Quando nell’aprile 2024 Synlab è uscita dai sistemi per giorni, gli italiani hanno scoperto due cose: che senza informatica non si fanno nemmeno le analisi del sangue, e che il ransomware non è più un problema “di altri”. Da quel momento in poi, l’elenco degli attacchi documentati in Italia è solo cresciuto: l’ASL 1 Abruzzo, Westpole con tutto il sistema di servizi cloud per la pubblica amministrazione, ACEA, il Bologna Football Club, l’ASST Rhodense. Non casi isolati. Una pratica industriale.

Il Clusit Report parla chiaro: dal 2023 al 2026 gli attacchi gravi rivendicati in Italia sono cresciuti in modo costante, e l’incidenza relativa rispetto al resto del mondo ci ha portati nelle prime posizioni europee. Eppure, quando si va a fondo, una cosa emerge in modo evidente: i meccanismi sono quasi sempre gli stessi, e quasi sempre prevenibili.
In questa analisi ricostruiamo i casi italiani più significativi degli ultimi tre anni, i settori più esposti, l’anatomia di un attacco tipo, i costi reali e, soprattutto, cosa serve davvero per difendersi. Non una guida tecnica per analisti, ma un quadro per chi in azienda decide budget, priorità e fornitori.
- Lo stato del ransomware in Italia nel 2026
- I casi italiani più rilevanti del periodo 2023-2026
- I settori italiani più colpiti
- Anatomia di un attacco ransomware
- Quanto costa un attacco ransomware
- Come difendersi: prevenzione, rilevamento, risposta
- Il ruolo del SOC nella difesa anti-ransomware
- NIS2 e ransomware: obblighi 2026 per le aziende italiane
Lo stato del ransomware in Italia nel 2026
Il quadro italiano è cambiato profondamente tra il 2023 e il 2026. I dati ufficiali parlano di una crescita costante degli attacchi gravi rivendicati nel nostro Paese, con l’Italia che ormai stabilmente occupa una delle prime cinque posizioni europee per incidenza di attacchi cyber. Ma sono i dettagli a contare più dei numeri assoluti.
Il primo cambiamento riguarda il profilo delle vittime. Fino al 2022 l’attenzione mediatica era concentrata sulle grandi aziende: multinazionali quotate, banche internazionali, grandi catene retail. Negli ultimi tre anni il quadro si è ribaltato. I gruppi criminali hanno scoperto che le PMI italiane sono target ideali: hanno fatturati significativi, dipendono dall’IT tanto quanto le grandi aziende, ma investono molto meno in difesa e hanno tempi di reazione più lenti. Il risultato è che oggi gli attacchi più “silenziosi” — quelli che non finiscono sui giornali — colpiscono aziende manifatturiere da 50 a 300 dipendenti del Nord Italia, studi professionali, cliniche private, fornitori di servizi B2B. Le analisi pubblicate negli ultimi anni confermano la trasformazione del panorama italiano degli ultimi mesi, con i ransomware tornati protagonisti dopo un periodo di apparente declino.
Un fenomeno che ha radici lontane: i casi più clamorosi della storia restano WannaCry e NotPetya, che nel 2017 dimostrarono quanto velocemente un ransomware possa paralizzare il mondo.
LockBit, BlackBasta, RansomHub, Akira, Medusa, Cl0p, Rhysida, 8Base, BianLian: sono nomi che ricorrono sistematicamente nelle rivendicazioni di attacchi a vittime italiane.
Alcuni sono stati colpiti da operazioni internazionali di polizia (LockBit, ad esempio, ha subito un duro colpo nel 2024), ma il modello “Ransomware-as-a-Service” è ormai così diffuso che ogni gruppo smantellato viene rapidamente sostituito da nuovi affiliati che operano con le stesse infrastrutture.
