«Non ho nulla da nascondere: cosa può succedermi?» È la domanda giusta. In sei mesi, in Italia, gruppi di estorsori hanno sequestrato 148 archivi: dentro ci sono cartelle cliniche, buste paga, anagrafiche. I nostri dati, le nostre informazioni.
C’è un progetto di monitoraggio indipendente, ransomNews, che raccoglie da fonti aperte e verifica una per una le rivendicazioni ransomware: gli annunci con cui i gruppi di estorsori rendono pubbliche le proprie vittime, esponendone i dati sottratti su siti dedicati, i cosiddetti data leak site, come strumento di ricatto.
Leggendo il rapporto «RedACT, Report Ransomware Italia, 1° Semestre 2026» (1), una domanda si impone prima delle altre: come mai il danno si distribuisce, quasi punto per punto, come la ricchezza prodotta? E ne trascina altre. Chi c’è davvero dentro gli archivi violati ? A quale tavolo dovrebbe sedere la sicurezza? Di cosa e di chi fidarsi quando i sistemi, dopo un attacco, ripartono? E che ne è della catena di fiducia che lega imprese, fornitori e clienti quando un solo anello cede?
Qualcuno, davanti ai numeri che seguono, potrebbe sorridere, ma va là, sono solo poche decine di casi al mese, su milioni di imprese italiane, sono poca cosa.
Ma qui non si contano quelli che pagano il riscatto in silenzio, ottenendo che i propri dati non compaiano mai sui siti degli estorsori; quelli che hanno subito un data breach, la violazione di dati che le organizzazioni sono tenute a notificare all’autorità per la privacy e che spesso non passa da alcuna rivendicazione pubblica; quelli che un incidente di sicurezza l’hanno avuto e hanno scelto di non dirlo a nessuno. Questo rapporto serve a riflettere e ad agire, non a emettere sentenze; ma nemmeno autorizza a liquidare il fenomeno come un nonnulla, perché la parte che non si vede è, per costruzione, più grande di quella che si può contare.

Scoriamo insieme il rapporto, e vediamo che il semestre conta 148 rivendicazioni contro organizzazioni italiane. Rivendicazioni, non violazioni confermate: sono gli attaccanti a parlare, e non tutto ciò che dichiarano, i nomi come i volumi di dati, trova conferma dalle vittime. E dietro la parola ransomware c’è un meccanismo preciso: un software non autorizzato entra nei sistemi di un’organizzazione, ne cifra i dati paralizzando l’attività e ne sottrae una copia, per poi chiedere un riscatto sotto la doppia minaccia del blocco e della pubblicazione.
È, in tutto e per tutto, un sequestro, con i dati e le informazioni dell’azienda come ostaggi. Ma proiettate su una carta geografica, quelle 148 rivendicazioni non disegnano una distribuzione casuale: disegnano una radiografia del tessuto produttivo del paese. Nord-Ovest e Nord-Est, messi insieme, concentrano due attacchi su tre: il 66,9%. La Lombardia da sola registra 45 vittime, il 30,4% del totale. Milano 22. Il settore manifatturiero assorbe il 39,9% di tutte le rivendicazioni.
Non è una coincidenza. È una conseguenza.
Ma chi c’è dentro quei numeri? Uno studio dentistico, con 101 gigabyte di dati pubblicati, un grande editore, un comune, aziende alimentari che stanno sugli scaffali di ogni supermercato. Nei loro archivi non ci sono segreti di Stato, ma ci sono cartelle cliniche, buste paga, anagrafiche di clienti e cittadini. Ci siamo noi. Non serve avere qualcosa da nascondere per essere dentro un archivio di dati sottratti, basta essere stati pazienti, dipendenti, clienti di qualcuno.
E c’è un’aggravante che nessun sequestro conosce, l’ostaggio può non sapere di esserlo.
La legge obbliga le organizzazioni ad avvisare le persone coinvolte quando una violazione comporta un rischio elevato per loro, ma tra l’attacco e l’avviso possono passare settimane, e ciò che non viene scoperto non viene comunicato.
Si può quindi essere vittime senza saperlo, i propri dati già copiati, offerti, rivenduti, mentre la vita continua identica, magari notiamo che ci arrivano tranne email tentativi di truffe o telefonate inopportune, senza per altro collegare questi episodi al fatto che qualcuno abbia “perso” le nostre informazioni.
