La guerra che non si vede. Innovazione, sicurezza e PMI nell’era del conflitto permanente

Come la guerra ibrida ha trasformato la cybersicurezza da problema IT a variabile economica e strategica per le imprese italiane

di Ernesto Cotugno e Guendalina Capece
Premessa

La guerra è diventata sfondo… e lo sfondo è il posto più pericoloso in cui stare perché smetti di guardarlo.
Stamattina, prima di iniziare a leggere questo articolo, probabilmente come ogni mattina, avete aperto il telefono; tra gossip, meteo e notizie sportive, avrete scorso qualche notizia dal fronte, un attacco qui, droni abbattuti la, operazione cyber attribuita a gruppi filorussi, ritorsioni ecc.
Avete scorso appunto. Oltre.
Stiamo riuscendo, con il passare del tempo e l’incessante flusso comunicativo, a “normalizzare”1 pure la guerra, al pari delle altre notizie, come dicevamo, quasi come il meteo: brutto tempo, oggi! Domani si vede. Questo meccanismo di adattamento è umano, comprensibile, e probabilmente necessario per non subirne le conseguenze.
Siamo nel mezzo di una guerra ibrida che ci ha fatto entrare nell’epoca del conflitto permanente, dove non esiste più una distinzione netta tra pace e guerra2.
Non è una metafora. È una condizione operativa che il Ministero della Difesa italiano ha messo nero su bianco in un documento ufficiale: la guerra ibrida non si combatte su un fronte lontano, si combatte ogni giorno, e richiede una risposta che coinvolge “…tutte le risorse della nazione, civili e militari, pubbliche e private…”3.
Le aziende sono una risorsa privata civile della nazione. Che lo sappiate o no, siete già dentro.
Ma cosa c’entra la mia azienda con la guerra? Sarebbe la domanda giusta. Ed è quella che quasi nessuno si fa, perché la risposta comunque sarebbe scomoda.
Non c’entra nel senso “comune” – eserciti, governi, ambasciate, trattati. C‘entra in un senso molto più prosaico e vicino: siamo coinvolti e siamo “sul campo” per il tramite delle reti digitali che utilizziamo ogni giorno.
Quella globalizzazione che ci avvicina all’altra parte del mondo per i viaggi, il commercio, gli affetti, ci avvicina anche a scenari che prima ci sembravano solo trame di sci-film alla WarGames4; il gestionale, la posta elettronica, il server, il cloud dove archiviamo i documenti – sono diventati al pari di infrastrutture militarmente rilevanti. Non perché siano strategiche in sé, ma sono connesse… a “qualcosa” e lo diventano.
Adesso, non vorrei mai che in questo momento vi giriate e iniziate a staccare spine, collegamenti, cavi ecc. Assolutamente!
L’intento di queste righe è cercare di capire insieme cosa sta succedendo, e come quello che ci circonda in questo turbolento periodo storico, ci riguarda più da vicino di quanto possiamo immaginare, al di là delle notizie che ci avvolgono ogni giorno. Ci faremo aiutare da chi studia questi fenomeni da un osservatorio accademico.
Prima i numeri, per capire le dimensioni reali di qualcosa che tendiamo a sottostimare proprio perché non si vede. Poi la professoressa Guendalina Capece5, che insegna Economia e Gestione dell’Innovazione, ci spiegherà perché questo non è solo un problema tecnico, ma una vera e propria criticità del mercato e perché il mercato, da solo, non può risolverlo. Vedremo (ancora una volta6) cosa prescrive la normativa europea NIS 2, già in vigore, e cosa ha cambiato operativamente nelle ultime settimane. Torneremo ad inquadrare, da un punto di vista accademico, tutto questo nel linguaggio dell’innovazione aziendale e perché la compliance non è il contrario dell’innovazione, ma – se gestita bene ne è una componente. In maniera molto pratica, probabilmente per quello che interessa di più… e quindi? …che facciamo? cercheremo di capire ancora una volta che la sicurezza informatica smette di essere un costo e diventa un vantaggio competitivo misurabile.

I numeri che nessuno si aspetta… per capire che chi attacca non ha bisogno di essere interessato a voi. Ha “solo” bisogno di “passarci” attraverso

L’Agenzia per la Cybersicurezza Nazionale lo scrive esplicitamente nelle proprie Linee Guida ufficiali: “I fornitori e le terze parti stessi possono rappresentare un vettore di attacco qualora compromessi da soggetti malintenzionati.”7 Non è una previsione, è una descrizione di quello che accade già.
Il meccanismo è semplice da capire. Gli attacchi informatici, di qualsiasi tipo, natura, provenienza, scopo, hanno come fine (soprattutto se è “obiettivo bellico”) le grandi organizzazioni – multinazionali, banche, infrastrutture energetiche, Pubblica Amministrazione; queste però hanno investito anni e risorse nella propria difesa digitale. I perimetri sono alti. Riuscire a “bucare” frontalmente è obiettivamente difficile e dispendioso (…tempo e soldi con l’alto rischio di essere scoperti). Allora chi attacca cerca la porta sul retro: il fornitore di medie dimensioni che consegna componenti, il consulente esterno che accede al sistema del cliente, l’agenzia logistica che sincronizza i propri gestionali con quelli del committente. Una connessione fidata, una password condivisa, un accesso remoto non protetto. Dentro!
Il conflitto permanente, quello che non distingue tra pace e guerra, tra militare e civile, aggira i confini delle grandi organizzazioni, risalendo, un po’ come i salmoni8, lungo le filiere commercio-industriali, seguendo le connessioni.
Voi non siete il bersaglio. Siete il percorso verso il bersaglio. Ed è anche per questo che nessuno vi ha avvisato – perché fino a poco tempo fa, nessuna norma lo richiedeva.

