✕

Azienda nel mirino degli hacker, il rischio si paga anche in banca: finanziamenti più difficili

Ascolta l'audio

Il rischio cyber delle imprese sta entrando nel merito creditizio: la valutazione dell'affidabilità di una persona o azienda nel rimborsare un prestito. Lo certifica la Banca d’Italia, che propone un indicatore di vulnerabilità cyber per le imprese non finanziarie italiane
2 minuti di lettura

Subisci un attacco informatico? Macchine ferme, persone in cassa integrazione, ricavi sfumati, danno reputazionale con i clienti. In più, come se tutto questo non bastasse già, diventi per le banche un potenziale cattivo pagatore.

Potrebbero chiederti interessi più alti per i prestiti o negare quel prestito così necessario per rinnovare gli impianti, ad esempio. È lo scenario verso cui l’Italia sta andando. Il rischio cyber di un’azienda sta entrando nel merito creditizio (la valutazione dell'affidabilità di una persona o azienda nel rimborsare un prestito), come scrive la Banca d’Italia in un documento uscito il 19 gennaio. L’istituzione propone un indicatore di vulnerabilità cyber per le imprese non finanziarie italiane. Un numero calcolabile e utilizzabile dai modelli di rischio.

…

Subisci un attacco informatico? Macchine ferme, persone in cassa integrazione, ricavi sfumati, danno reputazionale con i clienti. In più, come se tutto questo non bastasse già, diventi per le banche un potenziale cattivo pagatore.

Potrebbero chiederti interessi più alti per i prestiti o negare quel prestito così necessario per rinnovare gli impianti, ad esempio. È lo scenario verso cui l’Italia sta andando. Il rischio cyber di un’azienda sta entrando nel merito creditizio (la valutazione dell'affidabilità di una persona o azienda nel rimborsare un prestito), come scrive la Banca d’Italia in un documento uscito il 19 gennaio. L’istituzione propone un indicatore di vulnerabilità cyber per le imprese non finanziarie italiane. Un numero calcolabile e utilizzabile dai modelli di rischio.

Bankitalia parte da una constatazione banale ma spesso trascurata. Un attacco cyber serio non è solo un incidente informatico. Può fermare la produzione, bloccare la logistica, aprire contenziosi, generare costi di ripristino e – nei casi peggiori – far evaporare fiducia e clienti. Ma quando la continuità operativa salta, saltano anche i flussi di cassa che servono a ripagare il debito.

Questo collegamento tra cyber e solidità finanziaria è coerente con un filone di analisi più ampio delle istituzioni internazionali. Il Fondo Monetario Internazionale, per esempio, ha documentato l’aumento degli attacchi e l’incremento del rischio di perdite estreme, sottolineando come incidenti severi possano diventare un problema di stabilità tramite effetti di contagio e fiducia. Anche la Bce insiste sulla necessità di guardare al cyber risk in chiave “macro”, perché gli impatti possono propagarsi attraverso legami operativi e finanziari, non restando confinati alla singola vittima.

La cybersicurity diventa un criterio per la bancabilità

Il salto, quindi, è culturale prima ancora che regolatorio: la cybersecurity smette di essere “una spesa IT” e diventa una variabile che può cambiare il giudizio di bancabilità.

Bankitalia utilizza per il calcolo l’intelligenza artificiale (il modello Microsoft Phi-4), addestrata riconoscere e classificare segnali secondo una tassonomia pensata per l’Italia e per la lingua italiana. Il modello estrae concetti, li organizza e li trasforma in uno scoring composito, distinguendo (in sintesi) tra elementi che mitigano il rischio – adozione di controlli, processi, certificazioni – e fattori che lo aumentano, a partire dall’evidenza di incidenti o dalla qualità e quantità della disclosure di un attacco subito.

L’ambizione dichiarata è far sì che questo indice diventi una base per integrare il cyber risk nella stima della probabilità di default, con l’orizzonte di un innesto nel sistema ICAS (In-house Credit Assessment System) della Banca d’Italia.

Il lavoro arriva in un momento in cui i numeri – da fonti diverse – descrivono un contesto di pressione crescente sulle aziende.

Incidenti cyber in crescita di un terzo

Nei primi sei mesi del 2025 il rapporto Clusit (aggiornamento di ottobre) censisce 2.755 incidenti “noti” a livello globale (attacchi andati a buon fine e diventati di pubblico dominio), più 36% rispetto al semestre precedente (2.022 nel secondo semestre 2024): è il livello più alto dall’avvio della serie nel 2012. In questo quadro, l’Italia torna a essere un’“anomalia” statistica: il 10,2% degli incidenti mondiali del semestre riguarda organizzazioni italiane (contro il 9,9% nel 2024, e in crescita rispetto al 3,4% del 2021 e al 7,6% del 2022). Detto altrimenti, nel campione Clusit l’Italia vale oltre un decimo degli incidenti globali pur non avendo un peso demografico o economico paragonabile: un elemento che, nel linguaggio del credito, somiglia a uno “svantaggio competitivo” sistemico.

Sintomo dei perduranti ritardi delle nostre aziende – mediamente piccole e poco strutturate - sulla sicurezza informatica.

Per le banche, l’indicatore apre la strada a una nuova generazione di risk assessment: non sostituisce i modelli esistenti, ma può diventare una variabile aggiuntiva che spiega vulnerabilità operative con impatto finanziario. È un approccio in linea con l’attenzione crescente delle autorità internazionali ai rischi cyber per stabilità e resilienza.

Per le imprese, invece, l’indice di Bankitalia conferma che la cyber security ha smesso da tempo di essere solo una questione tecnica e diventa un elemento che può influenzare capitale, debito e competitività.

Leggi i commenti