Solidarietà con l'Ucraina. Servizio offerto gratuitamente alle aziende ucraine per tutta la durata della guerra. Richiedere l'accesso gratuito
01 / Simulatore · ordine di grandezza attuariale

Quando avverrà la vostra prossima
fuga di segreti?

Gli eventi rari finiscono per accadere. Questo simulatore stima, a partire da un profilo che inserite in questa pagina, la probabilità statistica che una fuga di segreti colpisca la vostra organizzazione a un anno, cinque anni, dieci anni, poi trenta anni (una carriera).

- Profili salvati
- Settore più rappresentato
- Probabilità annuale mediana
- Senza gestore di password

Nessun profilo salvato per il momento: siate i primi.

02 / Simulatore

Inserite il vostro profilo,leggete la vostra esposizione.

L'intero calcolo viene eseguito nel vostro browser. Nessun dato viene inviato ai nostri server a meno che non clicchiate esplicitamente su «Salva il mio risultato».

Il vostro profilo

Igiene attuale
Incidente noto negli ultimi 5 anni

La vostra esposizione stimata

Probabilità annuale

2,3 %

di probabilità di fuga quest'anno

Orizzonte mediano

14 anni

prima della prossima fuga probabile

Probabilità cumulata nel tempo

Orizzonte Probabilità cumulata
Su 1 anno 2,3 %
Su 5 anni 11 %
Su 10 anni 21 %
Su 30 anni (carriera) 50 %

Scaricate il vostro rapporto PDF o salvate in forma anonima il vostro profilo per contribuire alle statistiche aggregate.

03 / Metodologia attuariale

La formula,le ponderazioni, le cifre.

Questa pagina dettaglia i coefficienti utilizzati, le fonti e i limiti del modello attuariale. Tutto è pubblico, riproducibile e discutibile.

Formula di propagazione attuariale

La probabilità cumulata su N anni si calcola a partire dalla probabilità annuale P indipendente secondo la formula della legge geometrica:

P_cumul = 1 − (1 − P)^N

Questa formula presuppone l'indipendenza degli anni: ipotesi ragionevole dal momento che nessun incidente è avvenuto, dunque nessun fattore strutturale è stato rivelato.

P annuale 5 anni 10 anni 30 anni
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Lettura chiave. Un evento con l'1 % di probabilità annuale appare insignificante preso isolatamente, ma rappresenta il 26 % di probabilità su una carriera di 30 anni.

Ponderazioni applicate al calcolo

Baseline settoriale

Consulenza e servizi: 2,0 %. Tech e software, legale, altro: 2,5 %. Industria, settore pubblico: 3,0 %. Retail ed e-commerce: 3,5 %. Finanza e banca: 4,0 %. Sanità: 4,5 %. Cifre mediate sulle ultime tre edizioni del Verizon DBIR, incrociate con il costo medio per incidente di IBM Cost of a Data Breach.

Fattore di dimensione

Al di sotto di 50 dipendenti, la baseline non viene modulata. Oltre, l'aumento è sublineare in logaritmo decimale: un'organizzazione di 1 000 persone non è esposta 20× più di una di 50, ma circa 3,3×.

Moltiplicatori di igiene

MFA generalizzata: × 0,55 (circa −45 %). Gestore di password per tutto il team: × 0,65 (circa −35 %). Audit entro 12 mesi: × 0,85 (circa −15 %). I tre sono moltiplicativi, dunque cumulabili.

Precedente di incidente

Incidente negli ultimi 5 anni: × 1,6 (un incidente passato rivela una vulnerabilità strutturale non corretta). Nessun incidente noto: × 0,9. «Non lo so»: × 1,05 (l'assenza di consapevolezza di un incidente passato segnala una mancanza di rilevamento).

04 / Casi d'uso

A chi servequesto simulatore, concretamente.

Tre profili tipo utilizzano questo simulatore in un contesto professionale. In tutti e tre i casi, l'obiettivo è disporre di un punto di riferimento quantificato, difendibile in consiglio di amministrazione o davanti a un auditor.

