* Professore ordinario di Economia e Gestione delle Imprese e direttore scientifico del Marketing Lhab presso il Dipartimento di Scienze Aziendali dell’Università degli Studi di Bergamo
Ad un anno dal recepimento della direttiva in tema di sicurezza del sistema produttivo contro possibili cyber attacchi (nota come NIS2), a che punto sono le imprese? Quanto ne sanno i manager? E in un certo senso: quanto è sicuro il sistema produttivo nazionale di fronte ai rischi - sempre più evidenti – di cyber attacco. Questo il focus di uno studio condotto dai ricercatori del Marketing Lhab, il laboratorio di marketing istituito presso il Dipartimento di Scienze Aziendali dell’Università degli Studi di Bergamo, in collaborazione con Softlab e con il supporto tecnico di Bilendi, i cui risultati saranno presentati in un incontro-dibattito in programma oggi, 9 ottobre, dalle 14 alle 18 presso il parco scientifico-tecnologico Kilometro Rosso.
Dopo anni di sostanziale disinteresse, la sicurezza delle infrastrutture critiche e dei sistemi informativi è finalmente diventata una questione di interesse sovra-nazionale in quanto tocca direttamente la resilienza economica e la competitività dei Paesi Europe. Con l’entrata in vigore della Direttiva NIS2, Network and Information Security 2 (recepita in Italia con il DLgs 138/2024), l’Unione Europea ha infatti ampliato in modo significativo il perimetro dei soggetti chiamati a rafforzare le proprie difese contro le minacce informatiche, introducendo obblighi stringenti e un regime sanzionatorio che può arrivare fino a 10 milioni di euro o al 2% del fatturato in caso di non compliance.
Un impianto normativo che almeno nelle sanzioni ricorda il tanto chiacchierato GDPR che, dopo essere entrato in vigore, ha per mesi riempito il dibattito economico, generato decine di convegni sul tema, affollato la stampa generalista e specialistica, e letteralmente ‘terrorizzato’ le imprese in caso di non compliance o compliance parziale.
Al di là degli aspetti tecnici e normativi la NIS2 ha un obiettivo chiaro: assicurare che le filiere produttive più importanti per la vita dei cittadini dell’Unione siano meno vulnerabili a rischi di natura informatica che potrebbero mettere in ginocchio interi Paesi. Il ricordo del blackout che ha coinvolto Spagna e Portogallo lo scorso aprile rende bene l’idea di ciò che può accadere se un baco informativo manda in tilt un intero sistema produttivo. Ma, senza citare un esempio di portata storica, rendere meno vulnerabili filiere che producono beni e servizi di utilità pubblica quali l’alimentare, i trasporti, la sanità, le banche.
Eppure, a dodici mesi dal recepimento, la percezione della portata della normativa resta limitata all’interno del tessuto produttivo italiano. È quanto emerge da una indagine che ha coinvolto 200 C-level – CEO, COO, responsabili legali e della compliance, CTO e CISO – operanti in imprese attive nei settori “essenziali” e “importanti” individuati dalla NIS2.
Il primo dato emerso è indicativo: per raccogliere 200 risposte utili da un sample rappresentativo delle filiere impattate dalla normativa e sufficientemente differenziato per area geografica e dimensione d’impresa è stato necessario contattare 2.809 manager. Solo il 7,1% dei potenziali rispondenti ha infatti risposto affermativamente alla domanda ‘Hai mai sentito parlare della NIS2’?
Inoltre, circa un terzo dei rispondenti non sa ancora ad oggi dire con certezza se la sua azienda rientri o meno tra i soggetti obbligati e/o se sia eventualmente tra i casi di esclusione. Tuttavia, rincuora sapere che tra imprese che hanno partecipato alla ricerca vi sia un grado sufficiente di preparazione per far fronte ad eventuali attacchi informatici. Il 76% dei rispondenti dichiara infatti di disporre di strumenti adeguati per rispondere a potenziali attacchi informativi, il 62,5% di avere un piano di continuità disaster recovery, e l’82,5% di erogare formazione in tema di cyber security ai dipendenti.
Quanto al grado di conoscenza della norma le risposte ottenute mostrano che oltre un terzo dei rispondenti (il 36,5%) ammette di non conoscere pienamente gli adeguamenti richiesti; il 53% non ha una conoscenza precisa delle scadenze e delle sanzioni previste dalla norma, che restano uno degli elementi più critici della normativa; circa la metà del campione ritiene il testo normativo di difficile comprensione. Eppure, nonostante i margini di incertezza, oltre due terzi degli intervistati riconoscono alla NIS2 un livello di priorità comparabile a quello del GDPR, segno che il tema della compliance digitale sta progressivamente emergendo nelle agende aziendali. Infine, il 15,5% dei rispondenti dichiara che la propria azienda non abbia ancora tutti i requisiti necessari per assicurare la compliance alla norma.
Un punto critico messo in luce riguarda il coinvolgimento ancora limitato delle direzioni aziendali nei percorsi di adeguamento: un segnale che rischia di confinare la compliance ai dettami della NIS2 ad una mera questione tecnica, anziché considerarla leva strategica per la continuità operativa e la fiducia degli stakeholder. La sicurezza informatica delle filiere produttive – a maggior ragione di quelle che la norma identifica come “essenziali” e.g. energia, trasporti, bancario - e “importanti” – e.g. servizi postali, rifiuti, alimentare – sembra quindi essere ancora un tema non prioritario in termini di agenda setting. O meglio: il tema è rilevante ma finché il rischio rimane potenziale non diviene prioritario. Lo diviene se e solo se qualcosa va storto nella supply chain e la continuità operativa è compromessa.
Oltre alle resistenze del top management, il campione dei rispondenti identifica nei seguenti fattori dei possibili ostacoli al recepimento degli obblighi della NIS2: inadeguatezza delle infrastrutture informative (19,5%) e dei processi gestionali (15%), scarsa comprensione del perimetro di applicazione della norma e delle sue implicazioni (18,5%), inadeguatezza della formazione(15,5%) e del top management (14,5%).
L’elaborazione dei dati raccolti ha consentito di individuare tre cluster di imprese, differenziati per grado di conoscenza della norma, consapevolezza organizzativa e preparazione tecnologica: dalla fascia più avanzata, già attiva nell’implementazione dei requisiti, a quella più arretrata, caratterizzata da un approccio ancora difensivo e poco strutturato.
Pur con qualche segno positivo, la ricerca conferma che cyber sicurezza e NIS2 rimangono temi marginali nel dibattito socio-economico nazionale che faticano a generare l’interesse che invece meriterebbero.