Ricordiamoci che l’inconsapevolezza non protegge, rimanda soltanto il momento in cui il danno presenta il conto, appunto sotto forma di un’email troppo credibile, di una telefonata che sa troppe cose, di un contratto aperto a nostro nome.
Le PMI manifatturiere italiane combinano quattro condizioni che le rendono il bersaglio strutturalmente ideale del ransomware contemporaneo. Custodiscono progetti, disegni, brevetti, segreti industriali, dati che valgono un ricatto, e questo rende l’estorsione redditizia anche senza cifrare un solo sistema.
Non possono fermarsi, ogni ora di produzione bloccata costa così tanto che pagare diventa, dice il report, una «tentazione contabile». Operano con ambienti OT, i sistemi di controllo industriale che governano macchine e impianti, ove l’applicazione degli aggiornamenti di sicurezza, richiede fermi che nessuna PMI può concedersi agevolmente, e la finestra di vulnerabilità si allunga. E spendono in sicurezza quanto i margini permettono, non quanto i loro dati varrebbero, ne risulta un divario tra esposizione e protezione che è economico prima ancora che tecnico.
Le regioni che producono di più sono quelle che perdono di più. La vulnerabilità è anche, in parte, il segnale di un deficit culturale, ma è soprattutto la forma che assume la competitività quando la resilienza non è riconosciuta come investimento.
Ricordiamoci sempre che quando usiamo un social e cediamo dati, like, condivisioni, noi non guadagniamo nulla, eppure qualcuno guadagna, e se il loro trattamento genera profitti, quei dati un valore ce l’hanno, solo che a incassarlo è qualcun altro. Una domanda, allora, dovremmo portarcela addosso, come persone prima ancora che come imprese, ma se i nostri dati valgono tanto per gli altri, perché non li proteggiamo noi? E la risposta non è metterli in vendita per conto nostro. Monetizzare i propri dati significherebbe dare loro un prezzo, non un valore, e valorizzare cosa, poi, la persona ridotta a dato? È un tunnel da evitare, non una via d’uscita. Proteggerli conoscendone il valore è tutt’altra cosa. Si protegge ciò di cui si riconosce il valore: vale per le persone con i propri dati, vale per le imprese con la propria resilienza.
Non è solo un problema del reparto informatico
I dati sollevano un nodo senza nominarlo. La cybersecurity non è solo una funzione tecnica delegabile al reparto informatico, ma è un contenuto strategico della governance delle imprese, cioè del modo in cui un’impresa si governa, quali strategie, chi decide, su cosa, con quali risorse. Oggi il digitale è il business, non un suo accessorio. È ciò che rende un’azienda competitiva sul mercato, ciò che le permette di operare nelle filiere globali, ciò che abilita processi, relazioni con i clienti, gestione della catena di fornitura. E per la stessa ragione è ciò che può metterla in ginocchio in poche ore.
E più il valore di un’organizzazione dipende dal digitale, più la differenza la fanno le persone: gli strumenti, da soli, non sanno fare nulla, come gli attrezzi senza un idraulico che sappia il mestiere. Se un attacco rende quegli strumenti inutilizzabili, chi tiene in piedi l’azienda, e con quale piano B?
Un’azienda che non colloca nei rischi d’impresa la cybersecurity come componente a livello strategico (nei processi decisionali del consiglio di amministrazione, nella consapevolezza dei rischi degli amministratori, e nella ripartizione delle risorse economiche, nella continuità d’impresa) non sta trascurando un aspetto secondario. Sta ignorando la condizione stessa della propria operatività. È come se un’azienda industriale considerasse la manutenzione degli impianti un costo accessorio invece di una condizione di produzione, anche se aihmè alcune purtroppo lo fanno.
Questo però non significa che il problema si risolva «formando la consapevolezza» dei dirigenti. Il punto non è che i vertici aziendali non capiscano l’importanza della cybersecurity. Il punto è che la leggono con schemi sorpassati, la sicurezza iscritta a bilancio tra i costi da comprimere, come obbligo normativo, quando in realtà è valore produttivo che protegge tutto il resto. Chi ha mai visto un castello senza mura, o una banca senza casseforti? Nessuno le considera spese da tagliare: sono la condizione perché castello e banca esistano. Ma il digitale non si tocca, e la tentazione è trattare come intangibile anche la sua sicurezza: le mura, quando non si vedono, sembrano rinunciabili.
