Cybersecurity, imprese più preparate ma ancora fragili nella gestione delle crisi

Il report EY Cyber Barometer 2025, su oltre 300 società italiane, rileva difese più strutturate e un divario ridotto tra PMI e grandi aziende. Solo il 6,7% raggiunge però il livello massimo nella formalizzazione dei piani di risposta agli incidenti.

Quando un attacco informatico ferma un’azienda, il piano di emergenza deve funzionare anche fuori dal cassetto. Occorre sapere chi prende le decisioni, quali sistemi riattivare per primi e come proseguire il lavoro. Il Cyber Barometer 2025 di EY si concentra su questo scarto tra procedure scritte e capacità di applicarle: le difese si diffondono, ma la gestione della crisi resta debole.

L’indagine esamina oltre 300 società italiane sottoposte a revisione finanziaria, rispetto alle oltre 100 della precedente edizione, riferita al biennio 2023-2024. Le valutazioni incrociano interviste, documenti e riscontri operativi, dai registri alle configurazioni dei sistemi. I punteggi, su una scala da zero a cinque, indicano quanto i controlli siano organizzati, attuati e verificati. Non misurano l’immunità agli attacchi.

Il comunicato di EY riporta una maturità complessiva intorno al 55%, contro il precedente 46%. L’ampliamento del campione impone però cautela nel confronto. Si restringe anche la distanza tra imprese di dimensioni diverse: le PMI raggiungono il 46,5%, le grandi aziende circa il 50%. Queste ultime mantengono un vantaggio nelle attività più complesse, come il monitoraggio e la risposta agli incidenti. Nelle imprese minori, invece, la sicurezza è più spesso affidata alle competenze di singole persone.

Le differenze più ampie emergono tra i settori. Le attività digitali e ICT arrivano al 65-67% di maturità, mentre i comparti tradizionali e manifatturieri si collocano tra il 35% e il 50%. Per chi vende servizi digitali, garantire la continuità significa garantire il prodotto stesso. Negli altri settori la sicurezza appare più frammentata e meno presente nelle decisioni aziendali.

I dati sui piani di risposta agli incidenti mostrano quanto lavoro resti da fare. Il 54,6% dei rispondenti ottiene un punteggio di tre o quattro su cinque, ma appena il 6,7% raggiunge il livello massimo. Quasi il 19% si ferma a zero o uno, con procedure assenti o in larga parte informali. Per i piani di continuità dei sistemi IT, la quota al livello più alto scende al 4,6%.

Altre carenze comuni riguardano la sicurezza dei fornitori e la verifica dell’efficacia dei controlli. Un attacco può arrivare anche attraverso un partner o un servizio esterno. Gli investimenti devono quindi coprire anche le esercitazioni e le verifiche periodiche, con responsabilità definite prima dell’emergenza. È durante le prove che un’azienda può scoprire se sa davvero ripristinare i sistemi e continuare a lavorare.

Articoli correlati