Risorse
Simulatore Diario Glossario Estensioni Fiducia Stato del servizio ContattiCambia lingua
Gli eventi rari finiscono per accadere. Questo simulatore stima, a partire da un profilo che inserite in questa pagina, la probabilità statistica che una fuga di segreti colpisca la vostra organizzazione a un anno, cinque anni, dieci anni, poi trenta anni (una carriera).
Nessun profilo salvato per il momento: siate i primi.
L'intero calcolo viene eseguito nel vostro browser. Nessun dato viene inviato ai nostri server a meno che non clicchiate esplicitamente su «Salva il mio risultato».
Probabilità annuale
2,3 %
di probabilità di fuga quest'anno
Orizzonte mediano
14 anni
prima della prossima fuga probabile
| Orizzonte | Probabilità cumulata |
|---|---|
| Su 1 anno | 2,3 % |
| Su 5 anni | 11 % |
| Su 10 anni | 21 % |
| Su 30 anni (carriera) | 50 % |
Attenzione:
Scaricate il vostro rapporto PDF o salvate in forma anonima il vostro profilo per contribuire alle statistiche aggregate.
Questa pagina dettaglia i coefficienti utilizzati, le fonti e i limiti del modello attuariale. Tutto è pubblico, riproducibile e discutibile.
La probabilità cumulata su N anni si calcola a partire dalla probabilità annuale P indipendente secondo la formula della legge geometrica:
P_cumul = 1 − (1 − P)^N
Questa formula presuppone l'indipendenza degli anni: ipotesi ragionevole dal momento che nessun incidente è avvenuto, dunque nessun fattore strutturale è stato rivelato.
| P annuale | 5 anni | 10 anni | 30 anni |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Lettura chiave. Un evento con l'1 % di probabilità annuale appare insignificante preso isolatamente, ma rappresenta il 26 % di probabilità su una carriera di 30 anni.
Baseline settoriale
Consulenza e servizi: 2,0 %. Tech e software, legale, altro: 2,5 %. Industria, settore pubblico: 3,0 %. Retail ed e-commerce: 3,5 %. Finanza e banca: 4,0 %. Sanità: 4,5 %. Cifre mediate sulle ultime tre edizioni del Verizon DBIR, incrociate con il costo medio per incidente di IBM Cost of a Data Breach.
Fattore di dimensione
Al di sotto di 50 dipendenti, la baseline non viene modulata. Oltre, l'aumento è sublineare in logaritmo decimale: un'organizzazione di 1 000 persone non è esposta 20× più di una di 50, ma circa 3,3×.
Moltiplicatori di igiene
MFA generalizzata: × 0,55 (circa −45 %). Gestore di password per tutto il team: × 0,65 (circa −35 %). Audit entro 12 mesi: × 0,85 (circa −15 %). I tre sono moltiplicativi, dunque cumulabili.
Precedente di incidente
Incidente negli ultimi 5 anni: × 1,6 (un incidente passato rivela una vulnerabilità strutturale non corretta). Nessun incidente noto: × 0,9. «Non lo so»: × 1,05 (l'assenza di consapevolezza di un incidente passato segnala una mancanza di rilevamento).
Tre profili tipo utilizzano questo simulatore in un contesto professionale. In tutti e tre i casi, l'obiettivo è disporre di un punto di riferimento quantificato, difendibile in consiglio di amministrazione o davanti a un auditor.
Convertire una probabilità annuale in esposizione cumulata su cinque e dieci anni fornisce al consiglio di amministrazione una cifra confrontabile con il costo di un gestore di password o di un audit PASSI.
Una valutazione d'impatto sulla protezione dei dati richiede una sezione «probabilità di incidente» nel profilo di rischio. Il risultato del simulatore, accompagnato dalle fonti e dalla metodologia pubblicate in questa pagina, costituisce un punto di riferimento difendibile.
Il simulatore permette di quantificare il delta di esposizione tra uno stato attuale (senza MFA generalizzata, senza gestore di password) e uno stato target (le tre caselle selezionate).
Una cassaforte B2B zero-knowledge non cambia il vostro settore di attività né la dimensione del vostro team. In compenso, agisce sui tre moltiplicatori di igiene misurabili: sposta la probabilità annuale di un fattore da 0,3 a 0,5 su una base comparabile.
Un gestore di segreti elimina il riutilizzo della password tra account professionali e personali. Le statistiche DBIR osservano una riduzione di circa il 40 % degli incidenti di identità nelle organizzazioni che hanno implementato un gestore aziendale.
E-mail, Slack, note condivise, file CSV: ogni trasmissione in chiaro di un segreto è un vettore di esfiltrazione non tracciato. Una cassaforte B2B sostituisce questi flussi con una condivisione cifrata lato client (zero-knowledge), con revoca istantanea e registro di accesso.