CISO

Preparare un budget cyber

Convertire una probabilità annuale in esposizione cumulata su cinque e dieci anni fornisce al consiglio di amministrazione una cifra confrontabile con il costo di un gestore di password o di un audit PASSI.

DPO

Alimentare una DPIA

Una valutazione d'impatto sulla protezione dei dati richiede una sezione «probabilità di incidente» nel profilo di rischio. Il risultato del simulatore, accompagnato dalle fonti e dalla metodologia pubblicate in questa pagina, costituisce un punto di riferimento difendibile.

Acquirente sicurezza

Confrontare soluzioni

Il simulatore permette di quantificare il delta di esposizione tra uno stato attuale (senza MFA generalizzata, senza gestore di password) e uno stato target (le tre caselle selezionate).

05 / Leva strumenti

Perché una cassafortecambia le carte attuariali.

Una cassaforte B2B zero-knowledge non cambia il vostro settore di attività né la dimensione del vostro team. In compenso, agisce sui tre moltiplicatori di igiene misurabili: sposta la probabilità annuale di un fattore da 0,3 a 0,5 su una base comparabile.

Phishing tramite credenziali riutilizzate

Un gestore di segreti elimina il riutilizzo della password tra account professionali e personali. Le statistiche DBIR osservano una riduzione di circa il 40 % degli incidenti di identità nelle organizzazioni che hanno implementato un gestore aziendale.

Eliminazione della condivisione in chiaro

E-mail, Slack, note condivise, file CSV: ogni trasmissione in chiaro di un segreto è un vettore di esfiltrazione non tracciato. Una cassaforte B2B sostituisce questi flussi con una condivisione cifrata lato client (zero-knowledge), con revoca istantanea e registro di accesso.

Audit chain HMAC verificabile

Ogni accesso a un segreto è sigillato tramite HMAC-SHA-256 in una catena di audit che potete verificare in modo indipendente con un comando CLI pubblico, senza dipendere da un binario proprietario.

06 / Fonti e calibrazione

Rapporti pubblici utilizzatiper la calibrazione.

I quattro rapporti seguenti costituiscono il database di calibrazione. Tutti sono pubblici, annuali e scaricabili dai siti dei rispettivi editori.

  • IBM Cost of a Data Breach Report (annuale): frequenza e costo degli incidenti per dimensione aziendale e per settore.
  • Verizon Data Breach Investigations Report (annuale): ripartizione dei vettori di incidente (phishing, uscita di collaboratore, furto di dispositivo, compromissione di fornitore).
  • ENISA Threat Landscape Report (annuale): panorama europeo delle minacce, contesto normativo NIS2.
  • ANSSI Panorama de la menace informatique (annuale): cifre calibrate sul contesto francese e sui settori OIV.

Limiti assunti. Questo simulatore è un ordine di grandezza, non un audit. Vi fornisce un punto di riferimento per decidere se una revisione della vostra gestione dei segreti ne vale la pena. Per un audit formale, opponibile e fattuale sulla vostra architettura, consultate un PASSI referenziato ANSSI. ARDNTECH EI non potrà essere ritenuta responsabile di una decisione presa sulla sola base di questo strumento.

07 / FAQ

Domandefrequenti sul simulatore.

Le domande più frequenti sul funzionamento del simulatore, la riservatezza dei dati inseriti e il valore delle probabilità prodotte.

I miei dati vengono inviati ad ARDNTECH?

No, salvo che clicchiate esplicitamente su «Salva il mio risultato». L'intero calcolo viene eseguito nel vostro browser tramite un controller Stimulus pubblico. Nessuna chiamata di rete viene attivata dal semplice fatto di muovere i cursori o cambiare le caselle.

Come sono calibrate queste probabilità?

I coefficienti di base per settore provengono dal Verizon DBIR mediato su tre edizioni. I moltiplicatori di igiene (MFA, gestore di password, audit annuale) sono calibrati sull'allegato «controls effectiveness» dello stesso rapporto, incrociato con i dati IBM Cost of a Data Breach. I dettagli sono pubblicati nella sezione Metodologia di questa pagina.

Cosa ne è del mio rapporto PDF?

