Metti alla prova la reattività del tuo team, in totale sicurezza
DruidCore Wisp è un'attività specialistica eseguita direttamente dal Professionista (intuitu personae), progettata per misurare la prontezza delle tue risorse senza interrompere l'operatività aziendale.
Un'analisi trasparente, riservata e conforme alle normative vigenti.
Deliverable & Report
Nessun dato o credenziale registrata: ottieni un Executive Summary con metriche aggregate e anonimizzate per valutare il rischio umano e pianificare le azioni correttive.
Prezzo Finito & SAL
Costi chiari e definiti sin dall'avvio, suddivisi in pietre miliari d'avanzamento (30% all'avvio, 70% a trasmissione deliverable). Operazione esente IVA e senza spese nascoste.
Perimetro & Tutela
Esecuzione controllata e tutela del personale ai sensi dello Statuto dei Lavoratori e rimozione completa dei dati di campagna entro 30 giorni.
DruidCore Wisp
Un servizio di simulazione phishing e ingegneria sociale su misura, progettato per misurare in modo sicuro la prontezza del team aziendale e testarne la reattività di fronte a minacce realistiche, fornendo metriche chiare per trasformare la vulnerabilità umana in una solida linea di difesa.
Oggi gli attacchi non bussano alla porta principale, ma si nascondono tra le mail di tutti i giorni: una finta fattura da un fornitore storico, un avviso della banca, una richiesta urgente che sembra arrivare dalla direzione. Quando si lavora sotto pressione, commettere un errore è profondamente umano. DruidCore Wisp non serve a puntare il dito contro chi sbaglia, ma ad allenare l'istinto del tuo team in un ambiente sicuro. Ricreiamo scenari di attacco altamente realistici per aiutare le persone a riconoscere in tempo l'inganno, prima che causi danni reali alla tua azienda.
[ 01 ] La Configurazione del Servizio
Una prestazione completa e controllata per valutare la reattività del tuo team con scenari d'attacco realistici e reportistica avanzata.
Campagna DruidCore Wisp
Simulazione Phishing & Assessment di Reattività
Test controllato di ingegneria sociale su misura per la tua struttura aziendale.
- Progettazione dello scenario basato su vettori d'attacco realistici e di settore
- Durata di 30 giorni con tracciamento anonimizzato delle interazioni
- Report aggregato e anonimo con statistiche di adescamento
- Executive Summary completo con benchmark di settore e raccomandazioni
(Prezzo Finito)
in 2 milestones: 30% avvio, 70% termine lavori
Il prezzo finito include già la rivalsa di legge (4%) e l'imposta di bollo, con operazione non soggetta a IVA (Regime Forfettario).
Per garantire che la campagna di simulazione si svolga nel rispetto delle normative aziendali e in totale riservatezza, la procedura prevede alcuni passaggi fondamentali:
- Legittimità e titolarità: L'attività di simulazione può essere svolta esclusivamente nei confronti di dipendenti e collaboratori sui quali hai la piena titolarità e facoltà giuridica di avviare il test.
- Autorizzazione nell'incarico: L'autorizzazione a inviare le email simulate e l'elenco definitivo degli indirizzi da testare sono definiti e sottoscritti direttamente nell'Allegato Tecnico che firmi in fase di onboarding: nessun modulo separato da compilare a parte.
- Assoluta riservatezza interna: Per non invalidare l'efficacia del test, la campagna non verrà notificata ai dipendenti. Sarà tua cura mantenere la riservatezza interna fino alla trasmissione del report.
- Anonimato e tutela privacy: I dati raccolti ti vengono restituiti esclusivamente in forma anonima e aggregata (percentuali di aperture e click), a tutela dei singoli lavoratori e della normativa privacy. Chi interagisce con l'email simulata viene subito indirizzato a un breve momento formativo ("teachable moment") per correggere il comportamento sul momento e rimettersi in carreggiata: a te, in ogni caso, arriva solo il dato aggregato, mai il nominativo.
- Nessuna interferenza tecnica: Ti guideremo nelle semplici configurazioni preventive (es. whitelisting dei server d'invio) per evitare che i filtri antispam aziendali blocchino o alterino l'esito della simulazione.
[ 02 ] Mappatura Analitica dell'Assessment
La prestazione didattica e i relativi deliverable sono strutturati per coprire gli aspetti critici del fattore umano nella cybersecurity aziendale.
Reportistica e Campagna Phishing
Moduli di analisi avanzata e simulazione sul campo per misurare e consolidare il livello di prontezza aziendale.
Redazione di un report analitico e anonimizzato in PDF con elaborazione aggregata dei risultati del test, comprensivo di benchmark di settore e raccomandazioni di aggiornamento.
Configurazione della simulazione su piattaforma dedicata, con landing page didattica (Teachable Moment) in caso di interazione con il link simulato, calibrata sul contesto aziendale dei candidati.
[ 03 ] Pipeline di Servizio e Tempistiche
Specifico per questo servizioInvio Informazioni e Perimetro (Pre-Avvio)
Subito dopo la firma dei nostri contratti preliminari, riceverai un link dedicato a un modulo online guidato. Sarà il tuo spazio operativo per configurare i dettagli della prestazione: potrai indicarci le informazioni sul contesto aziendale, quali saranno i candidati, e altri dettagli utili per il test.
Sulla base delle tue risposte elaboreremo il tuo Allegato Tecnico personalizzato: un documento chiaro e completo che definisce l'esatto perimetro dell'attività, i deliverable previsti e le tempistiche dei lavori. Ti basterà un semplice click per firmarlo elettronicamente e dare ufficialmente il via alle lavorazioni.