Quello che emerge dai report ACN e Clusit è che il problema non si risolverà da solo. Le aziende italiane che non hanno ancora subito un attacco serio non sono “fortunate”: sono semplicemente in attesa. Il ransomware, del resto, è solo una delle forme che assumono gli attacchi hacker alle aziende: per un quadro completo delle minacce, dei costi e delle difese rimandiamo alla nostra guida dedicata.
I casi italiani più rilevanti del periodo 2023-2026
Per capire come si comporta il ransomware contro le aziende italiane, conviene guardare i casi documentati. Ne abbiamo selezionati sei tra i più rappresentativi degli ultimi tre anni, perché in ciascuno emerge un meccanismo diverso e una lezione precisa.
Westpole e l’effetto a catena sulla pubblica amministrazione (dicembre 2023)
L’attacco a Westpole, fornitore di servizi cloud per centinaia di enti pubblici italiani, ha messo offline siti web e servizi digitali di Comuni e altre amministrazioni per settimane. Non era un attacco a Westpole soltanto: era un attacco all’intera filiera dei servizi pubblici. Quello che ne emerge è che la sicurezza dei fornitori IT è oggi un problema sistemico: un singolo fornitore compromesso può paralizzare centinaia di organizzazioni che dipendono da lui. È la ragione per cui la direttiva NIS2 ha introdotto obblighi specifici sulla supply chain.
ASL 1 Abruzzo e il gruppo Monti Ransomware (2023)
L’attacco all’ASL abruzzese ha esposto online dati sensibili di centinaia di migliaia di pazienti, comprese cartelle cliniche, referti, dati psichiatrici. Per le aziende sanitarie italiane è stato uno spartiacque: ha mostrato concretamente cosa significa subire un attacco quando si gestiscono dati ad altissimo livello di sensibilità sotto GDPR e cosa comporta dal punto di vista delle sanzioni e della responsabilità del titolare del trattamento.
Synlab Italia (aprile 2024)
Il caso più mediatico. Synlab, leader nei servizi di laboratorio analisi, è rimasta inoperativa per giorni in tutta Italia. Centinaia di migliaia di esami sono stati ritardati, milioni di dati sanitari sono stati pubblicati online dal gruppo criminale che ha rivendicato l’attacco. L’azienda ha confermato pubblicamente di non aver pagato il riscatto. La conseguenza è stata una crisi che è andata oltre l’IT: comunicazione, reputazione, fiducia dei pazienti, rapporti con i medici di base che si appoggiavano ai loro laboratori. Una lezione su quanto un attacco ransomware oggi sia un evento di business, non un incidente tecnico.
ACEA e Black Basta (febbraio 2024)
La multiutility che gestisce acqua, energia e servizi ambientali per Roma e altre province italiane è stata colpita dal gruppo Black Basta. L’episodio ha confermato un trend già evidente: le infrastrutture critiche italiane — acqua, energia, gas, telecomunicazioni — sono nel mirino. Non per ragioni puramente economiche, ma anche perché la pressione su un servizio essenziale aumenta la disponibilità a pagare.
ASST Rhodense e il sistema ospedaliero lombardo (2025)
Un altro attacco sanitario, questa volta a un’azienda ospedaliera lombarda con oltre 4.000 dipendenti. Reparti rallentati, prenotazioni ferme, sistemi diagnostici offline. La sanità italiana sta dimostrando di essere il bersaglio più attaccato in assoluto, e il motivo è strutturale: ospedali e ASL hanno infrastrutture IT spesso datate, budget di sicurezza limitati e una pressione operativa che rende molto più probabile il pagamento del riscatto pur di tornare operativi rapidamente.
Bologna Football Club (2025)
Un caso emblematico del fatto che il ransomware non guarda al settore. Una squadra di Serie A, con tutto il suo apparato di dati su tifosi, sponsor, contratti, scouting tecnico, è stata colpita e i dati esfiltrati pubblicati sul dark web. Il messaggio sottostante è semplice: qualunque azienda con dati di valore — e quasi tutte le aziende italiane ne hanno — può essere un target. Non serve essere strategici per il sistema-Paese, basta avere qualcosa da perdere.
