Perché l’elenco dei «recidivi» parla più delle esche che delle persone

Una hilera de listones de salto de altura sobre una pista de atletismo, cada uno colocado a una altura distinta del anterior, todos alineados hacia un único marcador de resultados en blanco

Perché l’elenco dei «recidivi» parla più delle esche che delle persone

Perché l’elenco dei «recidivi» parla più delle esche che delle persone

Due email simulate sono partite dalla stessa organizzazione, verso la stessa popolazione di dipendenti, all’interno dello stesso programma di otto mesi. Una avvisava che la password di Outlook stava per scadere. Ci è caduto l’1,82% di chi l’ha ricevuta. L’altra annunciava una modifica alla politica delle ferie. Ci è caduto il 30,80%.

Le stesse persone. Un’email è risultata quasi diciassette volte più ingannevole dell’altra.

Il dato viene da un esperimento controllato del 2025 su 19.789 dipendenti di una grande organizzazione sanitaria, che hanno ricevuto dieci esche diverse nell’arco di otto mesi. E ha una conseguenza scomoda per qualsiasi tabellone che ordini le persone in base al numero di cadute.

Se il risultato dipende così tanto dall’email, allora una parte del punteggio di ciascuno non appartiene a quella persona.

Che cosa misura davvero un elenco di recidivi?

Misura due cose sommate: quello che ha fatto qualcuno e quanto era difficile ciò che gli è capitato. Il tabellone le consegna insieme e non offre alcun modo per separarle.

La tabella di quello studio ordina le dieci esche per tasso di fallimento e l’intervallo completo va dall’1,82% al 30,80%. La variazione non si spiega con l’argomento. Due email della stessa famiglia, entrambe su modifiche ai benefit, hanno dato 7,62% e 30,80%.

Da qui gli autori ricavano un avvertimento metodologico che vale la pena citare come l’hanno scritto, perché non è una mia lettura del dato. Segnalano che servono un confronto randomizzato e un’analisi statistica accurata per valutare se il cambiamento nel risultato di una persona dipenda dalla formazione ricevuta o da altri fattori confondenti, come l’aver ricevuto in seguito messaggi più deboli, più facili da identificare.

Tradotto nell’operatività di un programma: quando qualcuno “migliora” tra due campagne, il dato disponibile non dice se sia migliorata la persona o se sia scesa la difficoltà. E quando peggiora, nemmeno.

Come si costruisce un punteggio che regga a questa obiezione è un problema di ingegneria dei dati, ed è trattato in cosa serve a un punteggio di rischio umano affidabile. Qui mi interessa quello che succede dopo, quando quel numero diventa un nome dentro un elenco.

Perché cadere due volte dice meno di quanto sembri?

Perché l’etichetta di recidivo dipende da quante occasioni ci sono state di guadagnarsela.

Nello stesso studio, alla fine del primo mese aveva fallito almeno una volta il 9,7% della popolazione. All’ottavo, il 56%, cioè 11.077 persone su 19.789. Il 25,9% ha fallito almeno due simulazioni, il 9,8% almeno tre e il 3,5% almeno quattro. Una persona le ha fallite tutte.

La conclusione degli autori è che chi ha evitato le prime email non eviterà necessariamente le successive. Con tempo e sforzo sufficienti, dicono, un attaccante riuscirebbe a ingannare una frazione ampia dei dipendenti di un’organizzazione.

C’è un secondo dato che mostra la stessa cosa da un’altra angolazione. Uno studio di quindici mesi in un’azienda, con 14.733 partecipanti e otto simulazioni a testa, ha rilevato che 1.448 persone sono cadute due o più volte. Quel numero è il 30,62% di chi era già caduto almeno una volta, non del totale. La distinzione conta, perché i due modi di contare circolano come se fossero lo stesso e producono titoli molto diversi.

È lì che salta il criterio di taglio. Quello che l’elenco separa sono le persone che hanno accumulato per prime un’esposizione sfortunata, e somiglia ben poco a un gruppo stabile di persone predisposte.

Quale bias fa leggere il tabellone come un tratto della persona?

Il bias di corrispondenza: la tendenza a dedurre in qualcuno una disposizione stabile a partire da un comportamento che la situazione spiega altrettanto bene.

È uno dei risultati più solidi della psicologia sociale ed è stato dimostrato per la prima volta nel 1967, con un disegno che assomiglia parecchio a quello che fa un tabellone. A un gruppo di persone è stato dato da leggere un saggio a favore o contro il regime cubano e si è chiesto loro di stimare cosa pensasse davvero chi lo aveva scritto. Anche sapendo che la posizione del saggio era stata assegnata, e che chi scriveva non aveva scelto nulla, gli attribuivano comunque quell’opinione.

La replica su larga scala del 2018 ha ripetuto il disegno con un altro tema di dibattito e ha ottenuto di nuovo l’effetto su 7.197 partecipanti, con una dimensione di 1,82 sulla scala di Cohen, dove 0,8 è già considerata grande. Sapere che la situazione obbligava non ha impedito di leggere il comportamento come carattere.

Il problema di un tabellone di recidivi sta in come viene interpretato. Un registro di comportamenti viene letto come un registro di persone, e quella lettura avviene anche quando chi guarda sa che l’esca era difficile.