I numeri che rendono tutto concreto

Nel 2024 l’Italia ha registrato 573 incidenti informatici gravi confermati – un aumento dell’89% rispetto all’anno precedente. Le piccole e medie imprese rappresentano il 75% dei casi nel settore privato colpito9. Il costo medio di un attacco riuscito si aggira intorno ai 300.000 euro – con un tempo medio di scoperta superiore ai sei mesi. Sei mesi in cui i sistemi vengono studiati, i dati estratti, le vulnerabilità cartografate con calma.
Nel 2025 la situazione è peggiorata: 507 attacchi critici andati a buon fine, + 42% rispetto all’anno precedente. L’Italia rappresenta oltre il 10% di tutti gli attacchi informatici gravi a livello globale – a fronte di un peso economico che è l’1,8% del PIL mondiale10. Siamo sovrarappresentati, e non per caso.
La spiegazione più lucida viene ancora dall’intelligence italiana. Il Direttore Generale del DIS, Vittorio Rizzi, presentando la Relazione annuale sulla politica dell’informazione per la sicurezza, ha scelto parole dirette: “…Oggi le tecnologie accelerano il ritmo e la portata di ogni minaccia…”11 e la relazione aggiunge che nel 2026 gli attacchi non convenzionali russi proseguiranno – con particolare attenzione alle catene di approvvigionamento dei progetti di modernizzazione occidentali. Le catene di approvvigionamento. Le filiere. Le PMI fornitrici.

L’operazione che ha coinvolto l’Italia – luglio 2025

Il 17 luglio 2025, Europol ed Eurojust hanno annunciato i risultati dell’Operazione Eastwood: un’azione coordinata tra dodici Paesi contro il gruppo hacktivista filorusso NoName05712, responsabile di migliaia di attacchi DDoS contro istituzioni e infrastrutture di Ucraina e Paesi alleati13.
Il ruolo dell’Italia non è stato marginale – è stato centrale. La Polizia Postale italiana, su mandato della Procura di Roma con il coordinamento della Direzione Nazionale Antimafia e Antiterrorismo, ha analizzato oltre 600 server sospetti sul territorio nazionale, individuato la catena logistica degli attacchi e condiviso i dati con le controparti europee. Sono state eseguite in Italia 5 perquisizioni domiciliari (su 24 totali), interrogate 4 persone (su 13). I target italiani colpiti dal gruppo tra agosto 2024 e luglio 2025 sono stati più di 360: Ministeri, Forze di Polizia, Regioni, Comuni, autorità portuali, aeroporti, grandi realtà della produzione industriale, banche, operatori delle utility14.

Tre casi italiani, recenti, reali

Facendo un po’ di ricerche in merito ho trovato notizie di casi registrati in Italia, casi reali, magari simili a qualche realtà vicine a qualche lettore:

  • Fraschetti SpA – azienda di Ceprano, è stata costretta a fermarsi e ad attivare temporaneamente la cassa integrazione per gli oltre cento dipendenti dopo un attacco che ha messo fuori uso l’intero sistema logistico e ha comportato il furto di tutti i dati di clienti, fornitori e dipendenti15;
  • Alf DaFrè – al momento praticamente ferma ed è stata costretta a chiedere la cassa integrazione per i suoi 350 dipendenti, che ha denunciato l’attacco alla Polizia Postale e non ha ceduto al ricatto16;
  • Snatt – una cyber gang criminale è riuscita a bloccare i sistemi per tre giorni, paralizzando le attività e causando una settimana di cassa integrazione per circa 500 lavoratori17.
La cybersicurezza diventa variabile di Economia Aziendale

Fino a qui abbiamo guardato la cybersicurezza attraverso la lente della geopolitica e della norma. Adesso proviamo a cambiare occhiali. Perché se la guerra ibrida spiega il contesto e la NIS 2 fissa le regole, c’è ancora una domanda che molti imprenditori si fanno (o dovrebbero farsi) – comprensibilmente – nel silenzio: “…ma a me, concretamente, cosa cambia?”
La risposta ce la dà l’Economia Aziendale.

Un’azienda non esiste per gestire (solo le) reti. Esiste per creare valore

Ogni decisione aziendale – dall’acquisto di un macchinario all’apertura di un mercato estero – viene valutata in funzione della sua capacità di contribuire agli obiettivi dell’organizzazione. Vale per il personale, per la logistica, per i fornitori. Vale, oggi, anche per la sicurezza digitale.
Per molto tempo la sicurezza informatica è stata una funzione di supporto: roba da sistemisti, necessaria quanto invisibile, separata dalle decisioni strategiche. Poi è arrivata la trasformazione digitale – e ha cambiato tutto. Il sistema informativo non supporta più l’impresa: ne è diventato parte integrante. La produzione dipende dai gestionali, la logistica dialoga in tempo reale con clienti e fornitori, la progettazione gira su piattaforme condivise. Non esiste più una netta separazione tra “azienda” e “tecnologia”. E quindi un incidente informatico non interrompe un sistema: interrompe processi, relazioni economiche, capacità produttiva.
Qui entra in gioco il principio di economicità18 – uno dei fondamenti dell’Economia Aziendale. Semplificando: la capacità dell’impresa di usare bene le proprie risorse per garantirsi continuità nel tempo. Non nel trimestre. Nel tempo. Ebbene, rinviare gli investimenti in sicurezza può migliorare qualche indicatore di breve periodo, ma compromette esattamente quella continuità. Un attacco ransomware, in pochi giorni, è in grado di alterare l’equilibrio economico (costi di ripristino), finanziario (liquidità bloccata), patrimoniale (dati e proprietà intellettuale persi) e organizzativo (persone in panico, processi fermi). L’episodio “tecnico” diventa un problema aziendale. Sempre.
E poi c’è la reputazione. Warren Buffett lo ha detto con la precisione chirurgica che gli appartiene: “Ci vogliono vent’anni per costruire una reputazione e cinque minuti per distruggerla”19. Nel contesto di un data breach o di un ransomware, questa non è filosofia: è previsione. Il danno reputazionale produce effetti economici misurabili – perdita di clienti, contratti rallentati, costo del credito più alto. La reputazione non è un patrimonio etico. È un patrimonio economico. Ed è esattamente quello che la guerra ibrida ha imparato a colpire per primo.