Sei casi diversi, sei settori diversi, ma con un pattern comune: nessuna di queste organizzazioni si pensava un bersaglio di primo livello prima dell’attacco. È il punto di partenza per capire perché la difesa anti-ransomware non può più essere considerata un tema “da grande azienda”.
I settori italiani più colpiti
Non tutti i settori sono nel mirino con la stessa intensità. Guardando i dati Clusit e ACN degli ultimi anni, e incrociandoli con i casi italiani rivendicati pubblicamente, emerge una geografia abbastanza chiara di chi viene colpito più spesso e perché.
Sanità: il bersaglio numero uno
La sanità italiana è oggi il settore più attaccato in Italia, e probabilmente in Europa. Le ragioni sono strutturali. Le strutture sanitarie hanno infrastrutture IT spesso ereditate da progetti pluridecennali, fatte di software clinici proprietari, dispositivi medici connessi che non possono essere aggiornati senza ricertificazione, sistemi gestionali integrati con la rete senza segmentazione adeguata. A questo si somma una pressione operativa enorme: un ospedale che si ferma per giorni non perde fatturato come una fabbrica, perde la possibilità di curare i pazienti. È il contesto perfetto per chi cerca riscatti veloci.
L’elenco dei casi è lungo e tocca anche le regioni più piccole, come dimostra l’attacco hacker alla sanità della Basilicata.
Pubblica amministrazione e Comuni italiani
La PA italiana è il secondo settore più esposto. I Comuni, in particolare, rappresentano un bersaglio particolarmente attraente perché hanno responsabilità sui dati di cittadini e imprese, ma raramente dispongono delle risorse interne per difendersi adeguatamente. Il caso Westpole ha mostrato un’altra dinamica: spesso non viene colpita direttamente la PA, ma il fornitore IT che gestisce decine o centinaia di amministrazioni. È il motivo per cui il rischio di terze parti è diventato un tema centrale.
Manifatturiero e industria
Il manifatturiero italiano — dalla meccanica all’alimentare all’automotive — è un bersaglio in forte crescita. L’integrazione tra IT e OT tipica dell’Industria 4.0 ha aumentato enormemente la superficie d’attacco: macchine collegate alla rete aziendale, sistemi ERP integrati con la produzione, fornitori che accedono ai sistemi per manutenzione remota. Un singolo punto compromesso può fermare la produzione di un intero stabilimento per giorni, e in un’industria a flusso teso questo significa perdite economiche significative ogni ora.
Infrastrutture critiche e utilities
Acqua, energia, gas, telecomunicazioni: attacchi a impianti idrici ed energetici sono cresciuti in modo costante. Per questi settori non vale solo la pressione economica del riscatto: spesso l’attacco serve anche a destabilizzare un Paese, e dietro alcuni gruppi criminali si intravedono interessi geopolitici. La direttiva NIS2 ha riconosciuto questa criticità classificando questi operatori tra i “soggetti essenziali” con obblighi di sicurezza rafforzati.
Su chi colpisce davvero questi obiettivi abbiamo dedicato un’analisi specifica: APT e ransomware contro infrastrutture critiche ed enti strategici.
Servizi professionali e studi
Un settore meno mediatizzato ma in crescita. Avvocati, commercialisti, notai, consulenti tecnici e fiscali gestiscono dati di altissimo valore: contratti riservati, dati finanziari di clienti, informazioni su contenziosi, dati patrimoniali. Sono però strutture piccole, con budget IT contenuti e raramente personale dedicato alla sicurezza. Per i criminali sono un compromesso ideale: alto valore dei dati, bassa difesa. La maggior parte di questi attacchi non finisce sui giornali, ma chi lavora nel settore sa che il fenomeno è diffuso.
Anatomia di un attacco ransomware
Una cosa che colpisce, quando si analizzano i casi italiani uno per uno, è quanto siano simili tra loro. Cambiano i gruppi criminali, cambiano le aziende vittime, ma la sequenza degli eventi è quasi sempre la stessa. Conoscere questa sequenza è il primo passo per capire dove intervenire.
