbeing aziendale, Cyberpsychology, Educazione Digitale, Comunicazione, Formazione