La fiducia è un’infrastruttura. E si può bucare

Kenneth Arrow, premio Nobel per l’Economia, ha scritto che “praticamente ogni transazione commerciale contiene un elemento di fiducia”20. Lo diceva decenni fa. Oggi è ancora più vero, e molto più fragile.
Ogni connessione tra sistemi informativi, ogni accesso remoto, ogni API, ogni gestionale condiviso con un cliente, è prima di tutto una relazione economica fondata sulla fiducia. La trasformazione digitale ha moltiplicato queste relazioni in modo esponenziale. E con esse ha moltiplicato i punti in cui quella fiducia può essere violata.
Quando un’impresa investe nella protezione dei propri sistemi, non tutela solo se stessa: protegge indirettamente clienti, fornitori, partner. Il beneficio supera i confini aziendali. In economia questo si chiama esternalità positiva – il classico caso in cui chi fa la cosa giusta produce un vantaggio che va oltre chi l’ha pagata.
Il rovescio della medaglia si chiama free-riding21. Ragionamento: perché investire oggi in sicurezza se i miei clienti principali sono già ben protetti? Perché sostenere costi significativi se il rischio percepito è lontano? È un ragionamento che, dal punto di vista del singolo, sembra sensato. Il problema è che se lo fanno tutti, il risultato è un sistema con livelli di protezione profondamente disomogenei, dove proprio gli anelli più deboli diventano la porta d’ingresso preferita. Le grandi imprese investono milioni. Le piccole rinviano. E chi attacca segue il percorso di minore resistenza: risale la filiera.

Il mercato non si corregge da solo. Ed è per questo che esiste la NIS 2

C’è un secondo limite, oltre al free-riding, che impedisce al mercato di autoregolarsi: l’asimmetria informativa. Un cliente può confrontare i prezzi di due fornitori, valutarne la qualità, verificarne i tempi di consegna. Ma difficilmente riesce a capire quale dei due faccia backup testati, aggiorni i sistemi con regolarità, abbia un piano scritto in caso di attacco.
George Akerlof lo ha dimostrato nel suo celebre studio sui “lemons” – i bidoni del mercato dell’usato22: quando chi vende sa più di chi compra, il mercato tende a penalizzare chi fa le cose bene e a premiare chi le fa male. Lo stesso meccanismo funziona con la cybersicurezza. Chi investe sostiene costi immediati. Chi non investe ha costi inferiori e, almeno nel breve periodo, un apparente vantaggio competitivo. Il mercato non riconosce la differenza finché non accade qualcosa.
Questo è quello che gli economisti chiamano fallimento del mercato: non che il mercato non funzioni, ma che lasciato a se stesso tende a investire meno di quanto sarebbe necessario per il benessere collettivo. È esattamente ciò che accade con la sicurezza digitale.
Ed è qui che la NIS 2 smette di essere un adempimento e diventa qualcos’altro: uno strumento di politica industriale. Il suo obiettivo non è far compilare moduli alle aziende. È correggere un fallimento del mercato. Stabilire standard minimi significa evitare che la vulnerabilità di un fornitore comprometta l’intera filiera. Estendere gli obblighi ai fornitori significa rafforzare la rete, non solo i nodi principali. Attribuire responsabilità agli amministratori significa riconoscere che la cybersicurezza è una variabile strategica, non una questione IT.
Gli incentivi pubblici – contributi, crediti d’imposta, bandi per l’innovazione digitale – vanno letti con la stessa logica: non sono sussidi, sono strumenti per riallineare gli incentivi individuali con l’interesse collettivo. Ma da soli non bastano. Le risorse pubbliche possono sostenere l’investimento iniziale; non possono sostituire una cultura manageriale orientata alla gestione del rischio.
La cybersicurezza non può più essere delegata all’IT. Le decisioni in materia di sicurezza incidono sulla continuità aziendale, sulla reputazione, sulle relazioni con clienti e banche, sulla capacità di accedere ai mercati. Sono decisioni che appartengono al governo dell’impresa. È questo il cambiamento culturale più significativo introdotto dalla NIS 2: non chiede nuovi strumenti tecnologici, chiede agli amministratori di assumersi consapevolmente la responsabilità della resilienza della propria organizzazione.
In altre parole: la cybersicurezza entra in bilancio. Non come voce di costo ma come variabile strategica.

