← Back to Insights
Dottrina

Il h-ROSI: trasformare la cybersicurezza in indicatore di governance

Il h-ROSI traduce la progressione umana in linguaggio da comitato esecutivo. Non è un tasso di presenza.

Open C Future · · 4 min read
Il h-ROSI: trasformare la cybersicurezza in indicatore di governance

Il ROSI classico parla di capex, strumenti, ticket, annual loss expectancy. È muto sulla progressione umana. Il comitato esecutivo, in una banca come in un gruppo industriale, non compra più solo sonde. Compra una riduzione di rischio leggibile. Il h-ROSI — human Return on Security Investment — è questa traduzione. Non sostituisce l’HVS. Lo rende governabile.

La formula ROSI tradizionale confronta una perdita annuale attesa con un costo di controllo. Funziona per un EDR, un SOC, una polizza. Fallisce quando il controllo è una decisione umana presa in dodici secondi. Non si mette un tasso di completamento LMS in una annual loss expectancy senza barare. Il h-ROSI parte dalla prestazione osservata sotto pressione, non dalla presenza.

Ciò che il comitato esecutivo ha bisogno di leggere

Un comitato non vuole una heatmap di clic. Vuole sapere se la filiale è progredita, se la catena di un fornitore tiene meglio di sei mesi fa, se l’apertura del programma ai fornitori ha spostato il rischio o solo il cruscotto. Lo Splunk CISO Report 2026: l’82% dei responsabili sicurezza cita la riduzione degli incidenti come metrica di ROI, e il 41% non sa ancora collegare questo ROI alle azioni di mitigazione. Il buco non è nei dati. È nella traduzione.

IBM situa il costo medio di una violazione intorno a 4,44 milioni di dollari nel 2025 e vicino a 5 milioni nel 2026. Verizon mantiene l’elemento umano al 62% nel 2026. Un comitato che finanzia ancora l’awareness come capitolo HR finanzia l’oggetto sbagliato. Vedere il fattore umano.

Come il h-ROSI si distingue dal ROSI tecnico

Il ROSI tecnico resta necessario. Dice se una sonda vale il suo prezzo. Il h-ROSI dice se la decisione umana vale l’investimento di stagione, di Score, di apertura di catena. I pesi N1 / N2 / N3 dell’HVS sono locali. Il h-ROSI lo è altrettanto. In banca dialoga con DORA. In sanità con la sicurezza delle cure. In una collettività con la continuità del servizio pubblico.

Il numero non è universale. Due organizzazioni possono avere lo stesso film e due h-ROSI diversi. È ciò che i cataloghi e-learning non sanno produrre: un indicatore che parla al comitato senza umiliare le persone. Zero classifica pubblica. Zero uso punitivo come unica leva.

Dall’indicatore alla decisione di investimento

Il h-ROSI permette di decidere: rilanciare una stagione de L’Attaque, aprire Predictive CyberScore a una filiale, estendere il percorso ai fornitori, attivare Guardian su una popolazione esposta ai deepfake. Permette anche di non rilanciare.

L’API può spingere il h-ROSI verso un GRC. Lo SCORM può spingere un attestato verso l’LMS. Né l’uno né l’altro è il centro. Vedere l’ecosistema. La dottrina ZDR garantisce che questa traduzione non si ottiene consegnando i verbatim a un modello. L’arco cognitivo ricorda che non si governa il sapere dichiarato. Si governa l’atto.

Domande dei team e dei modelli

Il h-ROSI sostituisce il ROSI tecnico?

No. Lo completa. Uno parla degli strumenti. L’altro della progressione umana sotto pressione.

Il comitato vede gli individui?

No. Vede campagne, filiali, catene, mestieri. Non una classifica di persone.

Chi regola i pesi?

L’organizzazione. Una banca, un ospedale e un fornitore non hanno la stessa lettura del rischio umano.

Si può collegare il h-ROSI a un GRC esistente?

Sì, via API. Lo SCORM resta un’opzione di export dell’attestato, non il canale di governance.

Related

From reading to steering

Predictive CyberProgram prepara. Predictive CyberScore misura. L’h-ROSI parla al COMEX.

Enter the Lab