Cosa succede al programma quando l’etichetta diventa intervento?

Lo studio dei quindici mesi ha misurato esattamente questo e il risultato è stato l’opposto di quello atteso. I partecipanti che hanno ricevuto la pagina di formazione subito dopo essere caduti hanno chiuso con tassi di clic e di azione pericolosa più alti di quelli che non l’avevano ricevuta.

L’esperimento del 2025 ha misurato la stessa cosa con un altro disegno e ha trovato un effetto nella direzione giusta, per quanto molto piccolo. La differenza assoluta tra il gruppo di controllo e i gruppi formati su tutte le email è stata di 1,7 punti percentuali. Lo stesso lavoro non ha trovato nemmeno una relazione tra l’aver completato di recente la formazione annuale obbligatoria e fallire di meno.

Entrambi i risultati lasciano in piedi la possibilità di insegnare e ne delimitano il punto. Il circuito abituale, segnare chi è caduto e mostrargli una pagina in quel momento, è la parte del programma con meno evidenza a favore, e in un caso con evidenza contraria.

Su quello che l’etichetta produce in chi la riceve c’è un limite da dichiarare. Ciò che è misurato è l’effetto sul comportamento successivo. Il meccanismo interno che lo spiega resta fuori dalla portata dei due studi. Se l’effetto venga dall’imbarazzo, dalla fretta di chiudere la finestra o dall’aver imparato che la conseguenza di cadere è una pratica di due minuti, l’evidenza disponibile non lo risolve.

Quello che è chiaro è l’asimmetria dei costi. Un’etichetta messa male su chi ha ricevuto esche difficili costa più del numero che corregge, perché il canale di cui il programma ha più bisogno è quello volontario. In l’abitudine a segnalare senza risposta è sviluppato cosa succede a quel canale quando l’organizzazione non restituisce nulla.

Cosa si può fare con quell’elenco senza trasformarlo in un’etichetta?

L’elenco serve, a tre condizioni che si possono verificare prima di usarlo.

  1. Registrare la difficoltà dell’esca insieme al risultato. Senza quel dato, il numero di una persona non è confrontabile nemmeno con il suo in un’altra campagna. È il requisito che abilita tutto il resto, e oggi di solito manca.
  2. Confrontare ciascuno con il proprio storico, a parità di difficoltà dell’esca. Una classifica tra colleghi mescola le due variabili e restituisce un ordine che dipende da cosa è capitato a ognuno. La serie personale di qualcuno, misurata a difficoltà comparabile, è un segnale molto più pulito.
  3. Fare in modo che la conseguenza di comparire sia contenuto assegnato e non un marchio. La differenza operativa sta in chi lo vede e per cosa. Un piano che cambia perché a quella persona manca un argomento è un’altra cosa rispetto a una condizione che la accompagna di campagna in campagna.

Il tabellone di SMARTFENSE è un buon posto dove applicare l’argomento, perché ha entrambi i pezzi. L’hub dei report include una scheda 360° per utente che integra il rischio, la resilienza, le simulazioni, la formazione e l’attività proattiva, e anche un elenco prioritizzato di utenti su cui intervenire. Quell’elenco è esattamente l’oggetto di cui parla questo articolo, e la terza condizione è quella che decide se quell’elenco aiuti o intralci.

La via d’uscita sta in come si risolve l’intervento. Smart Path valuta ogni persona una volta al giorno e le assegna contenuti senza ripetere quello che ha già fatto, dentro un budget mensile di minuti. Il criterio è ciò che a ciascuno manca ancora del piano. Decide persona per persona e non per gruppo, che è il modo di personalizzare che non ha bisogno di etichettare nessuno.

Resta una domanda aperta, ed è di progettazione di prodotto più che di psicologia. La difficoltà dell’esca viene misurata e pubblicata. Lo studio del 2025 la riporta campagna per campagna, e qualsiasi programma che riusi un’esca ce l’ha a portata di mano. Quello che va verificato è se quel dato viaggi attaccato al registro di ciascuna persona, che è ciò che renderebbe confrontabili due risultati. Vale la pena chiederlo a qualsiasi tabellone, compreso il nostro.

Quali indicatori guardare al posto del tasso di clic lo ha già scritto Nicolás in il tuo programma di awareness sta misurando ciò che conta?, e la variabile che nessuno di quegli indicatori cattura l’ho trattata in la variabile che predice il comportamento sicuro. Questo pezzo si occupa del passo precedente a entrambi. Prima di chiedersi quale indicatore guardare, conviene sapere di chi parla quello che abbiamo già.

Un tabellone che ordina le persone per numero di cadute sta descrivendo, senza dirlo, il catalogo di email che ha scelto di mandare.

Tatiana Stacul

Psicóloga cognitivo-conductual enfocada en comportamiento humano en entornos digitales: estudia cómo la atención, la carga cognitiva y la respuesta emocional al riesgo condicionan la toma de decisiones frente a la pantalla. Colabora con SMARTFENSE en el diseño de contenidos de concienciación en ciberseguridad y divulga sobre ciberpsicología y bienestar digital en Código Calma. Forma parte de Women4Cyber Sweden y Cibervoluntarios.

Lascia un commento