Fase 1 — L’ingresso
L’accesso iniziale alla rete della vittima avviene quasi sempre in uno di tre modi: phishing email con allegato malevolo o link che porta a una pagina di credenziali contraffatta, credenziali rubate e rivendute sul dark web da altri attacchi precedenti, oppure vulnerabilità non patchate su sistemi esposti a internet (firewall, VPN, server di posta, server web). Nei casi italiani documentati, la combinazione più frequente è phishing su un dipendente con privilegi sufficienti, ma negli ultimi mesi è cresciuta enormemente la quota di attacchi che sfruttano credenziali già compromesse di account che non avevano l’autenticazione a più fattori attivata.
Fase 2 — La ricognizione silenziosa
Una volta dentro, gli attaccanti non lanciano subito il ransomware. Restano nella rete per giorni, spesso settimane. I tempi medi di permanenza prima della cifratura (“dwell time”) si sono accorciati negli ultimi anni — siamo passati da medie di 30-40 giorni a 5-10 giorni — ma restano sufficienti per fare tutto il lavoro che serve: muoversi lateralmente nella rete, mappare i sistemi critici, individuare server di backup, identificare account amministrativi, capire l’organigramma aziendale. Questa è la fase in cui un SOC con monitoraggio attivo può fare la differenza: i segnali ci sono, ma servono occhi che li sappiano vedere.
Fase 3 — L’escalation
Per arrivare ai sistemi davvero critici, gli attaccanti devono ottenere privilegi amministrativi. Lo fanno sfruttando vulnerabilità locali sui server, password deboli su account di servizio, configurazioni errate di Active Directory. È una fase tecnica, lenta, paziente. Le aziende che hanno una segmentazione di rete adeguata e un controllo rigoroso dei privilegi rendono questa fase molto più difficile e visibile.
Fase 4 — L’esfiltrazione
Prima di cifrare, gli attaccanti copiano fuori i dati che useranno come leva per la doppia estorsione. Si parla di decine, talvolta centinaia di gigabyte di dati: documenti aziendali, contratti, email, database. Sono volumi che dovrebbero generare allarmi sul traffico di rete uscente, ma in molte aziende italiane il monitoraggio del traffico in uscita è ancora carente, e questo passa inosservato fino al momento del riscatto.
Questa strategia estorsiva basata sui dati rubati ha un nome preciso: doxware, il ransomware che fa leva sulla minaccia di pubblicare le informazioni sottratte.
Fase 5 — La cifratura e il riscatto
Solo a questo punto avviene quello che il pubblico associa al ransomware: la cifratura dei file, il messaggio di riscatto, il countdown. È la fase finale, ma è anche la più tarda: quando l’azienda si accorge dell’attacco, gli attaccanti hanno già fatto il 90% del lavoro. La risposta dipende interamente da quanto è stata preparata l’organizzazione prima — backup offline e testati, procedure di incident response, contatti con specialisti — perché in quel momento il tempo per decidere è pochissimo.
Quello che questa anatomia mostra è semplice: il ransomware non è un evento istantaneo. È un processo lungo, fatto di passaggi distinti, ciascuno dei quali offre un’opportunità di rilevamento e di blocco. Le aziende che si limitano a sperare nei backup affrontano l’attacco solo nella fase 5, quando ormai non c’è più nulla da fare se non gestire il danno. Quelle che hanno un monitoraggio attivo hanno la possibilità di intercettarlo nelle fasi 1, 2 o 3 — quando si può ancora evitare il disastro.
Per un approfondimento operativo, abbiamo preparato una guida pratica per IT Manager con le strategie di difesa contro il ransomware.
Quanto costa un attacco ransomware
La domanda più frequente da parte di amministratori delegati e direttori finanziari è anche la più difficile da rispondere con precisione: quanto costa davvero un attacco ransomware? La risposta dipende da molte variabili, ma le ricerche internazionali e le testimonianze pubbliche delle aziende italiane colpite permettono di delineare ordini di grandezza realistici.
