Operations · 10 min di lettura

Fractional CISO per energia e utilities: cosa fa e che risultati porta

Alexandru Birleanu2 luglio 202610 min

In sintesi

Un fractional CISO per energia e utilities e un direttore della sicurezza informatica che lavora per te uno o due giorni a settimana invece che a tempo pieno. In questo settore il suo lavoro non e generico: mette in sicurezza le reti OT e i sistemi SCADA che controllano cabine, contatori e impianti, ti porta a norma su NIS2 e prepara la risposta agli incidenti prima che servano davvero. In Italia costa tra 3.000 e 8.000 euro al mese a seconda dei giorni, contro i 120.000-180.000 euro l'anno di un CISO assunto con la stessa esperienza sul mondo energy.

Chi e davvero un fractional CISO su energia e utilities

Partiamo dal punto che conta per te. Un fractional CISO e un Chief Information Security Officer che non assumi a tempo pieno: prende in carico la regia della sicurezza informatica della tua azienda per una frazione di tempo, tipicamente uno o due giorni a settimana, e risponde direttamente alla proprieta o al CDA. E la stessa figura che le grandi utility hanno interna, ma dimensionata su una PMI o una media impresa del settore energia.

La differenza rispetto a un CISO qualunque e il dominio. Nell'energia e nelle utilities non proteggi solo email, gestionali e dati dei clienti. Proteggi impianti fisici: cabine di trasformazione, sistemi SCADA che pilotano la distribuzione, contatori intelligenti, telecontrollo degli impianti di produzione. Un attacco qui non ti blocca un foglio Excel, ti spegne una fornitura o falsa una lettura di rete. Un Manager Indipendente con esperienza reale su ambienti OT sa che l'informatica di ufficio e l'informatica di impianto sono due mondi con regole diverse, e li tiene separati come devono stare.

OT prima di IT
La priorita di un CISO energy: proteggere gli impianti, non solo gli uffici

In pratica: se cerchi qualcuno che ti installi un antivirus e faccia formazione anti-phishing, non ti serve un fractional CISO, ti basta un fornitore IT. Se invece devi rispondere alle nuove regole europee, dimostrare a un cliente industriale o a un gestore di rete che sei affidabile, e sapere cosa succede se qualcuno prova a entrare nel tuo telecontrollo, allora ti serve questa figura.

Le tre cose concrete che fa in un'azienda energy

Un fractional CISO su energia e utilities non riempie slide. Ecco tre responsabilita operative che prende in carico dalla prima settimana, tutte specifiche di questo settore e non di un'azienda qualunque.

Primo: segmentare e proteggere la rete OT. La rete che controlla gli impianti (SCADA, PLC, telecontrollo) deve essere fisicamente e logicamente separata dalla rete d'ufficio. In troppe aziende energy sono ancora collegate, e questo vuol dire che un ransomware preso da una mail sul PC dell'amministrazione puo arrivare al sistema che pilota una cabina. Il fractional CISO mappa cosa parla con cosa, mette i firewall industriali giusti tra i due mondi e chiude i varchi di accesso remoto lasciati aperti dai fornitori di manutenzione.

Secondo: portarti a norma su NIS2. Se sei nel settore energia, gas, teleriscaldamento o gestione idrica, quasi certamente rientri tra i soggetti obbligati dalla direttiva NIS2 e dal suo recepimento italiano. Questo significa registrazione presso l'ACN, analisi del rischio, misure minime documentate, notifica degli incidenti entro finestre strette e responsabilita in capo agli organi di gestione. Il fractional CISO trasforma questo obbligo in un piano fatto, non in una cartella di documenti copiati da internet che al primo controllo cadono.

Terzo: preparare la risposta agli incidenti. Non se, ma quando. Costruisce il piano di incident response calato sul tuo impianto: chi fa cosa nei primi trenta minuti, come isoli il segmento colpito senza spegnere tutta la distribuzione, chi chiami tra ACN, gestore di rete e clienti, come ripristini partendo dai backup che ha verificato essere davvero ripristinabili. In un settore dove il servizio non puo fermarsi, avere questo piano scritto e provato vale piu di qualunque tecnologia comprata.