Avvio Simulazione Phishing (Entro 5 GG)
Contestualmente alla convalida dell'acconto 30% dedicato al servizio Wisp, faremo partire la campagna verso i candidati entro 5 giorni lavorativi.
In questa fase concordiamo il whitelisting sui mail gateway aziendali per evitare falsi positivi di blocco e ingegnerizziamo i vettori di attacco fittizi (email di spear-phishing) modellati sul contesto reale della tua azienda.
Simulazione Phishing (Entro 30 GG)
Esecuzione della campagna attiva nell'arco di 30 giorni: le email simulate vengono distribuite in modo diluito ai candidati senza preavviso operativo per testare la reale reattività dell'organico.
I dipendenti che interagiscono con i link "malevoli" vengono reindirizzati istantaneamente a una landing page di "Teachable Moment", fornendo un feedback formativo immediato su cosa hanno ignorato e come identificare la minaccia in futuro.
Trasmissione Report (3 GG)
Al termine della simulazione e al saldo del restante 70% per la simulazione phishing, ti trasmettiamo via DruidCore Hollow il report aggregato con i risultati della simulazione entro 3 giorni lavorativi.
Presentazione Finale e Debriefing (Entro 10 GG)
Una volta terminata la simulazione phishing e trasmesso il relativo report aggregato, fissiamo una call per ritagliarci 30 minuti insieme per ripercorrere i risultati dell'analisi, così da individuare le migliori azioni da intraprendere.
È il momento in cui parliamo di cosa serve fare per mitigare il rischio e porre rimedio alle zone cieche individuate. L'incarico qui si chiude ufficialmente, con la possibilità di aderire in futuro a DruidCore Awareness Program per una sessione formativa.
PROTOCOLLO DI ESECUZIONE E GARANZIA
Per garantirti un processo fluido, tempi certi ed evitare carico operativo per il tuo team, l'attività di testing segue un metodo chiaro e strutturato:
- Elaborazione e Redazione Diretta: L'assessment viene condotto in totale autonomia sui dati raccolti, procedendo alla diretta elaborazione e redazione del report finale.
- Valutazione Oggettiva sulle Evidenze: L'assessment applica matrici di rischio proprietarie ed imparziali, allineate ai principali framework di cybersecurity.
- Output Esecutivo: Il report viene trasmesso in forma anonima e completo di statistiche, benchmark di settore e raccomandazioni, pronto per l'analisi e l'utilizzo da parte della Governance e dell'ufficio legale.
[ 04 ] Trasmissione Deliverable e Limitazioni di Responsabilità
Deliverable e Output Garantiti
Al completamento della simulazione, ti sblocchiamo:
- AWARE Alfabetizzazione digitale e cyber-difensiva per il tuo team attraverso il Teachable Moment nella landing page dedicata in caso di click.
-
PST
Report post-simulazione con risultati aggregati e anonimi del test:
Num. Invii Email % di Apertura Email % di Click sul Link % di Inserimento Credenziali Confronto con Benchmark Settore Executive Summary Raccomandazioni Aggiornamento
Formato e Trasmissione
I deliverable vengono trasmessi in modo sicuro e in standard di interoperabilità, con rigorose misure di riservatezza:
DruidCore Wisp è un servizio specialistico di simulazione controllata e assessment operativo del rischio umano: non costituisce attività di sorveglianza dei lavoratori o monitoraggio individuale delle prestazioni ai sensi dell'Art. 4 della Legge 300/1970 (Statuto dei Lavoratori). Le metriche elaborate vengono restituite esclusivamente in forma aggregata e anonimizzata per valutare la postura complessiva dell'organizzazione.
L'esecuzione della simulazione fornisce un'istantanea del livello di reattività e consapevolezza del personale in un dato momento, ma non garantisce l'assenza futura di errori umani o di violazioni della sicurezza. Come ogni prestazione specialistica, l'incarico costituisce un'obbligazione di mezzi (art. 1176, comma 2, c.c.): forniamo scenari realistici, metriche accurate e indicazioni correttive, ma il professionista non risponde di eventuali incidenti, attacchi informatici o data breach subiti dall'azienda, anche se derivanti da tecniche simili a quelle simulate.
I dati dei partecipanti (es. indirizzi email target) vengono trattati da DruidCore al solo fine di eseguire la campagna di simulazione e saranno completamente rimossi dai sistemi interni entro 30 giorni dalla consegna del report finale. Eventuali dati o credenziali digitati dagli utenti sulle landing page fittizie non vengono mai registrati, salvati o trasmessi: il sistema rileva esclusivamente l'evento tecnico dell'interazione (es. clic o tentativo di invio) per calcolare la percentuale di adesione nel report, reindirizzando immediatamente l'utente alla pagina di formazione (teachable moment).
Restano fuori dal perimetro e dal corrispettivo: la redazione di corsi di formazione o percorsi propedeutici (servizio integrabile tramite DruidCore Awareness Program), interventi di bonifica o remediation sui sistemi aziendali, la configurazione di filtri email o gateway antispam, la stesura di policy interne o regolamenti aziendali (afferenti a DruidCore Counsel) e qualsiasi attività di supporto o gestione della crisi a seguito di un attacco reale.
Qualsiasi prestazione integrativa o variante extra-scope verrà addebitata separatamente al compenso orario di € 80,00/ora (oltre alla rivalsa di legge del 4% e all'eventuale imposta di bollo. Operazione IVA esente in Regime Forfettario).