Il primo errore da non fare è pensare al costo come al solo riscatto. I costi nascosti di un incidente sono molto più alti di quelli visibili, e si distribuiscono lungo l’intera durata della crisi e dei mesi successivi.
I costi diretti includono il riscatto (quando viene pagato, fenomeno meno raro di quanto si pensi nelle PMI italiane), le consulenze specialistiche di incident response, il ripristino dei sistemi e dei dati dai backup, i nuovi hardware e licenze software quando l’infrastruttura è stata compromessa in modo irrecuperabile, le notifiche obbligatorie ai soggetti coinvolti sotto GDPR. Per una PMI italiana di medie dimensioni si parla facilmente di centinaia di migliaia di euro per questa sola voce.
Nelle trattative con i criminali entra spesso in gioco una figura specializzata: il cybernegoziatore, che gestisce le richieste di riscatto per conto dell’azienda colpita.
I costi indiretti sono dove il conto si fa pesante. La business interruption — l’azienda ferma o rallentata per giorni o settimane — può tradursi in perdite di fatturato superiori a tutti gli altri costi messi insieme. La perdita di clienti: chi ha letto sul giornale che la tua azienda è stata violata ci pensa due volte prima di affidarti i propri dati. La perdita di contratti in corso o in trattativa, soprattutto con clienti enterprise o pubblica amministrazione che ora ti chiederanno garanzie e audit aggiuntivi. I costi reputazionali, difficili da quantificare ma reali, soprattutto per aziende che operano in settori dove la fiducia è asset primario.
A questi si sommano le sanzioni regolatorie. Il GDPR già prevede sanzioni fino al 4% del fatturato globale per violazioni gravi sulla protezione dei dati personali. Con l’entrata in vigore piena della NIS2 in Italia, si aggiungono ulteriori sanzioni che possono arrivare fino a 10 milioni di euro o al 2% del fatturato globale per i soggetti essenziali. E sotto la nuova disciplina, l’organo amministrativo dell’azienda — il consiglio di amministrazione, gli amministratori — è personalmente responsabile dell’adempimento agli obblighi di sicurezza. Non è più un tema solo IT, è un tema di governance.
Sommando tutte le voci, il costo medio di un attacco ransomware per una PMI italiana del manifatturiero o dei servizi si colloca, secondo le stime IBM Cost of Data Breach Report degli ultimi anni, tra qualche centinaia di migliaia e diversi milioni di euro. Per le grandi aziende le cifre sono multipli. E in alcuni casi documentati — soprattutto nelle PMI senza backup adeguati e senza copertura assicurativa — l’attacco si è tradotto nella chiusura dell’attività entro 12-18 mesi.
C’è una considerazione finale che vale la pena fare. Un programma di sicurezza serio — con SOC esternalizzato, EDR moderno, patch management gestito, formazione del personale, vulnerability assessment periodici — ha un costo annuale che per una PMI di medie dimensioni è una frazione del costo di un singolo attacco riuscito. Eppure molte aziende continuano a considerarlo un costo da rinviare. È il classico calcolo che funziona solo finché non succede nulla.
Come difendersi: prevenzione, rilevamento, risposta
Difendersi dal ransomware non è un singolo intervento, è una postura. Una strategia che si articola su tre livelli, ciascuno dei quali ha senso solo in relazione agli altri. Le aziende che pensano alla sicurezza come a un prodotto da comprare — un firewall, un antivirus, un servizio di backup — perdono in partenza. Quelle che costruiscono una postura difensiva su tutti e tre i livelli hanno reali possibilità di evitare il disastro.
Prevenzione: ridurre la superficie d’attacco
La prima linea di difesa è impedire che gli attaccanti entrino, o renderne l’ingresso il più difficile possibile. Le misure preventive efficaci sono note da anni, ma sono ancora largamente disattese nelle PMI italiane.