24 ore
La finestra tipica NIS2 per la notifica di allerta precoce di un incidente significativo

Quando ti serve davvero: i segnali reali

Non tutte le aziende energy hanno bisogno di un fractional CISO oggi. Ma se riconosci due o piu di questi segnali, sei nella fascia in cui questa figura ripaga in fretta.

  • Hai ricevuto una richiesta NIS2 o un questionario di sicurezza da un gestore di rete o da un cliente industriale e nessuno in azienda sa da dove iniziare a rispondere.
  • La tua rete di impianto e quella d'ufficio girano sullo stesso sistema, e il fornitore IT che hai non ha mai messo mano a un SCADA in vita sua.
  • Un fornitore di manutenzione accede da remoto ai tuoi impianti con credenziali che nessuno controlla e connessioni che nessuno logga.
  • Stai partecipando a una gara o a un accordo di distribuzione dove ti chiedono certificazioni o attestazioni di sicurezza che oggi non hai.
  • Hai avuto un incidente, anche piccolo, e ti sei accorto che non esiste un piano: si e improvvisato tutto al telefono.
  • Il CDA ha capito che la responsabilita NIS2 ricade sugli amministratori e vuole una figura competente che risponda, senza doversi caricare uno stipendio da direttore a tempo pieno.

Il segnale che spesso arriva per primo e commerciale, non tecnico. Perdi o rischi di perdere un contratto perche non sai dimostrare di essere sicuro. In un mercato dove i gestori di rete e i grandi clienti scaricano gli obblighi di sicurezza sui fornitori, non avere un presidio credibile diventa un problema di fatturato, non solo di rischio informatico.

I risultati e i KPI che porta a casa

Un Fractional Manager sulla sicurezza si giudica sui numeri, non sulle intenzioni. Ecco i risultati tipici che un fractional CISO produce in un'azienda energia nei primi sei-dodici mesi, con i KPI che dovresti pretendere di vedere in un report.

  • Conformita NIS2 raggiunta e documentata: registrazione ACN completata, analisi del rischio consegnata, misure minime implementate. KPI: percentuale di requisiti coperti, da un tipico 20-30 per cento di partenza al 90 e oltre.
  • Segmentazione OT/IT completata: reti separate e traffico tra i due mondi controllato. KPI: numero di accessi diretti non autorizzati tra rete d'ufficio e rete d'impianto, portato a zero.
  • Tempo di rilevamento e risposta: quanto ci metti ad accorgerti di un problema e a reagire. KPI: MTTD e MTTR misurati e in calo, con un piano che porta la prima reazione entro la finestra richiesta.
  • Accessi remoti dei fornitori sotto controllo: ogni connessione tracciata, a tempo, con credenziali nominali. KPI: percentuale di accessi loggati e revocabili in un click, dal caos a vicino al 100 per cento.
  • Backup verificati e ripristinabili: non basta averli, devono ripartire. KPI: esito degli ultimi test di ripristino su un ambiente reale.
  • Rischio in linguaggio da CDA: la sicurezza tradotta in probabilita e impatto sul business, non in gergo tecnico. KPI: un cruscotto rischio che gli amministratori leggono senza traduttore.

Nota una cosa: nessuno di questi KPI e uno strumento comprato. Sono tutti processi messi a terra. Un buon fractional CISO ti fa spendere in tecnologia meno di quanto pensi, perche prima mette ordine in quello che gia hai. Nell'energia, dove gli impianti durano decenni e non puoi cambiarli come un laptop, saper proteggere sistemi vecchi vale piu che rincorrere l'ultimo prodotto di sicurezza.

Fractional o assunto, e come si struttura l'incarico

Qui si vede perche il modello fractional esiste. Un CISO dipendente con esperienza vera su ambienti OT ed energy in Italia costa tra 120.000 e 180.000 euro l'anno di costo aziendale, ammesso di trovarlo, perche i profili che sanno davvero mettere le mani su uno SCADA sono pochi e contesi. E lo paghi dodici mesi su dodici, anche quando il grosso del lavoro di messa a norma e ormai fatto e serve solo manutenere.