La cybersecurity come base culturale e di consapevolezza è un obiettivo corretto. Ma cultura e responsabilità sono forze interdipendenti, perchè la prima senza la seconda resta esortazione, la seconda senza la prima resta adempimento. E un obiettivo culturale è tale solo se il sistema lo rende raggiungibile. Scaricarlo sulla volontà individuale delle imprese è la stessa operazione politica che si compie con l’educazione finanziaria, definire sistemico un problema per poi scaricarlo sul soggetto.
Le porte lasciate aperte
Se si osservano le vie d’ingresso degli attacchi, il quadro converge nella stessa direzione. Il report RedACT indica credenziali riciclate, cioè password già rubate altrove e rimesse in circolazione; sistemi affacciati su internet e mai aggiornati; accessi remoti RDP esposti, le porte di collegamento a distanza ai sistemi lasciate raggiungibili da chiunque; tecniche Living off the Land, cioè il movimento silenzioso dentro le reti usando strumenti legittimi già presenti nei sistemi. Quasi mai uno zero-day, le vulnerabilità ancora sconosciute a chi produce il software, perfino la campagna globale di estorsione che ha lasciato quattro rivendicazioni italiane nel semestre è entrata da una vulnerabilità già nota e non corretta di Oracle E-Business Suite (CVE-2025-61882), un aggiornamento che esisteva e non era stato applicato. Nella grande maggioranza dei casi il ransomware entra dalle porte che nessuno ha chiuso, non solo perché si ignorasse come chiuderle, ma perché chiuderle costa risorse che qualcuno non ha riconosciuto come prioritarie.
La narrazione dominante parla di «cultura della cybersecurity» come se fosse un deficit cognitivo delle PMI, se i dirigenti fossero più consapevoli, investirebbero di più, e il problema si attenuerebbe. È lo stesso schema dell’educazione finanziaria, scaricare sul soggetto individuale una responsabilità che è strutturale. Quando l’incidente arriva, la colpa scende verso il basso, verso il famoso fattore umano, ma il fattore umano più pesante resta chi governa le priorità del sistema convinto che la tessera che ha in mano sia l’intero puzzle.
Utile ricordare anche che i sistemi informatici esposti sono spesso il prodotto di infrastrutture costruite per la funzionalità, non per la resilienza, da parte di fornitori di servizi informatici che hanno risposto a una domanda di efficienza, non a una domanda di sicurezza che nessuno formulava.
L’insufficienza non è individuale. È organizzativa e di mercato. E riconoscerlo è il primo passo per costruire una risposta adeguata.
La sanità come controprova
Un dato merita attenzione. Nel semestre analizzato la sanità registra in Italia un solo caso pubblicato, la pubblica amministrazione tre, questo contro un’escalation globale documentata degli attacchi alla filiera sanitaria. Il report registra il dato, definendolo in controtendenza rispetto al quadro internazionale, le letture vanno cercate fuori dalle sue pagine.
A noi ne paiono possibili due, ed entrambe politicamente significative. La prima: quando viene colpito un ospedale o un comune, risponde anche lo Stato, con squadre pubbliche di intervento e canali di segnalazione obbligatori; quando viene colpita una PMI, risponde il titolare, con i soldi e le competenze che ha. Non è detto che il pubblico sia difeso meglio; di certo non è mai solo davanti al ricatto. La seconda sta dal lato dell’attaccante, perché è lui a decidere cosa pubblicare, rivendicare un ospedale o un’amministrazione attira una pressione investigativa e mediatica che una PMI non genera, e rende meno di un’impresa che non può permettersi di stare ferma. Più potere istituzionale ha la vittima, meno il suo danno diventa visibile.
In entrambi i casi, la resilienza cyber è anche un problema di posizione nel sistema.
La variabile intelligenza artificiale
Il report segnala come tendenza di crescente rilevanza il phishing assistito dall’intelligenza artificiale: le email-esca che imitano mittenti legittimi per carpire dati e accessi diventano più credibili e più mirate grazie all’AI, in linea con le indicazioni di ENISA, l’agenzia europea per la cybersicurezza. Se le tecniche d’ingresso restano banali e l’esca diventa più convincente, la pressione offensiva cresce mentre la capacità difensiva delle PMI resta sostanzialmente costante. Il divario tra minaccia e protezione si allarga, e nessun programma di consapevolezza individuale può compensare uno squilibrio strutturale in espansione. E in mezzo, tra una minaccia che cresce e una protezione che resta ferma, ci sono gli archivi: le cartelle cliniche, le buste paga, le anagrafiche.