L’Endpoint protection avanzata — basata su EDR o XDR moderni, non su antivirus tradizionali — blocca la maggior parte dei malware noti e ignoti tramite analisi comportamentale. Il patch management strutturato chiude le vulnerabilità note prima che vengano sfruttate (e la stragrande maggioranza degli attacchi sfrutta vulnerabilità per cui esiste già una patch). La segmentazione di rete impedisce che un singolo endpoint compromesso porti a un’infezione dell’intera infrastruttura. L’autenticazione a più fattori su tutti gli account, in particolare quelli amministrativi e quelli con accesso remoto, blocca la quasi totalità degli attacchi basati su credenziali rubate. La formazione del personale, infine, rimane sottovalutata: il phishing è ancora oggi il vettore d’attacco numero uno, e nessuna tecnologia sostituisce un dipendente che sa riconoscere un’email sospetta.
Rilevamento: vedere l’attacco prima che esploda
Come abbiamo visto nell’anatomia dell’attacco, il ransomware non è un evento istantaneo: gli attaccanti restano nella rete per giorni prima di lanciare la cifratura. Vederli in quella fase significa fermarli prima che il danno diventi irreversibile.
Qui entra in gioco il monitoraggio continuo. Non basta installare strumenti, serve qualcuno che guardi gli alert 24 ore su 24, sette giorni su sette, capace di distinguere il falso positivo dal segnale reale e di intervenire prima che la situazione degeneri. È esattamente quello che fa un SOC. Le tecnologie sottostanti — XDR, MDR, SIEM, threat hunting attivo — sono importanti, ma il vero valore lo creano le persone che le sanno usare e i processi che mettono in azione quando trovano qualcosa.
Risposta: avere un piano prima dell’attacco
Quando l’attacco si manifesta — quando appare il messaggio di riscatto o i sistemi smettono di funzionare — il tempo per decidere è pochissimo. Le aziende che improvvisano in quel momento subiscono danni molto maggiori di quelle che hanno preparato in anticipo.
Un piano di risposta agli incidenti efficace prevede: un team di incident management strutturato con ruoli e responsabilità chiari, procedure di isolamento dei sistemi compromessi, contatti già stabiliti con specialisti esterni di incident response, un piano di comunicazione interna ed esterna (dipendenti, clienti, fornitori, autorità, eventualmente media), backup offline regolarmente testati per il ripristino, conoscenza degli obblighi normativi di notifica (72 ore per GDPR, 24 ore di early warning per NIS2).
L’errore più comune è considerare il piano di incident response un documento da scrivere dopo aver avuto un incidente. La verità è opposta: il piano va scritto, testato e simulato prima, in modo che quando l’attacco arriva il team sappia cosa fare invece di scoprirlo sotto stress.
Il ruolo del SOC nella difesa anti-ransomware
Tra tutti gli strumenti di difesa anti-ransomware, il SOC (Security Operations Center) è quello che fa la differenza più netta. Non perché gli altri non servano, ma perché senza un SOC le altre tecnologie operano in modo “cieco”: generano alert che nessuno vede, raccolgono log che nessuno analizza, individuano anomalie che nessuno indaga.
Un SOC è la struttura — tecnologica, di processo, di persone — che monitora l’infrastruttura informatica di un’azienda 24 ore su 24, identifica i segnali di attività anomale o malevole, e interviene rapidamente per contenere il danno. La differenza tra un’azienda con SOC attivo e una senza non si vede nei giorni normali, dove tutto funziona ugualmente. Si vede nel giorno in cui un attaccante entra nella rete: in un caso, qualcuno se ne accorge entro poche ore e blocca la propagazione; nell’altro caso, nessuno se ne accorge fino al momento della cifratura, quando ormai è troppo tardi.
