Sicurezza informatica
La formazione sulla sicurezza informatica potrebbe richiedere più attrito, non meno

Le aziende hanno trascorso anni cercando di rendere più semplice il completamento della formazione sulla sicurezza informatica. I moduli sono diventati più brevi, le interfacce più pulite e le lezioni più simili a un gioco. La logica è semplice: se i dipendenti sono più coinvolti, dovrebbero apprendere di più e commettere meno errori.
Un nuovo studio condotto da ricercatori dell’Abertay University e dell’University of Cape Town mette in discussione parte di tale presupposto.1 Piuttosto che chiedersi se la gamification funzioni, i ricercatori hanno confrontato due diversi modi di strutturarla. Uno premiava gli utenti per le risposte corrette. L’altro faceva partire gli utenti con dei punti e li sottraeva quando commettevano errori.
I risultati suggeriscono che la formazione sulla sicurezza informatica più divertente potrebbe non produrre sempre il risultato di apprendimento più solido. Nell’esperimento più ampio, il gruppo a perdita avversa ha registrato un guadagno complessivo della conoscenza del 10.71%, rispetto al 4.65% del gruppo a ricompensa fissa. Nel frattempo, i partecipanti esposti a ricompense fisse hanno segnalato un coinvolgimento leggermente migliore, sebbene la differenza nel coinvolgimento complessivo tra i gruppi non fosse statisticamente significativa.
Questa distinzione è importante perché la formazione sulla sicurezza informatica non è intrattenimento. Il suo scopo è modificare il comportamento delle persone quando si trovano di fronte a una vera email di phishing, un allegato dannoso, un sito web falsificato o una credenziale compromessa.
Il fattore umano rimane parte della superficie di attacco
La spesa per la sicurezza informatica è tradizionalmente stata concentrata sulle difese tecniche: firewall, protezione degli endpoint, gestione delle identità, crittografia, rilevamento delle minacce e, sempre più, operazioni di sicurezza basate sull’IA. Tali tecnologie sono essenziali, ma molti attacchi hanno ancora successo perché qualcuno può essere convinto a cliccare, approvare, divulgare o fidarsi di qualcosa che non dovrebbe.
Il 2026 Verizon Data Breach Investigations Report continua a identificare l’ingegneria sociale, il phishing e le credenziali rubate come componenti principali del panorama delle violazioni moderne. Allo stesso tempo, l’economia del fallimento sta diventando più severa. Il 2026 Cost of a Data Breach Report di IBM ha fissato il costo medio globale di una violazione a $4.99 million e ha segnalato un forte aumento degli attacchi abilitati dall’IA.
Ciò crea un’asimmetria scomoda. I sistemi difensivi stanno diventando più automatizzati, ma gli aggressori stanno anche ottenendo strumenti migliori per la personalizzazione, l’impersonificazione, la ricognizione e la scala. Come ha esaminato Securities.io nella sua copertura di AI-driven ransomware defense, la sicurezza informatica si sta spostando verso una resilienza più ampia piuttosto che fare affidamento su un unico livello di rilevamento.
Il processo decisionale dei dipendenti fa parte di quel modello di resilienza. Un lavoratore che nota una richiesta sospetta prima di interagire con essa può fermare un attacco prima che i costosi controlli tecnici debbano intervenire.
Perché perdere punti può migliorare l’apprendimento della sicurezza informatica
Lo studio ha utilizzato due applicazioni web contenenti lo stesso contenuto formativo ma con strutture di incentivo diverse. I partecipanti hanno appreso informazioni su password, ingegneria sociale, sicurezza dei siti web e software dannoso. Nella versione a perdita avversa, le risposte errate riducevano il punteggio dell’utente. Nella versione a ricompensa fissa, le risposte corrette accumulavano punti e bonus per serie.
Nel caso dell’ingegneria sociale, ad esempio, i partecipanti a perdita avversa iniziavano con 60 punti e li perdevano per gli errori, con gli errori consecutivi che generavano deduzioni maggiori. I partecipanti a ricompensa fissa partivano da zero e guadagnavano punti aggiuntivi per risposte corrette consecutive.
