
Ogni ottobre, dal 2012, l’ENISA (Agenzia dell’Unione europea per la cibersicurezza), in collaborazione con la Commissione europea, promuove il Mese europeo della cibersicurezza, un’iniziativa dedicata alla sensibilizzazione di cittadini e organizzazioni sui rischi legati alla sicurezza informatica.
In sanità il rischio cyber ha una fisionomia precisa. Ospedali e strutture di settore dipendono da un ecosistema sempre più ampio di tecnologie, sistemi digitali e dispositivi interconnessi, indispensabili per garantire continuità e qualità delle cure. Questa crescente interconnessione amplia la superficie di esposizione alle minacce informatiche e rende la gestione del rischio cyber una componente sempre più importante della sicurezza delle cure.
In occasione dell’iniziativa europea di sensibilizzazione, abbiamo approfondito il tema della cybersicurezza in sanità con Luca Pantiri, Technical Sales Cyber Healthcare Insurance di Relyens in Italia.
Il cyber risk in sanità, una sfida per la sicurezza delle cure
La crescita delle minacce digitali e l’evoluzione delle tecniche utilizzate dai criminali informatici per colpire organizzazioni sempre più dipendenti dalla tecnologia hanno reso la cybersecurity una priorità. Ransomware, furti di dati e compromissione dei sistemi possono interferire con il normale funzionamento delle attività, e mettere alla prova la capacità di mantenere operativi servizi e infrastrutture essenziali.
Nel settore sanitario, le conseguenze possono essere ancora più impattanti. Come spiega Luca Pantiri, un cyberattacco può compromettere la disponibilità di dispositivi e sistemi necessari all’assistenza, arrivando a incidere sulla possibilità di garantire la continuità delle cure.
“Quando un attacco interessa sistemi e dispositivi ospedalieri connessi in rete, uno dei problemi più immediati è la loro indisponibilità. Se questi strumenti diventano inutilizzabili, alcune attività diagnostiche e assistenziali possono subire rallentamenti o interruzioni, con conseguenze sulla continuità delle cure”.
Gli effetti di un incidente, però, non si esauriscono nell’interruzione dei servizi.
“Un attacco può comportare anche la sottrazione o la divulgazione di dati sanitari, con possibili conseguenze per la riservatezza dei pazienti e la reputazione della struttura. Ci sono poi gli effetti economici: dai costi per gestire l’incidente e ripristinare i sistemi alle eventuali perdite legate all’interruzione delle attività”.
Un singolo episodio può produrre effetti su più dimensioni della struttura, dalla protezione delle informazioni alla continuità delle attività e dei servizi.
Perché conoscere il proprio livello di maturità cyber è un presupposto per difendersi dai cyberattacchi
Le tecnologie di sicurezza, come firewall, antivirus e sistemi di monitoraggio della rete, rappresentano un elemento imprescindibile per la sicurezza delle strutture sanitarie, ma non sufficiente. La capacità di prevenire e gestire un attacco dipende da un insieme più ampio di fattori, che riguardano l’organizzazione nel suo complesso, a partire da quello umano.
“La prevenzione affianca la tecnologia e passa dalla formazione delle persone che quelle tecnologie le usano ogni giorno. Dagli operatori a contatto con il paziente alla direzione, ciascuno deve conoscere, per il proprio ruolo, le basi della cybersecurity, i rischi e i comportamenti da adottare davanti a un evento avverso, per saper agire e contribuire a limitare i danni”.
La formazione del personale sanitario, dai quadri dirigenziali agli operatori, diventa parte integrante della strategia di prevenzione. Accanto a questa, la gestione del rischio cyber in sanità richiede che ogni struttura conosca il proprio livello di esposizione e il grado di maturità cyber raggiunto, così da poter individuare le aree più vulnerabili e definire le priorità di intervento.
Raggiungere questo livello di consapevolezza richiede competenze e risorse dedicate, ma anche una lettura complessiva delle informazioni disponibili, come fa notare Pantiri.
“La complessità delle strutture informatiche in un ospedale, pubblico o privato, richiede il coordinamento tra personale interno e fornitori esterni. Le valutazioni tecniche possono concentrarsi su specifiche tecnologie o perimetri: per la direzione è importante affiancare a questi approfondimenti una fotografia complessiva della maturità cyber. Senza questa visione, può essere più difficile comprendere la propria esposizione al rischio e individuare le priorità di intervento”.
Cyber check-up: conoscere il rischio per prevenirlo
Colmare questo divario tra consapevolezza limitata e reale esposizione al rischio informatico è, per Relyens, il punto di partenza del cyber check-up, un servizio pensato per fornire alle strutture sanitarie una fotografia della propria maturità cyber.
“L’obiettivo del cyber check-up è accompagnare il cliente nel percorso di crescita della propria maturità cyber e, di conseguenza, nella riduzione del rischio. Lo aiutiamo a capire dove intervenire, evitando di disperdere risorse in tecnologie che, in quel momento, possono essere efficienti, ma non indispensabili”,
spiega Luca Pantiri. Più nello specifico, il cyber check-up si basa su un questionario di autovalutazione disponibile in tre livelli di dettaglio, in funzione della dimensione della struttura. Le informazioni raccolte consentono di elaborare un quadro della maturità cyber, evidenziando le aree di attenzione e le raccomandazioni operative per migliorare la maturità cyber.
“Il cyber check-up è un’autovalutazione guidata: la struttura riflette direttamente sulla propria situazione, senza che noi interveniamo sui suoi sistemi o analizziamo tecnologie specifiche. È un passaggio semplice, ma molto utile, perché non avere una risposta certa a una domanda rappresenta già un’informazione importante.
Il report che elaboriamo prevede una parte più sintetica, pensata per la Direzione, e una parte più operativa. Viene presentato e discusso con la struttura, perché è importante che siano chiari il livello di maturità emerso, le aree di attenzione e le possibili azioni di miglioramento, anche con il nostro supporto. Sarà poi la Direzione a decidere quali attività intraprendere, con o senza il supporto di un Risk Manager”.
Il cyber check-up è il primo passo di un percorso più ampio, che può proseguire con la formazione del personale sanitario, esercitazioni pratiche per testare la risposta a un incidente e la valutazione di una copertura assicurativa per il rischio residuo, che permane anche a fronte delle misure di prevenzione adottate.
“Il cyber check-up restituisce una fotografia dello stato dell’arte della struttura. A seguire proponiamo un percorso di formazione articolato in due moduli distinti: uno rivolto agli operatori sanitari, dedicato ai principi di sicurezza, alle principali minacce e alle relative modalità di difesa; l’altro pensato per la Direzione, con un focus maggiore su governance, gestione dei fornitori e obblighi di notifica.
In entrambi i casi abbiamo inserito simulazioni pratiche, perché un concetto, per essere davvero assimilato, deve essere anche messo alla prova. Esercitarsi aiuta a familiarizzare con le procedure e a chiarire ruoli e responsabilità, riducendo le incertezze e favorendo una risposta più tempestiva e coordinata in una situazione di emergenza”.
Per una struttura che deve garantire la continuità delle cure, conoscere la propria esposizione al rischio prima di intervenire è, secondo Pantiri, il punto di partenza di qualsiasi riflessione sulla sicurezza informatica in sanità. Accompagnare le strutture sanitarie in questo percorso, dalla conoscenza del rischio alla sua gestione, è ciò su cui Relyens lavora ogni giorno.