Una domanda ricorrente, soprattutto nelle PMI, è se costruire un SOC internamente o affidarsi a un fornitore specializzato. La risposta non è ideologica, è economica. Un SOC interno serio richiede personale qualificato che lavori in turni 24/7 — significa almeno 6-8 analisti security stipendiati a tempo pieno — più gli strumenti tecnologici, più le competenze di threat intelligence aggiornate continuamente. Per la maggior parte delle aziende italiane è economicamente insostenibile, ed è la ragione per cui il modello SOC-as-a-Service si è affermato come la soluzione di mercato standard.
Il SOC esternalizzato dà accesso alle stesse capacità di un SOC enterprise — analisti specializzati, copertura H24, tecnologie aggiornate, intelligence sulle minacce — con un costo annuale che è una frazione di quello che servirebbe per costruire un SOC interno equivalente. È il modello che Onorato Informatica adotta da anni per centinaia di clienti italiani, con un proprio SOC attivo 24 ore su 24 e analisti dedicati che operano dalla sede di Mantova.
NIS2 e ransomware: obblighi 2026 per le aziende italiane
La direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, ha cambiato il quadro normativo della sicurezza informatica aziendale. Per le aziende italiane che rientrano nel perimetro NIS2 — un perimetro molto più ampio della vecchia NIS1 — l’adeguamento non è più un’opzione, è un obbligo di legge con sanzioni significative.
Il punto centrale, per il tema ransomware, è che la NIS2 stabilisce esplicitamente le misure tecniche e organizzative minime che ogni soggetto deve adottare. Tra queste rientrano direttamente molte delle misure anti-ransomware che abbiamo discusso: politiche di analisi del rischio, gestione degli incidenti, business continuity, sicurezza nella catena di fornitura, sicurezza nell’acquisizione e sviluppo dei sistemi, valutazione dell’efficacia delle misure di gestione del rischio, igiene informatica e formazione, uso della crittografia, sicurezza delle risorse umane e gestione degli accessi, uso dell’autenticazione a più fattori.
In pratica, il legislatore europeo ha trasformato in obbligo legale ciò che fino a ieri era best practice di mercato. Le aziende che fanno parte del perimetro NIS2 — soggetti essenziali e soggetti importanti, con criteri di settore e dimensione ben definiti — devono dimostrare di avere queste misure in atto, documentate e periodicamente verificate.
Ci sono due aspetti che la NIS2 ha portato all’attenzione di chi prima non se ne occupava. Il primo è la responsabilità personale degli organi amministrativi: l’organo di gestione dell’azienda — il consiglio di amministrazione, gli amministratori delegati — è personalmente responsabile dell’adempimento agli obblighi di sicurezza. Non è più solo l’IT che ne risponde, ma il vertice aziendale. Il secondo è l’obbligo di notifica degli incidenti: in caso di incidente significativo, l’azienda deve inviare un early warning entro 24 ore dall’identificazione, una notifica completa entro 72 ore, e una relazione finale entro un mese. Le scadenze sono brevi e i contenuti delle notifiche sono prescritti.
Per le aziende che ancora non si sono adeguate, il momento di muoversi è ora. Le autorità italiane — ACN in primis — hanno già iniziato l’attività di vigilanza, e le sanzioni previste per i soggetti essenziali arrivano fino a 10 milioni di euro o al 2% del fatturato globale. Per i soggetti importanti la soglia è 7 milioni o l’1,4% del fatturato. Sono numeri che cambiano il calcolo costi-benefici di qualunque investimento in sicurezza.
Il punto chiave da capire, per chi valuta investimenti di sicurezza, è che il SOC non è “uno strumento in più”. È il livello di servizio che trasforma tutti gli altri investimenti — endpoint protection, firewall, patch management, vulnerability assessment — in un sistema di difesa effettivamente operativo. Senza SOC, le altre tecnologie sono strumenti che producono dati senza un cervello che li interpreti. Con il SOC, diventano un’infrastruttura di difesa coerente.
Onorato Informatica protegge le imprese italiane da ransomware e attacchi mirati con il proprio SOC attivo 24/7. Oltre 20 anni di esperienza, oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001.
Richiedi una consulenza