Un Manager Indipendente sulla sicurezza lo paghi solo per i giorni che usi. Gli ordini di grandezza per il settore energy in Italia sono questi:

SoluzioneCosto indicativoQuando ha senso per un'azienda energy
Fractional CISO 1 giorno/sett.3.000-5.000 euro/mesePresidio a regime, conformita gia raggiunta da manutenere
Fractional CISO 2 giorni/sett.5.000-8.000 euro/meseFase di messa a norma NIS2 e segmentazione OT da costruire
CISO dipendente full-time120.000-180.000 euro/annoGruppo multi-utility strutturato, complessita continua e alta
3.000-8.000 euro/mese
Fascia tipica di un fractional CISO energy in Italia, secondo i giorni a settimana

Sulla struttura dell'incarico, il modello che funziona nell'energia ha due fasi. Una fase di progetto iniziale, piu intensa, spesso due giorni a settimana per sei-nove mesi: e quando si costruisce la conformita NIS2, si segmenta la rete OT e si scrive il piano di risposta. Poi una fase di presidio, un giorno a settimana o anche meno, in cui si manutiene quanto costruito, si gestiscono gli audit e si tiene alta la guardia. La tariffa a giornata per questo profilo si colloca nella fascia alta del mercato fractional italiano, verso i 1.200-2.000 euro al giorno, perche la competenza OT su energy e rara e la responsabilita in gioco e alta.

Nel metodo del Fractional Manager la regola resta semplice: compri competenza e tempo, non una sedia occupata. Aumenti i giorni nella fase di costruzione, li riduci quando il sistema gira. La sicurezza informatica di un impianto energetico non e un progetto che finisce, e un presidio che vive: il fractional ti da esattamente il livello di presidio che ti serve mese per mese, senza pagare un direttore intero quando non ti serve intero.

Il prossimo passo

Se sei un imprenditore o un manager di un'azienda energia e utilities e stai valutando questa figura, il modo migliore per capire se fa per te e parlarne con chi il Fractional Manager lo vive ogni giorno. Nella community gratuita di Manager Indipendente trovi imprenditori e fractional che affrontano gli stessi temi: NIS2, sicurezza degli impianti, come strutturare un incarico e cosa pretendere in cambio.

Entra gratis nella community di Manager Indipendente qui: https://www.skool.com/manager-indipendente/about. E il posto giusto per portare le tue domande sul settore prima di decidere se prendere un fractional CISO.

Domande frequenti

Cosa fa di preciso un fractional CISO in un'azienda di energia o utilities?

Prende in carico la regia della sicurezza informatica lavorando uno o due giorni a settimana. Nel settore energy le sue tre priorita sono: separare e proteggere la rete OT (SCADA, PLC, telecontrollo degli impianti) da quella d'ufficio, portare l'azienda a norma sulla direttiva NIS2 con registrazione ACN e analisi del rischio, e preparare il piano di risposta agli incidenti calato sull'impianto reale. Non fa il fornitore IT: risponde alla proprieta e traduce il rischio in linguaggio da CDA.

Quanto costa un fractional CISO per il settore energia in Italia?

Tra 3.000 e 5.000 euro al mese per un giorno a settimana di presidio, e tra 5.000 e 8.000 euro per due giorni durante la fase di messa a norma. A giornata, il profilo con esperienza OT su energy si colloca sui 1.200-2.000 euro. E molto meno di un CISO assunto, che con la stessa esperienza costa 120.000-180.000 euro l'anno di costo aziendale, perche paghi solo i giorni che usi.

Un fractional CISO mi mette a norma sulla NIS2?

Si, e spesso e proprio il motivo per cui viene chiamato. Nel settore energia, gas, teleriscaldamento e gestione idrica quasi tutte le aziende rientrano tra i soggetti obbligati NIS2. Il fractional CISO gestisce la registrazione presso l'ACN, l'analisi del rischio, le misure minime, la procedura di notifica degli incidenti nelle finestre previste e la reportistica per gli organi di gestione, che sotto NIS2 sono direttamente responsabili.

Perche non basta il mio fornitore IT abituale per la sicurezza degli impianti?

Perche l'informatica d'ufficio e l'informatica di impianto sono mondi diversi. Un fornitore IT tipico gestisce PC, email e gestionali, ma raramente ha messo mano a uno SCADA, a un PLC o al telecontrollo di una cabina, dove le regole cambiano: non puoi riavviare un sistema quando vuoi e la disponibilita conta piu di tutto. Il fractional CISO conosce entrambi i mondi e li tiene separati come devono stare, cosa che un fornitore IT generalista di solito non fa.

Vuoi il metodo completo, non solo un articolo?

Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.