La differenza può sembrare minima, ma modifica il modo in cui l’apprendente percepisce un errore. Una ricompensa mancata significa che non è stato guadagnato nulla. Una perdita significa che qualcosa già posseduto è scomparso.
| Metrica dello studio su larga scala | Avversione alla perdita | Ricompense fisse |
|---|---|---|
| Partecipanti | 64 | 64 |
| Guadagno complessivo della conoscenza | +10.71% | +4.65% |
| Guadagno in ingegneria sociale | +22.62% | +17.77% |
| Variazione della sicurezza del sito web | -7.12% | -19.79% |
| Punteggio complessivo di coinvolgimento | 3.73 / 5 | 3.92 / 5 |
I ricercatori descrivono la differenza come una potenziale forma di “attrito cognitivo produttivo”. Quando gli errori comportano un costo immediato, gli utenti possono rallentare, esaminare le informazioni più attentamente e passare da risposte intuitive rapide a un ragionamento più deliberato.
Ciò non significa che i datori di lavoro debbano rendere la formazione deliberatamente sgradevole. Sanzioni eccessive possono generare frustrazione o paralisi decisionale. L’osservazione più utile è che l’attrito può essere progettato. La formazione sulla sicurezza non deve necessariamente eliminare ogni ostacolo tra un dipendente e il completamento del corso.
La formazione sulla sicurezza informatica dovrebbe ottimizzare per le decisioni, non per il completamento
Molti sistemi di formazione aziendale sono ancora valutati mediante metriche come i tassi di completamento, il tempo trascorso in un modulo, i punteggi dei quiz o la soddisfazione dei dipendenti. Questi dati sono facili da raccogliere, ma possono incentivare l’obiettivo di ottimizzazione sbagliato.
Se l’obiettivo è ridurre gli incidenti di sicurezza, un modello migliore distinguerebbe almeno tre risultati:
- se i dipendenti completano la formazione,
- se conservano la conoscenza di sicurezza di base, e
- se applicano correttamente tale conoscenza quando si trovano di fronte a una minaccia reale.
La gamificazione può supportare tutti e tre gli aspetti, ma le stesse meccaniche potrebbero non massimizzare ciascuno di essi. Lo studio lo dimostra chiaramente. Le ricompense fisse hanno prodotto un profilo di coinvolgimento descrittivo più forte. L’avversione alla perdita ha generato un guadagno complessivo di conoscenza più elevato.
Ciò ha implicazioni su come le aziende implementano il software di sensibilizzazione alla sicurezza. Invece di fornire a tutti i dipendenti lo stesso modulo annuale, le organizzazioni potrebbero adattare sempre più la formazione al comportamento osservato. Un utente che identifica ripetutamente le email di phishing simulate potrebbe necessitare di poco intervento. Chi clicca abitualmente su link sospetti potrebbe aver bisogno di esercizi più frequenti, feedback più incisivi o ulteriore frizione prima di compiere azioni rischiose.
Questo approccio trasforma la formazione sulla sicurezza da un esercizio di conformità a un sistema di controllo comportamentale. Si inserisce inoltre nella più ampia tendenza verso una cybersecurity continua. Recenti approfondimenti di Securities.io sulle piattaforme di cybersecurity agentiche mostrano quanto rapidamente stiano evolvendo le operazioni di sicurezza automatizzate. I sistemi di rischio umano possono svilupparsi lungo la stessa traiettoria misurando continuamente il comportamento e adeguando la formazione invece di attendere un aggiornamento annuale.
L’IA rende il rischio cyber umano più importante, non meno
L’IA fornisce un ulteriore motivo per ripensare la sensibilizzazione alla sicurezza. Gli aggressori possono utilizzare sistemi generativi per produrre messaggi più convincenti, imitare stili di scrittura, accelerare la ricognizione e creare tentativi persuasivi di impersonificazione. I difensori possono impiegare la stessa classe di tecnologia per filtrare le minacce, automatizzare le analisi e identificare comportamenti anomali.
