Cultura della Segnalazione
Costruisci un team che segnala senza paura.
Cos’è Cultura della Segnalazione?
Le violazioni gravi spesso coinvolgono qualcuno che ha notato qualcosa e non ha detto nulla. Le ragioni sono prevedibili: paura di essere colpevoli, imbarazzo, incertezza sul processo o presumere che qualcun altro se ne occupi. Questo esercizio riguarda il motivo per cui le persone restano in silenzio piuttosto che cosa segnalare. Assumi tre ruoli a turno, il dipendente che ha cliccato sul collegamento, il manager che riceve il rapporto e il membro del team di sicurezza che risponde, e vedi dove la fiducia nella catena si interrompe.
Cosa imparerai in Cultura della Segnalazione
- Riconoscere le barriere psicologiche che impediscono ai dipendenti di segnalare gli incidenti di sicurezza, inclusa la paura della punizione e l'imbarazzo sociale
- Applicare tecniche di comunicazione post-incidente senza colpevolizzazione adattate dai modelli di sicurezza dell'aviazione
- Rispondere all'errore di sicurezza di un collaboratore diretto in modo da rafforzare la fiducia e il comportamento di segnalazione futuro
- Identificare i segnali organizzativi che scoraggiano la segnalazione, come la colpevolizzazione pubblica, le risposte punitive o la mancanza di feedback
- Progettare cicli di feedback che chiudono il ciclo di segnalazione comunicando i risultati ai dipendenti che hanno compilato le segnalazioni
Cultura della Segnalazione — Fasi della formazione
-
Un tipico martedì
Oggi imparerai a conoscere la cultura del reporting, la mentalità organizzativa che incoraggia i dipendenti a parlare apertamente dei problemi di sicurezza senza timore di colpe o punizioni.
-
Qualcosa sembra strano
Mentre lavora, Alice nota che il suo collega Marcus sembra frustrato davanti al suo computer. Fa clic sul collegamento di un'e-mail, quindi chiude rapidamente il browser con un'espressione preoccupata. Si guarda intorno nervosamente ma non dice nulla. Alice si chiede se dovrebbe dire qualcosa. Forse non era niente. Forse Marcus ha semplicemente commesso un errore.
-
L'esitazione
Il dibattito interno di Alice: - 'Forse sto esagerando, potrebbe non essere niente.' - 'Non voglio mettere Marcus nei guai.' - 'E se mi sbagliassi e perdessi tempo?' - 'Probabilmente non spetta a me dire nulla.' Questi pensieri sono comuni, ma possono avere gravi conseguenze.
-
Comprendere la cultura del reporting
Una sana cultura della segnalazione ha tre elementi chiave: Sicurezza psicologica - I dipendenti si sentono sicuri nel parlare senza timore di essere puniti Non ritorsioni - L'azienda protegge i reporter dalle conseguenze negative Apprezzamento - Le segnalazioni sono apprezzate, anche se si rivelano falsi allarmi I team di sicurezza preferiscono indagare su dieci falsi allarmi piuttosto che perdere una vera minaccia.
-
L'impegno dell'azienda
Alice riceve un'e-mail di promemoria dal team di sicurezza sulla politica di reporting di Sentinel. Leggerlo aiuta a rafforzare il fatto che la segnalazione è incoraggiata e protetta.
-
Prendere la decisione
Dopo aver letto l'e-mail, Alice si sente più sicura. Decide di riferire ciò che ha osservato, non per mettere nei guai Marcus, ma per aiutare la squadra di sicurezza a proteggere l'azienda.
-
Accesso al portale
Alice utilizza il suo gestore di password per accedere in modo sicuro al portale di segnalazione.
-
Invio della relazione
Il modulo di segnalazione richiede una descrizione del problema. Alice fornisce dettagli concreti su ciò che ha osservato senza speculazioni o colpe. Il modulo sottolinea che le segnalazioni sono confidenziali e che l'identità del segnalante è protetta.
-
Il team di sicurezza risponde
Nel giro di pochi minuti, Alice riceve una risposta dal team di sicurezza che la ringrazia per la segnalazione. Confermano che indagheranno con discrezione.
-
Il risultato
Più tardi quel pomeriggio, Alice apprende il risultato. Il team di sicurezza ha scoperto che Marcus aveva effettivamente cliccato su un collegamento di phishing. Poiché Alice lo ha segnalato rapidamente, sono riusciti a reimpostare le credenziali di Marcus prima che si verificasse qualsiasi danno. Marcus ha poi ringraziato Alice. È stato sollevato dal fatto che sia stato scoperto in anticipo ed è grato che l'azienda abbia gestito la cosa senza alcuna colpa: solo una rapida reimpostazione della password e un promemoria sulla consapevolezza del phishing.
Copertura dei framework di sicurezza
CIS Controls
- CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents
- CIS 17 Incident Response Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- RS.MA Incident Management