Il rapporto PDF viene generato su richiesta lato server, trasmesso in risposta al vostro clic sul pulsante, e non viene né memorizzato né indicizzato lato server. L'header HTTP {Content-Disposition: attachment} forza il download diretto. Ottenete un PDF autosufficiente che potete conservare, condividere o allegare a un dossier di rischio.

Perché 30 anni come orizzonte?

30 anni corrispondono all'orizzonte di una carriera professionale. È la durata che rende tangibile la propagazione attuariale di un rischio annuale: un evento con il 2 % di probabilità annuale raggiunge il 45 % di probabilità cumulata su 30 anni, una cifra che parla a un consiglio di amministrazione laddove «2 % quest'anno» resta astratto.

Il mio settore non è elencato, cosa scegliere?

Scegliete il settore più vicino in termini di superficie di attacco e di obiettivo degli attaccanti. Una società di consulenza in cybersicurezza sceglierà «Consulenza / servizi». Una fintech sarà meglio rappresentata da «Finanza / banca» che da «Tech / software».

Un audit PASSI sostituisce questo simulatore?

No, non svolgono lo stesso ruolo. Questo simulatore produce un ordine di grandezza statistico in pochi secondi, senza accesso al vostro sistema informativo. Un audit PASSI referenziato ANSSI produce una constatazione fattuale e opponibile sulla vostra architettura reale, le vostre configurazioni e i vostri processi. Il simulatore può giustificare l'avvio di un audit; non lo sostituisce.

ARDNTECH memorizza i profili salvati?

Unicamente in forma anonimizzata: fascia di organico (bucket «2–10», «11–50», ecc.), settore normalizzato tra i nove disponibili, tre booleani di igiene, il precedente di incidente e il risultato calcolato. Nessun IP, nessun user-agent, nessun identificativo di sessione viene conservato.

Come ritirare il mio profilo dalle statistiche aggregate?

Poiché i profili sono anonimizzati alla fonte, non esiste un identificativo che permetta di ritrovare il vostro tra i dati aggregati. Se desiderate che il file contenente il vostro contributo sia eliminato dal lotto, scriveteci tramite la pagina contatto: elimineremo il file JSONL corrispondente entro 72 ore.

08 / Per approfondire

Approfondire ogni leva menzionata nella metodologia: architettura zero-knowledge, audit chain HMAC, sovranità giurisdizionale, settori target.

Cassaforte B2B Francia

Per le organizzazioni che cercano una cassaforte ospitata nella Francia metropolitana, gestita da una società di diritto francese, senza alcun responsabile del trattamento americano nel percorso dei dati.

Leggi la pagina

Audit chain HMAC verificabile

Sigillatura HMAC-SHA-256 di ogni evento in una catena di audit verificabile in modo indipendente tramite la CLI, senza dipendere da un binario proprietario.

Leggi la pagina

Alternativa al Cloud Act

Perché una cassaforte ospitata in Francia, a capitale francese, sfugge strutturalmente alle requisizioni extra-europee del CLOUD Act.

Leggi la pagina

Architettura sicurezza

Scelte crittografiche dettagliate: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Per CISO e auditor PASSI.

Leggi la pagina

Verticali di settore

Cinque settori B2B prioritari: consulenza cybersicurezza, studi legali tech, sanità HDS, difesa, energia e OIV. Ogni verticale con i suoi requisiti normativi specifici.

Leggi la pagina

Tariffe e piani

Free a vita fino a 3 utenti, piano Team a 4 €/postazione/mese, piano Business a 7 €/postazione/mese con SLA 99,5 %, Enterprise su preventivo.

Leggi la pagina
09 / Iniziare

Convertite l'ordine di grandezza
in piano d'azione.

Disponete di una stima quantificata della vostra esposizione. Il passo successivo è implementare l'unica leva che sposta la probabilità dal 35 al 65 % sui vettori misurati: una cassaforte B2B zero-knowledge, ospitata in Francia, auditabile dal vostro CISO.

Tutto cifrato lato browser (zero-knowledge)
Codice AGPL-3.0, interamente auditabile
Hosting in Francia, giurisdizione francese
Audit chain HMAC verificabile in modo indipendente
Account-pivot multi-organizzazione, compartimentazione rigorosa