Il risultato non è l’eliminazione degli esseri umani dalla cybersecurity. È un cambiamento nei tipi di decisioni che gli umani devono prendere. I dipendenti devono sempre più giudicare richieste che possono apparire curate, personalizzate e contestualmente credibili.
Questo è il motivo per cui il livello umano non dovrebbe essere considerato una debolezza imbarazzante che la tecnologia eliminerà eventualmente. È un’altra superficie di sicurezza che può essere monitorata, addestrata e migliorata. La panoramica più ampia di Securities.io sulle aziende di cybersecurity riflette come il settore stia già evolvendo verso piattaforme integrate che combinano più forme di protezione anziché trattare ogni minaccia in isolamento.
Lo studio offre anche un avvertimento utile per i sistemi di formazione abilitati all’IA. La personalizzazione non dovrebbe automaticamente significare rendere tutto più semplice. Una piattaforma di formazione intelligente può essere più preziosa se sa quando introdurre difficoltà, quando richiedere una seconda verifica e quando un utente dovrebbe subire una conseguenza per una decisione errata.
Investire nella gestione del rischio umano
Per gli investitori interessati al settore della cybersecurity, il nuovo livello di rischio umano crea un’ulteriore dimensione in un mercato già in espansione. Un’azienda che affronta direttamente questo ambito è Fortinet.
Fortinet e la formazione sulla consapevolezza della sicurezza
La FortiSAT platform di Fortinet combina la formazione sulla consapevolezza della sicurezza con simulazioni di phishing, valutazione del rischio, misurazione comportamentale e rimedio mirato. Il collegamento importante con la ricerca non è che Fortinet utilizzi esattamente il design di avversione alla perdita testato nello studio. Piuttosto, FortiSAT riflette il più ampio spostamento verso il trattamento del comportamento dei dipendenti come dati di sicurezza misurabili, anziché come un obbligo di conformità una tantum.
La piattaforma può identificare gli utenti a più alto rischio, assegnare formazione correttiva dopo simulazioni di phishing fallite e collegare i risultati comportamentali a controlli di sicurezza più ampi. Si tratta di un modello più maturo rispetto al semplice obbligo per ogni dipendente di guardare lo stesso video una volta all’anno.
Per gli investitori, Fortinet rappresenta quindi un’esposizione non solo alla sicurezza di rete tradizionale, ma anche alla convergenza di controlli tecnici, comportamento degli utenti, analisi e formazione continua sulla sicurezza.
FTNT Grafico dei prezzi
La cybersecurity potrebbe necessitare di una difficoltà desiderabile
La conclusione più importante della ricerca non è che la punizione sia migliore della ricompensa. Lo studio è esplorativo, i campioni sono relativamente piccoli e i ricercatori riconoscono limiti, tra cui valutazioni non accoppiate, possibili differenze nella difficoltà delle domande e affaticamento cognitivo nei moduli successivi.
L’idea più duratura è che una formazione efficace sulla cybersecurity possa richiedere una certa quantità di difficoltà desiderabile. Un dipendente che attraversa rapidamente un corso potrebbe sentirsi sicuro senza aver appreso a sufficienza per prendere decisioni migliori sotto pressione.
Man mano che gli aggressori diventano più rapidi e persuasivi, le imprese dovranno valutare la formazione sulla cybersecurity in base a ciò che i dipendenti realmente apprendono e al loro comportamento, non solo se hanno apprezzato l’esperienza. La prossima generazione di piattaforme di rischio umano potrebbe quindi competere su qualcosa di più significativo dell’engagement: la capacità di creare la giusta quantità di frizione nel momento esatto in cui migliora il giudizio.
Riferimenti:
1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Progettazione degli incentivi nella formazione sulla cybersecurity gamificata: i ruoli dell’avversione alla perdita e delle ricompense fisse. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187