Ogni accesso a un segreto è sigillato tramite HMAC-SHA-256 in una catena di audit che potete verificare in modo indipendente con un comando CLI pubblico, senza dipendere da un binario proprietario.
I quattro rapporti seguenti costituiscono il database di calibrazione. Tutti sono pubblici, annuali e scaricabili dai siti dei rispettivi editori.
Limiti assunti. Questo simulatore è un ordine di grandezza, non un audit. Vi fornisce un punto di riferimento per decidere se una revisione della vostra gestione dei segreti ne vale la pena. Per un audit formale, opponibile e fattuale sulla vostra architettura, consultate un PASSI referenziato ANSSI. ARDNTECH EI non potrà essere ritenuta responsabile di una decisione presa sulla sola base di questo strumento.
Le domande più frequenti sul funzionamento del simulatore, la riservatezza dei dati inseriti e il valore delle probabilità prodotte.
No, salvo che clicchiate esplicitamente su «Salva il mio risultato». L'intero calcolo viene eseguito nel vostro browser tramite un controller Stimulus pubblico. Nessuna chiamata di rete viene attivata dal semplice fatto di muovere i cursori o cambiare le caselle.
I coefficienti di base per settore provengono dal Verizon DBIR mediato su tre edizioni. I moltiplicatori di igiene (MFA, gestore di password, audit annuale) sono calibrati sull'allegato «controls effectiveness» dello stesso rapporto, incrociato con i dati IBM Cost of a Data Breach. I dettagli sono pubblicati nella sezione Metodologia di questa pagina.
Il rapporto PDF viene generato su richiesta lato server, trasmesso in risposta al vostro clic sul pulsante, e non viene né memorizzato né indicizzato lato server. L'header HTTP {Content-Disposition: attachment} forza il download diretto. Ottenete un PDF autosufficiente che potete conservare, condividere o allegare a un dossier di rischio.
30 anni corrispondono all'orizzonte di una carriera professionale. È la durata che rende tangibile la propagazione attuariale di un rischio annuale: un evento con il 2 % di probabilità annuale raggiunge il 45 % di probabilità cumulata su 30 anni, una cifra che parla a un consiglio di amministrazione laddove «2 % quest'anno» resta astratto.
Scegliete il settore più vicino in termini di superficie di attacco e di obiettivo degli attaccanti. Una società di consulenza in cybersicurezza sceglierà «Consulenza / servizi». Una fintech sarà meglio rappresentata da «Finanza / banca» che da «Tech / software».
No, non svolgono lo stesso ruolo. Questo simulatore produce un ordine di grandezza statistico in pochi secondi, senza accesso al vostro sistema informativo. Un audit PASSI referenziato ANSSI produce una constatazione fattuale e opponibile sulla vostra architettura reale, le vostre configurazioni e i vostri processi. Il simulatore può giustificare l'avvio di un audit; non lo sostituisce.
Unicamente in forma anonimizzata: fascia di organico (bucket «2–10», «11–50», ecc.), settore normalizzato tra i nove disponibili, tre booleani di igiene, il precedente di incidente e il risultato calcolato. Nessun IP, nessun user-agent, nessun identificativo di sessione viene conservato.
Poiché i profili sono anonimizzati alla fonte, non esiste un identificativo che permetta di ritrovare il vostro tra i dati aggregati. Se desiderate che il file contenente il vostro contributo sia eliminato dal lotto, scriveteci tramite la pagina contatto: elimineremo il file JSONL corrispondente entro 72 ore.
Approfondire ogni leva menzionata nella metodologia: architettura zero-knowledge, audit chain HMAC, sovranità giurisdizionale, settori target.
Per le organizzazioni che cercano una cassaforte ospitata nella Francia metropolitana, gestita da una società di diritto francese, senza alcun responsabile del trattamento americano nel percorso dei dati.
Leggi la paginaSigillatura HMAC-SHA-256 di ogni evento in una catena di audit verificabile in modo indipendente tramite la CLI, senza dipendere da un binario proprietario.
Leggi la paginaPerché una cassaforte ospitata in Francia, a capitale francese, sfugge strutturalmente alle requisizioni extra-europee del CLOUD Act.
Leggi la paginaScelte crittografiche dettagliate: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Per CISO e auditor PASSI.
Leggi la paginaCinque settori B2B prioritari: consulenza cybersicurezza, studi legali tech, sanità HDS, difesa, energia e OIV. Ogni verticale con i suoi requisiti normativi specifici.
Leggi la paginaFree a vita fino a 3 utenti, piano Team a 4 €/postazione/mese, piano Business a 7 €/postazione/mese con SLA 99,5 %, Enterprise su preventivo.
Leggi la paginaDisponete di una stima quantificata della vostra esposizione. Il passo successivo è implementare l'unica leva che sposta la probabilità dal 35 al 65 % sui vettori misurati: una cassaforte B2B zero-knowledge, ospitata in Francia, auditabile dal vostro CISO.