Il quadro della sicurezza informatica in Italia nel 2025 appare più critico rispetto agli anni precedenti. I dati pubblicati dall’Agenzia per la Cybersicurezza Nazionale (ACN) indicano un aumento degli eventi cyber rilevati nel primo semestre dell’anno. Tra gennaio e giugno sono stati censiti 1.549 eventi, con una crescita del 53% allo stesso periodo del 2024.

Ancora più rilevante è il numero di incidenti con impatto sui sistemi e sui servizi digitali. Nei primi sei mesi del 2025 sono stati registrati 346 casi, quasi il doppio rispetto all’anno precedente. Il dato conferma un incremento non solo nel numero delle attività ostili rilevate, ma anche nella loro capacità di produrre effetti concreti sulle organizzazioni colpite.

  1. Dal 2018 al 2025: la crescita silenziosa degli attacchi alla PA
  2. Il caso NoName057(016)
  3. Perché i piccoli Comuni restano i più esposti
  4. L’importanza della prevenzione
attacchi informatici comuni italiani pa locale image

Tra i soggetti maggiormente esposti figurano gli enti della Pubblica Amministrazione, in particolare quelli a livello locale. Seguono le amministrazioni centrali e il settore delle telecomunicazioni. Nel mese di aprile, ad esempio, una campagna mirata di spear phishing ha preso di mira operatori telco, mentre a marzo la compromissione di un fornitore di servizi web ha avuto ripercussioni su diversi enti locali che utilizzavano la stessa infrastruttura. La Pubblica Amministrazione centrale è stata invece interessata soprattutto da attacchi DDoS e da nuove campagne di phishing, a conferma della pressione costante esercitata sulle infrastrutture digitali pubbliche.

Dal 2018 al 2025: la crescita silenziosa degli attacchi alla PA

Tra il 2018 e il 2025 gli attacchi informatici contro la Pubblica Amministrazione italiana sono aumentati in modo costante, sia per numero sia per impatto. I dati raccolti negli anni da ACN e Clusit mostrano una crescita progressiva del fenomeno. Nel 2018 gli incidenti censiti erano poco più di 250, un valore allora considerato gestibile. Sei anni dopo, nel 2024, gli attacchi riconducibili alla sola Pubblica Amministrazione hanno superato quota mille. Nel tempo è cambiata anche la distribuzione dei bersagli. Nel 2021 oltre la metà degli attacchi, circa il 56%, era rivolta alla Pubblica Amministrazione centrale. Le amministrazioni locali rappresentavano il 30%, mentre il settore sanitario si collocava intorno al 10%.

Nel 2024 la situazione appare diversa. La Pubblica Amministrazione centrale resta il principale obiettivo, ma la sua quota scende intorno al 50%. Parallelamente aumentano gli attacchi contro le amministrazioni locali, che raggiungono circa il 32% del totale, e contro il settore sanitario, che supera il 12%. Il dato indica una pressione crescente sugli enti territoriali, spesso caratterizzati da risorse e strutture di sicurezza più limitate rispetto alle amministrazioni centrali.

La crescita degli attacchi si riflette anche sull’impatto economico. Le stime indicano che i costi sostenuti dalle amministrazioni locali a seguito di incidenti informatici sono passati da circa 225 milioni di euro nel 2018 a oltre 1,1 miliardi nel 2024. Considerando una media di circa 1,5 milioni di euro per incidente, la minaccia cyber rappresenta ormai una voce strutturale nei costi di gestione delle amministrazioni locali.

Il caso NoName057(16)

Il 2025 si è aperto con una campagna di attacchi informatici che ha coinvolto numerose infrastrutture italiane. Tra febbraio e marzo il gruppo filorusso NoName057(16) ha condotto una serie di attacchi coordinati basati principalmente su tecniche DDoS, colpendo infrastrutture critiche, istituzioni pubbliche, servizi finanziari e portali della Pubblica Amministrazione. Gli attacchi hanno causato rallentamenti e temporanee interruzioni dei servizi online.

Attivo dal 2022, il gruppo è noto per prendere di mira Paesi considerati politicamente allineati con l’Ucraina. Le operazioni si basano su attacchi di saturazione progettati per rendere temporaneamente inaccessibili siti e servizi online. Le campagne vengono spesso coordinate attraverso la piattaforma DDosia, che consente di coinvolgere una rete di simpatizzanti e volontari nelle attività di attacco, talvolta incentivati da meccanismi di ricompensa economica. Questo modello è già stato utilizzato in diversi contesti europei ed è stato impiegato con maggiore continuità anche contro obiettivi italiani.

