Cybersecurity aziendale. Nelle aziende i controlli di cybersecurity sono ormai diffusi, ma raramente raggiungono un livello avanzato. Un’analisi su oltre 300 società ha rilevato che circa il 53% gestisce gli incidenti informatici a un livello intermedio, solo il 7% a uno avanzato e il restante 40% a uno basso o iniziale, secondo i dati raccolti nel 2025.

Il 62,5% delle aziende ha un inventario dei servizi critici e dei sistemi che li sostengono, ma per il 21,8% i piani di continuità operativa esistono e vengono applicati in modo limitato. Questo divario tra l’avere una misura e farla funzionare si riscontra anche nelle piccole imprese.
Cybersecurity aziendale: perché è importante
Il Cyber Index PMI, promosso da Confindustria e Generali con il Politecnico di Milano e l’ACN, ha assegnato a marzo 55 punti su 100 alla postura di sicurezza di oltre 1.500 PMI, un punteggio inferiore alla soglia di sufficienza fissata a 60. La parte strategica sale a 62, mentre quella di attuazione resta ferma a 57 rispetto alla rilevazione precedente: le aziende definiscono la strategia più velocemente di quanto implementino le misure.
La rilevazione è dell’EY Cyber Barometer, e il comunicato stampa non specifica la rappresentatività del campione di circa 300 società analizzate. Il Cyber Index PMI si basa su oltre 1.500 imprese e dichiara di rappresentare l’intera popolazione delle PMI.
Il Cyber Index PMI divide le imprese in quattro livelli: il 16% è maturo, il 32% consapevole, il 38% informato e il 14% principiante. Il 70% si concentra nei livelli intermedi, dove la conoscenza del rischio non si traduce ancora in una difesa efficace.
Negli ultimi tre anni quasi una PMI su quattro ha subito una violazione informatica, ha ricordato il direttore dell’Osservatorio Cybersecurity & Data Protection del Politecnico di Milano. Il settore manifatturiero è il secondo più colpito ed è tra i meno maturi.
Nel 2025 il Rapporto Clusit ha censito 507 incidenti gravi in Italia, con un aumento del 42% rispetto ai 357 del 2024, pari al 9,6% degli incidenti mondiali. Il comparto governativo e militare ne ha subiti oltre il 28%, mentre il manifatturiero il 12,6%, posizionandosi al secondo posto. Il 16% degli incidenti mondiali nel settore manifatturiero ha colpito l’Italia.
Nel primo semestre 2026 le rivendicazioni di ransomware in Italia sono state 148 e il settore manifatturiero ne ha concentrate 59, corrispondenti al 39,9%. Il conteggio di Clusit riguarda gli incidenti gravi e noti del 2025, così come le rivendicazioni dei gruppi criminali, ma il settore più colpito resta lo stesso.
Secondo il Barometer, i settori digitali e ICT presentano una maturità compresa tra il 65% e il 67%, mentre i comparti tradizionali e manifatturieri si attestano tra il 35% e il 50%. Clusit avverte che i settori più bersagliati potrebbero essere anche meno capaci di difendersi e mitigare gli incidenti.
Per i cybercriminali è ancora possibile ottenere risultati significativi colpendo la tecnologia di base, quella presente in quasi tutte le aziende, o utilizzando tecniche di attacco standard. Il campione di Clusit include solo incidenti noti, andati a buon fine e di particolare gravità, rappresentando quindi una parte del quadro complessivo.
Le grandi imprese (con un fatturato superiore a 50 milioni di euro e 250 dipendenti) mostrano ancora un vantaggio nella gestione degli incidenti. Nelle realtà medio-piccole l’approccio è spesso parziale, frammentato o legato a singole figure chiave.
I comparti più maturi, con il 70%, sono la fabbricazione di beni di consumo e i settori digitali. Nell’industria la situazione è meno rosea: un’analisi di HWG Sababa su trenta contesti industriali ha rilevato che solo il 20% dispone di un piano di incident response calibrato sui sistemi industriali.
Cosa cambia e quali sono gli effetti
IBM, nel Cost of a Data Breach Report 2026, ha calcolato che rilevamento, escalation e perdita di business assorbono insieme il 63% del costo totale di una violazione a livello globale. In Italia il costo medio è salito a 3,55 milioni di euro dai 3,31 dell’anno precedente, con la compromissione della supply chain come causa iniziale più frequente (18% dei casi).
Entro il 31 ottobre devono essere adottate le misure di sicurezza di base dalla maggior parte dei soggetti NIS inseriti nell’elenco nel 2025: i diciotto mesi si calcolano a partire dalla comunicazione ricevuta da ciascuno. La determinazione 379907/2025 richiede 37 misure e 87 requisiti ai soggetti importanti, 43 misure e 116 requisiti agli essenziali, e dopo tale data l’Agenzia per la cybersicurezza nazionale passerà dall’accompagnamento alla vigilanza.
Le misure devono essere operative e dimostrabili: una misura adottata solo sulla carta ed elusa nella pratica non soddisfa il requisito. La scadenza coinvolge anche la filiera. I soggetti NIS hanno dovuto dichiarare entro il 31 maggio i propri fornitori rilevanti, che ereditano clausole contrattuali anche se restano fuori dal perimetro diretto, e un’azienda non conforme rischia di essere esclusa dagli appalti prima ancora di ricevere una sanzione.
La notifica degli incidenti significativi, in vigore da gennaio 2026 per la stessa platea, prevede una pre-notifica entro 24 ore dalla conoscenza dell’evento, la notifica completa entro 72 ore e una relazione finale entro un mese. L’obbligo resta in capo al soggetto NIS, mentre il fornitore di servizi gestiti può solo supportare la raccolta delle prove.
L’ACN ha definito quattro fattispecie di incidente significativo, tre comuni a tutti i soggetti e una specifica per gli essenziali. Entro le prime 24 ore qualcuno deve aver stabilito se l’evento rientra in una di esse.
Il Barometer valuta se un piano esiste e quanto è integrato nei processi aziendali, ma non fornisce prove sulla sua efficacia sotto attacco. Il termine delle 24 ore rappresenta il primo test esterno del piano: la decisione su cosa costituisca un incidente significativo spetta a una persona specifica, che deve essere preparata.
Fonte e approfondimento su cybersecurity aziendale: articolo originale.
* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.
Hardware Ready Ready to Bench?