La NIS 2: da obbligo normativo a barriera (o trampolino…) di accesso al mercato

Il D.Lgs. n. 138/2024, in vigore dal 16 ottobre 2024, obbliga le grandi organizzazioni23 a valutare i propri fornitori sotto il profilo della sicurezza informatica e a inserire questa valutazione nei contratti.
Ci sono una serie di prescrizioni, anche tecniche24, ma che vanno assolutamente lette/capite/agite/integrate/ecc. e non “solo” per decisione dell’ACN, ma perché questo può fare la differenza tra (come dicevamo prima) essere il bersaglio o meno; il risultato è una selezione silenziosa, già in corso: chi dimostra di essere conforme resta nella filiera, chi non lo dimostra ne esce.
Questa è la NIS 2!
Vi starete chiedendo – e sarebbe comprensibile – “…e noi che c’entriamo?”
Ora… posta l’eventuale domanda, io penso ci sia un modo sbagliato e uno giusto di leggerla.
Quello sbagliato è leggerla come un adempimento burocratico, una lista di cose da fare per evitare una sanzione. È comprensibile, è il primo istinto di chiunque si trovi davanti a un Decreto Legislativo di centoventi articoli, ma è esattamente l’approccio che porta a spendere tempo e denaro per produrre documenti che non cambiano nulla nella realtà operativa dell’azienda.
Quello giusto è leggerla come quello che è: una norma che ridisegna le regole di accesso ai mercati B2B!
Le scadenze sono già operative. La Determinazione ACN n. 127437/2026 dello scorso 13 aprile ha reso esigibili gli obblighi: i soggetti NIS 2 devono trasmettere annualmente l’elenco dei propri fornitori rilevanti – la prima scadenza era il 31 maggio 2026. Chi è nella filiera di un soggetto NIS 2 deve aspettarsi di essere già nell’elenco di qualcuno.
In termini economici, come approfondirà la professoressa Capece, è una barriera (o trampolino, come dicevamo prima…) all’ingresso costruita normativamente. In termini pratici è più semplice: se il vostro cliente principale vi chiede domani di dimostrare il vostro livello di sicurezza informatica, cosa gli mostrate? Chi ha già preparato un “dossier” minimo di documentazione – le risposte scritte alle domande più prevedibili sul proprio livello di sicurezza – risponde in mezz’ora e rinnova il contratto!
Le prescrizioni che seguono sono quelle più direttamente collegate al rischio che abbiamo descritto nelle pagine precedenti – la guerra ibrida, le filiere, il fornitore come porta d’ingresso involontaria.
Non sono tutte le prescrizioni della norma: sono però quelle che, se ignorate, espongono una PMI fornitrice al rischio concreto di perdere un contratto prima ancora di subire un attacco.

  • Autenticazione e controllo degli accessi (art. 24, comma 2, lett. j, D.Lgs. n. 138/2024)
    La norma prescrive l’uso dell’autenticazione a più fattori – MFA, Multi-Factor Authentication – su tutti i sistemi rilevanti. Non è una raccomandazione di buona pratica: è un obbligo esplicito, nominato per esteso nel testo della norma.
    Il collegamento con il rischio che abbiamo descritto è diretto. Il fornitore diventa la porta sul retro della grande organizzazione committente attraverso una connessione fidata – spesso un accesso remoto, una VPN, un portale condiviso. Se quell’accesso è protetto solo da una password – magari la stessa usata su altre piattaforme, magari condivisa tra più colleghi – è una porta aperta. L’MFA non elimina il rischio, ma lo riduce in modo documentato: secondo i dati Microsoft, blocca il 99,9% degli attacchi automatizzati basati su credenziali compromesse25.
    Esempio pratico: il titolare di una PMI metalmeccanica accede ogni mattina al portale fornitori del proprio committente principale con e-mail e password. Se quelle credenziali finissero in un archivio di credential stuffing – questo può succedere attraverso qualsiasi piattaforma violata – l’attaccante avrebbe accesso diretto ai sistemi del committente, passando attraverso l’account del fornitore. Con l’MFA attiva, la credenziale rubata diventa inutilizzabile: serve il secondo fattore, che è sul telefono del titolare. Attivare l’MFA su quel portale richiede meno di trenta minuti. Non farlo è un rischio contrattuale prima ancora che operativo.
  • Gestione degli incidenti (art. 24, comma 2, lett. b, D.Lgs. n. 138/2024)
    La norma impone procedure documentate per il rilevamento, la classificazione, la risposta e la notifica degli incidenti. Le tempistiche sono stringenti: pre-notifica all’ACN entro 24 ore dall’incidente significativo, notifica completa entro 72 ore, relazione finale entro un mese.
    In uno scenario di guerra ibrida, la gestione dell’incidente non è solo un problema tecnico. È un evento con implicazioni legali verso il committente – che ha il diritto contrattuale di essere informato – reputazionali verso i propri clienti, e normative verso l’ACN e il Garante della Privacy. Chi non ha una procedura scritta prima che l’incidente accada, la costruisce durante – con sistemi bloccati, persone in panico, e decisioni prese sotto pressione. Il risultato è quasi sempre peggiore del necessario.
    La norma non chiede un manuale da duecento pagine. Chiede che le risposte a tre domande esistano per iscritto e che le persone coinvolte le conoscano prima che servano.
    Esempio pratico: lunedì mattina i dipendenti di una PMI logistica aprono i computer e trovano uno schermo nero con un messaggio in inglese che chiede un riscatto in criptovalute. Chi chiamano? Il sistemista esterno – che risponde al telefono? Il titolare – che è in trasferta? Il committente principale – che aspetta una consegna per oggi? L’ACN – che va notificata entro 24 ore? Senza una procedura scritta, ognuno fa una cosa diversa, qualcuno paga il riscatto senza autorizzazione, qualcuno spegne il server cancellando le prove. Con una procedura di una pagina – tre nomi, tre numeri di telefono, tre azioni nell’ordine giusto – la risposta all’incidente inizia in cinque minuti invece di cinque ore. Quella pagina è il documento minimo richiesto dalla norma. Si scrive in un pomeriggio.
  • Backup e continuità operativa (art. 24, comma 2, lett. c, D.Lgs. n. 138/2024)
    La norma richiede piani di backup, disaster recovery e gestione delle crisi, con misure di continuità operativa durante e dopo un incidente. Il requisito che quasi nessuno rispetta – e che la norma implica chiaramente – è che il backup sia testato: non solo esistente, ma verificato nel ripristino effettivo.
    Fraschetti, Alf DaFrè, Snatt. Tre aziende, tre settimane o più di fermo produttivo, centinaia di dipendenti in cassa integrazione. In almeno alcuni di questi casi, i backup esistevano, ma erano connessi alla stessa rete dei sistemi principali e sono stati cifrati insieme a tutto il resto. Un backup non isolato fisicamente dalla rete è un backup che un ransomware può raggiungere. Un backup mai testato è un’intenzione, non una garanzia.
    Esempio pratico: una PMI del settore abbigliamento ha un sistema di backup automatico notturno su un NAS collegato alla rete aziendale. Sembra sufficiente, finché un ransomware cifra tutto, NAS incluso. La soluzione non richiede investimenti straordinari: una copia aggiuntiva su un disco esterno fisicamente scollegato dalla rete, portato a casa ogni venerdì sera dal responsabile IT, oppure un servizio cloud europeo dedicato esclusivamente al backup, separato dall’infrastruttura principale. Il costo mensile di un servizio cloud di backup per una PMI parte da poche decine di euro. Il costo di tre settimane di fermo produttivo con cassa integrazione per cento dipendenti, no. La verifica: una volta al trimestre, ripristinare un file dal backup e documentarlo. Quella documentazione è la policy di backup richiesta dalla norma.
  • Sicurezza della catena di fornitura (art. 25, D.Lgs. n. 138/2024)
    L’art. 25 è la prescrizione più direttamente collegata al meccanismo che attraversa l’intero articolo. Obbliga i soggetti NIS 2 a tenere conto delle vulnerabilità specifiche di ciascun fornitore diretto, a valutare la qualità complessiva delle loro pratiche di sicurezza informatica e a riflettere questi obblighi nei contratti di fornitura. La Determinazione ACN n. 127437/2026 del 13 aprile ha reso questo obbligo operativo: i soggetti NIS 2 devono trasmettere annualmente l’elenco dei propri fornitori rilevanti entro il 31 maggio.
    Il risultato pratico lo abbiamo già descritto: il grande committente è obbligato per legge a valutare i propri fornitori sotto il profilo cyber. Quella valutazione arriva sotto forma di questionario, clausola contrattuale, o richiesta di documentazione. Chi non è in grado di rispondere, o risponde evidenziando assenze elementari come la mancanza di MFA o di un piano di backup, viene classificato come fornitore non conforme. Senza un attacco informatico, senza una sanzione dell’ACN. Per effetto di una clausola contrattuale.
    Esempio pratico: una piccola azienda di componentistica meccanica riceve dal proprio cliente principale, un gruppo manifatturiero nel perimetro NIS 2, un questionario allegato al rinnovo contrattuale annuale. Dodici domande: avete l’MFA attiva? Avete una procedura di gestione degli incidenti? Chi è il responsabile della sicurezza informatica? Avete un backup testato? Chi sono i vostri fornitori con accesso ai vostri sistemi? Chi ha il dossier già pronto risponde in mezz’ora e rinnova il contratto. Chi non ce l’ha passa le settimane successive a costruire documenti che avrebbe potuto preparare in un pomeriggio, ammesso che il committente aspetti. In alcuni casi non aspetta.
Le altre prescrizioni della norma