A partire dal 17 febbraio 2025, gli attacchi hanno inizialmente colpito il settore bancario, con Intesa Sanpaolo tra i primi bersagli. Nelle settimane successive la campagna si è estesa alle infrastrutture di trasporto, tra cui gli aeroporti di Milano Malpensa e Milano Linate, e ai porti di Trieste, Taranto e Genova. Successivamente sono stati presi di mira anche enti e aziende considerate strategiche, tra cui Leonardo, Banca d’Italia, Autorità di regolazione dei trasporti, Edison, Fininvest e Parmalat.

Perché i piccoli Comuni restano i più esposti

Nonostante i progressi sul piano normativo, la cybersicurezza continua a rappresentare uno dei punti più critici per molti Comuni italiani. Le principali difficoltà riguardano innanzitutto le competenze. In numerose amministrazioni locali manca personale specializzato in sicurezza informatica e la formazione interna resta limitata. Un’indagine condotta da AnciLab su oltre duecento enti locali in Lombardia mostra come il tema della cybersecurity sia ancora considerato secondario rispetto ad altre priorità amministrative.

A questo si aggiunge una gestione degli incidenti spesso improvvisata. Secondo dati ISTAT, meno di un terzo delle amministrazioni locali dispone di procedure formalizzate per affrontare un attacco informatico. In assenza di protocolli chiari, anche un incidente limitato può trasformarsi in un problema più ampio, con tempi di risposta lunghi e difficoltà di coordinamento.

Il problema delle risorse economiche continua a persistere. Molti Comuni si affidano a fornitori esterni per la gestione dei sistemi informativi, una scelta spesso inevitabile ma che introduce ulteriori elementi di rischio. Un esempio è rappresentato dall’attacco che ha coinvolto Westpole S.p.A., che ha avuto effetti a catena su diversi enti pubblici clienti.

La mancanza di formazione specifica espone il personale a errori operativi comuni, come l’apertura di link di phishing o una gestione poco attenta delle credenziali di accesso. In diversi casi si riscontrano anche carenze sul piano tecnologico, con sistemi di protezione ancora limitati o non aggiornati, dall’assenza di firewall avanzati alla mancanza di autenticazione a più fattori.

L’importanza della prevenzione

Per ridurre l’esposizione agli attacchi informatici, per i Comuni la priorità deve essere la prevenzione. Questo significa integrare la sicurezza informatica nella gestione ordinaria dei sistemi e dei servizi digitali, evitando di intervenire solo dopo un incidente. Il quadro normativo degli ultimi anni ha iniziato a definire con maggiore precisione gli obblighi per le amministrazioni pubbliche. La legge sulla cybersicurezza introduce indicazioni operative che includono la gestione del rischio informatico, la definizione di ruoli e responsabilità e l’adozione delle misure previste dalle linee guida dell’Agenzia per la Cybersicurezza Nazionale. Rientrano in questo ambito anche il monitoraggio delle minacce, la gestione strutturata degli incidenti e la notifica alle autorità competenti nei casi previsti.

Un altro aspetto riguarda gli acquisti tecnologici. L’articolo 14 della Legge 90/2024 estende infatti l’attenzione alla cybersicurezza anche alle procedure di approvvigionamento di beni e servizi informatici. Le pubbliche amministrazioni sono chiamate a considerare criteri di sicurezza già nella fase di selezione delle soluzioni tecnologiche, soprattutto quando sono coinvolti servizi o infrastrutture rilevanti per il funzionamento dello Stato.

Nella stessa direzione si colloca il recepimento della direttiva NIS2, che richiede alle organizzazioni di valutare il proprio livello di esposizione al rischio informatico e di adottare misure di sicurezza adeguate. Per molte amministrazioni locali questo significa avviare un percorso di verifica interna dei sistemi, delle procedure e delle competenze disponibili. Per cui, le indicazioni operative pubblicate dall’ACN rappresentano un riferimento utile anche per gli enti di dimensioni più ridotte, che spesso dispongono di risorse limitate ma devono comunque garantire la continuità e la sicurezza dei servizi digitali.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati