Le piccole e medie imprese italiane non raggiungono ancora la sufficienza in materia di gestione dei rischi cyber. A rivelarlo è il secondo rapporto Cyber Index Pmi realizzato da Generali e Confindustria, con il supporto scientifico dell’Osservatorio Cybersecurity & Data Protection della School of Management del Politecnico di Milano e con la partecipazione dell’Agenzia per la Cybersicurezza Nazionale. Le 1.005 Pmi coinvolte nel rapporto hanno raggiunto complessivamente un valore medio di Cyber Index di 52 su 100 (il livello di sufficienza è 60 su 100), in crescita di un punto percentuale rispetto al 2023.
Cyber Index Pmi è elaborato sulla base di tre diverse dimensioni: l’approccio strategico, la capacità di comprendere il fenomeno e le minacce (identificazione), l’introduzione di leve per mitigare il rischio (attuazione). Il rapporto evidenzia come, seppur vi sia una crescente attenzione alla materia, manchi un vero e proprio approccio strategico che preveda la definizione di investimenti e la formalizzazione di responsabilità da parte della popolazione aziendale italiana, con un punteggio medio di 54 su 100 (più 2% rispetto al 2023). Sebbene le leve di attuazione siano maggiormente sviluppate, con un valore di 57 su 100 (più 1% sul 2023), le Pmi hanno difficoltà nello stabilire le giuste priorità, a causa di carenze nelle attività di identificazione dei rischi.
I rispondenti possono essere raggruppati in quattro livelli di maturità: il 15% è considerato maturo, ovvero ha un approccio strategico alla materia, è pienamente consapevole dei rischi ed è in grado di mettere in campo le corrette leve di attuazione con iniziative che riguardano persone, processi e tecnologie; il 29% può essere definito consapevole, ossia è in grado di comprendere le implicazioni dei rischi cyber, ma con una capacità operativa spesso ridotta per poter agire correttamente; il 38% è informato, cioè non pienamente consapevole dei rischi cyber e degli strumenti da mettere in atto, e ha un approccio artigianale; il 18% può essere definito principiante (poco consapevole dei rischi cyber e con una quasi nulla implementazione delle misure di protezione).
Tutto questo avviene in un contesto in cui gli attacchi informatici sono in costante crescita. Secondo il Threat Intelligence Report 2024 dell’Osservatorio Cybersecurity di Exprivia, in Italia lo scorso anno si sono registrati 2.461 casi tra attacchi, incidenti e violazioni della privacy. Anche se il numero di incidenti è in diminuzione – segnale positivo attribuibile a una migliore capacità di difesa e risposta – il volume degli attacchi dimostra che la pressione cyber resta altissima. Preoccupante è inoltre il crescente uso dell’intelligenza artificiale nei crimini informatici: il 30% degli attacchi ha sfruttato tecniche basate sull’AI, complicando ulteriormente l’identificazione delle minacce e aumentando la velocità con cui gli attacchi possono essere lanciati e adattati.
Proprio dall’evoluzione dell’intelligenza artificiale potrebbe però arrivare un supporto determinante per la difesa dei sistemi informatici: nel report si evidenzia che le nuove tecnologie potranno migliorare significativamente la capacità di monitorare, prevenire e contrastare gli attacchi. Una ulteriore spinta è infine attesa dalla direttiva europea NIS2 che mira a stabilire una strategia comune di cybersecurity per tutti gli Stati membri, elevando i livelli di sicurezza dei servizi digitali su scala europea.