L’art. 24 contiene ulteriori obblighi che completano il quadro: politiche di analisi dei rischi, sicurezza nell’acquisizione e nello sviluppo dei sistemi, uso della crittografia, pratiche di igiene informatica e formazione del personale, sicurezza delle risorse umane.
Sono prescrizioni reali, tutte vincolanti per i soggetti nel perimetro NIS 2. Non le approfondiamo qui perché il loro collegamento con il rischio specifico delle filiere in tempo di guerra ibrida è meno diretto, ma chi sta costruendo il proprio percorso di adeguamento non può ignorarle.
Il portale ACN (acn.gov.it/portale/nis) e il questionario di autovalutazione gratuito disponibile sulla stessa pagina sono il punto di partenza giusto per mappare la propria posizione rispetto all’intero perimetro normativo.

Cybersicurezza come leva di creazione del valore

A questo punto il quadro appare molto diverso da quello con cui siamo abituati a osservare la cybersicurezza.
Non siamo più di fronte a un semplice problema tecnico e non stiamo parlando esclusivamente di software, firewall o aggiornamenti. Stiamo parlando di organizzazione aziendale, di strategia, di competitività e di creazione del valore. Per comprendere fino in fondo questo cambiamento può essere utile richiamare uno dei contributi più importanti dell’economia istituzionale, quello di Ronald Coase.
Nel celebre saggio “The Nature of the Firm”, pubblicato nel 1937, Coase spiegò che le imprese esistono perché consentono di ridurre i costi di transazione, cioè tutti quei costi necessari per rendere possibile uno scambio economico: ricercare informazioni, negoziare, verificare l’affidabilità delle controparti, controllare l’esecuzione dei contratti, gestire controversie. In altre parole, il mercato funziona tanto meglio quanto più bassi sono i costi necessari per costruire relazioni di fiducia.
La trasformazione digitale ha modificato profondamente questa dinamica. Da un lato ha ridotto molti costi di transazione, in quanto è diventato più semplice collaborare con fornitori situati in qualsiasi parte del mondo, scambiare dati in tempo reale, gestire produzioni distribuite, sviluppare nuovi modelli di business. Dall’altro lato, però, la crescente esposizione al rischio cyber ha introdotto nuovi costi. Quando la fiducia digitale diminuisce, aumentano inevitabilmente anche i costi necessari per fare impresa, occorrono verifiche più approfondite sui fornitori, audit periodici, clausole contrattuali più articolate, procedure di due diligence, certificazioni, polizze assicurative, attività di monitoraggio, controlli continui. Tutto questo rappresenta un costo di transazione.
Investire nella cybersicurezza significa anche ridurre il costo complessivo delle relazioni economiche, rendere l’impresa un partner affidabile, un’organizzazione con cui è più semplice fare business. È un cambiamento di prospettiva importante.
Per anni la sicurezza informatica è stata interpretata quasi esclusivamente come un centro di costo, una voce di bilancio necessaria, ma improduttiva, una sorta di assicurazione contro eventi improbabili. Oggi questa impostazione non è più valida, in quanto la cybersicurezza produce valore e non solo perché evita un danno, ma perché rende possibile la continuità operativa, protegge il capitale informativo, riduce i costi di transazione, rafforza la reputazione, favorisce la fiducia, consolida le relazioni con gli stakeholder. In altre parole, contribuisce direttamente alla capacità competitiva dell’impresa. È proprio qui che il pensiero di Michael Porter diventa particolarmente attuale. Porter ha mostrato come il vantaggio competitivo derivi dalla capacità dell’impresa di creare valore in misura superiore rispetto ai concorrenti. Per lungo tempo questo valore è stato associato prevalentemente alla qualità del prodotto, all’efficienza produttiva o all’innovazione tecnologica.
Oggi esiste una nuova componente: l’affidabilità digitale. Un’impresa capace di garantire elevati standard di sicurezza offre un valore aggiuntivo ai propri clienti perché riduce il rischio percepito, aumenta la fiducia e la qualità delle relazioni lungo tutta la filiera. Non è un caso che sempre più grandi gruppi industriali richiedano ai propri fornitori requisiti minimi di cybersicurezza. Non è soltanto una misura di protezione, ma un criterio di selezione.
La sicurezza entra progressivamente tra gli elementi che determinano la competitività dell’impresa. Questo cambiamento riguarda anche il ruolo del management. Per molti anni la responsabilità della sicurezza informatica è rimasta confinata all’interno delle funzioni tecniche. La Direttiva NIS 2 segna una discontinuità importante.
Per la prima volta il legislatore europeo attribuisce esplicitamente agli organi di amministrazione responsabilità dirette nella gestione del rischio cyber. E questa non è una scelta casuale, ma rappresenta il riconoscimento normativo di un cambiamento già avvenuto nella realtà economica. Le decisioni in materia di cybersicurezza influenzano la continuità aziendale, la reputazione, la sostenibilità finanziaria, la conformità normativa, la gestione della supply chain, l’accesso ai mercati internazionali e quindi rappresentano decisioni di governo dell’impresa prima ancora che decisioni tecnologiche. Ma nessuna tecnologia, da sola, è sufficiente.
Peter Drucker affermava che “Culture eats strategy for breakfast”. La frase è diventata celebre perché sintetizza una verità manageriale fondamentale, ovvero che le strategie migliori falliscono quando l’organizzazione non sviluppa una cultura coerente con gli obiettivi che intende perseguire. Lo stesso vale per la cybersicurezza, in quanto è un’illusione pensare che firewall, antivirus o sofisticati sistemi di monitoraggio possano compensare comportamenti organizzativi inadeguati.
La maggior parte degli incidenti informatici continua ad avere origine da errori umani, credenziali compromesse, procedure non rispettate o scarsa consapevolezza del rischio.
La resilienza nasce molto prima della tecnologia: nasce nella cultura organizzativa, nella formazione, nella chiarezza delle responsabilità, nella qualità dei processi decisionali, nella capacità del management di considerare la sicurezza non come un vincolo imposto dall’esterno, ma come una componente naturale della gestione aziendale.
In questo senso, la compliance rappresenta soltanto il punto di partenza: rispettare una norma significa raggiungere un livello minimo di conformità, ma essere resilienti significa molto di più. Significa costruire un’organizzazione capace di continuare a creare valore anche quando il contesto esterno diventa instabile ed è proprio qui che innovazione e cybersicurezza si incontrano. Joseph Schumpeter descriveva l’innovazione come il motore dello sviluppo economico e della competitività. Quasi un secolo dopo, possiamo aggiungere una riflessione che il contesto storico rende inevitabile: in un’economia profondamente digitalizzata, l’innovazione produce valore soltanto se è accompagnata dalla capacità di proteggerla.
Ogni nuovo processo digitale, ogni piattaforma condivisa, ogni applicazione di Intelligenza Artificiale, ogni sistema interconnesso amplia contemporaneamente le opportunità e la superficie di attacco26.
Innovazione e resilienza non sono quindi due obiettivi alternativi, ma due dimensioni della stessa strategia.
La guerra ibrida ci ha insegnato che il confine tra sicurezza nazionale e competitività economica è diventato sempre più sottile. Ha dimostrato che una piccola impresa può trasformarsi, inconsapevolmente, nell’anello attraverso il quale colpire un’intera filiera. Ha reso evidente che la vulnerabilità di un’organizzazione può propagarsi rapidamente lungo reti produttive sempre più interdipendenti. Soprattutto, ha cambiato il significato stesso della cybersicurezza: non è più una funzione tecnica, un costo inevitabile, un semplice adempimento normativo, ma è una condizione di economicità, una componente della buona governance, uno strumento di politica industriale, una leva di competitività, un investimento sul capitale immateriale e, soprattutto, rappresenta una nuova forma di responsabilità manageriale, perché nell’economia della connessione permanente la sicurezza di ciascuna impresa contribuisce, inevitabilmente, alla sicurezza di tutte le altre.
Ed è forse questa la lezione più importante che la guerra invisibile ci sta lasciando: oggi proteggere la propria azienda non significa soltanto difendere il proprio patrimonio, ma contribuire alla resilienza dell’intero sistema economico di cui essa fa parte.
La cybersicurezza è diventata una variabile dell’innovazione aziendale, non più (solo) un costo IT, non un mero adempimento normativo, ma un fattore competitivo misurabile. Le PMI che la trattano come tale, con gli strumenti del project management, con la logica del business case, con la consapevolezza del contesto geopolitico, costruiscono un vantaggio che i concorrenti immobili non possono comprare in fretta quando arriva la richiesta del committente. E arriverà…
Domani mattina poi riaprirete il telefono. Ci sarà ancora probabilmente la notizia dal fronte, l’attacco, i droni, l’operazione cyber attribuita a qualcuno. E probabilmente scorrerete ancora oltre – è umano, l’abbiamo detto.
Ma forse, questa volta, un secondo prima di farlo, vi fermerete un istante. Non per paura. Per consapevolezza.
Perché adesso sapete che quello sfondo non è solo uno sfondo. Che la rete che usate ogni mattina per accedere al gestionale, al portale del committente, alla posta elettronica, è la stessa rete attraverso cui passa la guerra che non si vede; …e che proteggere la vostra azienda con una procedura scritta, un backup isolato, un secondo fattore di autenticazione, non è un adempimento, è una scelta di campo! “piccola”… concreta, alla portata di tutti.

  1. Cercando di capire il perché, ho fatto un po’ di ricerche e questo fenomeno è più che reale, ha un nome in psicologia: desensibilizzazione. Quando il carico di informazioni drammatiche diventa eccessivo, l’apparato psichico può spegnere le risposte empatiche per proteggersi; in contesti digitali, dove le notizie tragiche si susseguono a ritmi rapidi, senza tempo per l’elaborazione o la riflessione, l’esposizione continua alla violenza può quindi indurre una desensibilizzazione verso gli stimoli emotivi. https://www.istitutopsicoterapie.com/assuefazione-alla-guerra-quando-le-immagini-non-fanno-piu-male/ – settembre 2025. ↩︎
  2. Queste le parole del Generale Pietro Serino, già Capo di Stato Maggiore dell’Esercito Italiano https://www.affarinternazionali.it/difendersi-dalla-guerra-ibrida/ ↩︎
  3. Ministero della Difesa, “Il contrasto alla guerra ibrida: una strategia attiva”, Non-paper ufficiale https://www.difesa.it/assets/allegati/83696/non-paper_il_contrasto_alla_guerra_ibrida.pdf ↩︎
  4. WarGames – Giochi di guerra – 1983. Film all’epoca pionieristico, in cui un giovane hacker si infiltra per gioco nei sistemi di difesa del NORAD, scambiando un programma di simulazione per un videogioco e rischiando di scatenare la Terza Guerra Mondiale. È la rappresentazione cinematografica perfetta di come l’interconnessione digitale azzeri la distanza tra il salotto di casa e il campo di battaglia. ↩︎
  5. Prof.ssa Capece Guendalina, titolare della cattedra di Economia e Gestione delle Imprese Università Mercatorum. ↩︎
  6. Ho scritto ancora una volta perché in diversi precedenti articoli passati su questa rivista troverete miei articoli, che trasversalmente parlano delle incombenze della NIS 2 per le PMI; sono consapevole anche dell’importanza dell’argomento e che non solo qui, e non solo io, se ne stia parlando. ↩︎
  7. https://www.acn.gov.it/portale/documents/d/guest/linee-guida-banche-dati-critiche-def ↩︎
  8. I salmoni risalgono i fiumi controcorrente per raggiungere il luogo di origine – superando ostacoli, cambiando percorso, cercando sempre la via meno resistente. Chi conduce attacchi informatici fa lo stesso: non attacca frontalmente dove trova resistenza, risale le connessioni cercando il punto più debole della rete. Spesso quel punto è il fornitore più piccolo, quello che non si aspetta neanche di essere nel percorso. ↩︎
  9. ACN, Relazione annuale al Parlamento 2024 – www.acn.gov.it/portale/relazione-annuale/2024 ↩︎
  10. Clusit, Rapporto sulla Sicurezza ICT in Italia 2025 – www.clusit.it/rapporto-clusit ↩︎
  11. DIS, Relazione annuale sulla politica dell’informazione per la sicurezza 2025 – sicurezzanazionale.gov.it ↩︎
  12. Europol, comunicato ufficiale Operation Eastwood, operazione svolta tra il 14 e il 17 luglio 2025 – www.europol.europa.eu/media-press/newsroom/news/global-operation-targets-noname05716-pro-russian-cybercrime-network ↩︎
  13. Da agosto 2024 a metà luglio 2025 il collettivo ha rivendicato oltre 4.000 attacchi DDoS contro realtà dell’Ucraina e dei suoi alleati. ↩︎
  14. Telsy, analisi Operation Eastwood – www.telsy.com/operation-eastwood-colpisce-noname05716-ma-non-lo-ferma ↩︎
  15. https://www.ilmessaggero.it/frosinone/attacco_degli_hacker_azienda_paralizzata-9151287.html ↩︎
  16. https://www.ilpost.it/2025/02/18/azienda-cassa-integrazione-attacco-informatico/ ↩︎
  17. https://www.ilrestodelcarlino.it/reggio-emilia/cronaca/snatt-attacco-hacker-e-sistemi-7f614a59 ↩︎
  18. Il principio di economicità è uno dei fondamenti dell’Economia Aziendale italiana, elaborato da Gino Zappa e sviluppato dalla scuola italiana di ragioneria. Non va confuso con il semplice risparmio: riguarda l’equilibrio duraturo tra risorse impiegate e risultati ottenuti. ↩︎
  19. Warren Buffett, intervista a Fortune, 1988. Citazione originale: “It takes 20 years to build a reputation and five minutes to ruin it. If you think about that, you’ll do things differently.” ↩︎
  20. Kenneth Arrow, premio Nobel per l’Economia 1972, in “The Limits of Organization” (1974). Citazione originale: “Virtually every commercial transaction has within itself an element of trust, certainly any transaction conducted over a period of time.” ↩︎
  21. Il free-riding (“passeggero clandestino”) è un comportamento razionale per il singolo ma distruttivo per il sistema: ciascuno attende che siano gli altri a sostenere il costo di un bene collettivo, confidando di beneficiarne comunque. Il risultato è una sottoproduzione sistemica del bene stesso. Nel caso della cybersicurezza: ogni operatore valuta razionalmente i costi che deve sostenere e i benefici che ritiene di ottenere. Se una parte dei benefici viene condivisa con l’intera filiera mentre il costo rimane a carico di chi investe, diventa economicamente conveniente ridurre o rinviare gli investimenti. ↩︎
  22. George Akerlof, “The Market for Lemons: Quality Uncertainty and the Market Mechanism”, Quarterly Journal of Economics, 1970 – studio che valse ad Akerlof il premio Nobel nel 2001. L’intuizione centrale: quando chi vende sa più di chi compra, il mercato penalizza la qualità e premia l’opacità. Applicato alla cybersicurezza: due imprese manifatturiere con qualità, prezzi e tempi di consegna identici possono apparire indistinguibili al cliente, anche se la prima investe costantemente in sicurezza e la seconda la considera un costo accessorio. Il mercato, fino all’incidente, non riconosce la differenza. ↩︎
  23. Il D.Lgs. n. 138/2024 si applica ai soggetti classificati come “essenziali” o “importanti” operanti in settori ad alta criticità: energia, trasporti, banche, infrastrutture finanziarie, sanità, acqua, infrastrutture digitali, ICT, Pubblica Amministrazione, spazio e in settori a criticità elevata tra cui alimentare, chimico, manifatturiero, postale, rifiuti, fornitori digitali e ricerca. Le soglie dimensionali di riferimento sono: grandi imprese (oltre 250 dipendenti o fatturato superiore a 50 milioni); medie imprese (oltre 50 dipendenti o fatturato superiore a 10 milioni). Le microimprese e le piccole imprese sono generalmente escluse, salvo eccezioni. L’elenco definitivo dei soggetti obbligati viene costituito annualmente: la finestra di registrazione sul Portale ACN va dal 1° gennaio al 28 febbraio; entro fine marzo ACN e le Autorità di settore vagliano le dichiarazioni e consolidano l’elenco; ad aprile ogni soggetto riceve comunicazione dell’esito. ↩︎
  24. Il D.Lgs. n. 138/2024 e le Determinazioni ACN strutturano gli obblighi in sei macro-aree: Governance e responsabilità. Gli organi di amministrazione approvano le misure di sicurezza, ne supervisionano l’attuazione e ne rispondono direttamente. La delega operativa è ammessa; la responsabilità no. Gestione del rischio. Analisi periodica dei rischi informatici, adozione di misure proporzionate, piani documentati di risposta agli incidenti e di continuità operativa. Non basta avere le misure: occorre dimostrare di averle valutate e aggiornate. Notifica degli incidenti significativi. Pre-notifica al CSIRT Italia entro 24 ore dalla rilevazione, notifica completa entro 72 ore, relazione finale entro 30 giorni. L’obbligo è attivo dal 1° gennaio 2026. Sicurezza della supply chain. Mappatura e classificazione dei fornitori rilevanti, inserimento nei contratti di requisiti minimi di sicurezza (gestione incidenti, diritto di audit, obblighi di notifica, exit strategy), monitoraggio periodico. L’elenco dei fornitori rilevanti va comunicato ad ACN entro il 31 maggio di ogni anno. Sicurezza delle reti e dei sistemi. Controllo degli accessi, autenticazione a più fattori, cifratura dei dati, gestione delle vulnerabilità, aggiornamento periodico dei sistemi, protezione degli ambienti cloud. Formazione e consapevolezza. Formazione obbligatoria del personale e degli organi di vertice sui rischi informatici e sulle procedure interne di sicurezza.
    I soggetti essenziali sono soggetti a requisiti più stringenti rispetto agli importanti: 43 misure e 116 requisiti contro 37 misure e 87 requisiti. Le sanzioni arrivano fino al 2% del fatturato mondiale per gli essenziali, all’1,4% per gli importanti. ↩︎
  25. Alex Weinert, Group Program Manager for Identity Security and Protection di Microsoft – Microsoft Security Blog, agosto 2019: www.microsoft.com/security/blog ↩︎
  26. Con superficie di attacco si intende l’insieme di tutti i punti attraverso cui un sistema informatico può essere raggiunto e compromesso dall’esterno: ogni dispositivo connesso, ogni account utente, ogni applicazione, ogni accesso remoto, ogni fornitore con una connessione ai propri sistemi. Più un’organizzazione è digitalizzata e interconnessa, più la sua superficie di attacco è ampia. La trasformazione digitale, che ha moltiplicato connessioni, piattaforme e integrazioni, ha contestualmente moltiplicato i punti di ingresso potenziali per chi attacca. ↩︎
NEWS

I PIÙ LETTI