Questo è il punto che collega la cybersecurity alla questione più generale della resilienza come bene pubblico. La resilienza finanziaria e la resilienza cyber condividono la stessa struttura di problema: il sistema preferisce scaricare la responsabilità sul soggetto (il cittadino «non educato», la PMI «non consapevole») piuttosto che ristrutturare le condizioni che producono fragilità. In entrambi i casi, la risposta istituzionale si concentra sull’individuo perché intervenire sulle condizioni sarebbe politicamente costoso.
Dal ripristino alla fiducia
C’è poi una dimensione del problema che i numeri del semestre lasciano intravedere. La resilienza viene ancora misurata quasi ovunque con il cronometro: quanto tempo serve per ripristinare i sistemi. Ma il rischio più insidioso non è il servizio che si spegne, è il servizio che resta acceso mentre i dati che trasporta non sono più affidabili. Un gestionale ripartito dopo un attacco non è, per ciò solo, un gestionale di cui fidarsi: finché ordini, fatture e giacenze non sono verificati, ogni decisione presa su quei dati è una scommessa. E il conto si chiude solo quando si può tornare a fidarsi di ciò che i sistemi contengono, non quando ripartono.
L’intelligenza artificiale rende questa distinzione ancora più urgente. Un sistema tradizionale compromesso, di solito, si ferma; un sistema di AI compromesso continua a rispondere, con l’apparenza della normalità, producendo raccomandazioni distorte o dati sottilmente corrotti. Più l’AI entra nei processi delle imprese, più la resilienza dovrà spostarsi dal ripristino alla verifica: non solo «il sistema funziona di nuovo», ma «possiamo fidarci di quello che dice». Quante organizzazioni saprebbero dire, il giorno dopo un incidente, quali dei propri dati sono ancora affidabili?
E qui la governance strategica mostra la sua faccia collettiva. Nessuna impresa, tanto meno una PMI, controlla da sola le piattaforme, i servizi cloud, i fornitori e i modelli da cui dipende: le dipendenze sono condivise, e condiviso è il danno quando una di esse cede. Per questo la difesa collettiva, lo scambio di informazioni sulle minacce, non basta più: serve una resilienza collettiva, la capacità di continuare a operare insieme, come filiera, quando un anello si spezza o non è più affidabile. È la resilienza come bene comune, portata dalla scala del sistema paese a quella degli ecosistemi produttivi.
Vale infine per le persone quello che vale per i sistemi. La carenza di competenze spinge le organizzazioni ad affidarsi all’AI per colmare il vuoto; ma l’AI, per essere governata, richiede competenze ancora più specialistiche, e il cerchio si stringe invece di allargarsi. Il giudizio umano, quello che serve quando la situazione è nuova, ambigua, in rapido movimento, non si compra in abbonamento: si forma, si trattiene, si coltiva. Anche questa, in fondo, è una condizione che il sistema deve rendere raggiungibile, non un’esortazione da rivolgere a chi non ha i mezzi per seguirla.
Una direzione possibile
Un grazie non rituale va a chi questi dati li ha messi a disposizione di tutti, con licenza aperta e con una trasparenza che arriva a dichiararne i limiti, come le 64 rivendicazioni su 148 che sole indicano quanti dati sono stati sottratti. È questo che distingue il materiale su cui meditare e agire dalla propaganda dei numeri, conoscenza condivisa e verificabile, la materia prima di ogni resilienza collettiva.
Se la mappa degli attacchi coincide con la mappa del PIL, la resilienza non è un costo accessorio della competitività, ma è una sua condizione. E questi numeri rendono difficili da rimandare tre riconoscimenti, il primo che la sicurezza va iscritta a bilancio come valore produttivo, non come costo da comprimere né come adempimento, il secondo che la differenza, quando gli strumenti si fermano, la fanno le persone e il loro sapere, e il terzo che i dati, nostri e altrui, si proteggono solo se se ne riconosce l’importanza che hanno.
Costruire le condizioni perché chiunque possa permettersi la resilienza (servizi di sorveglianza continua a costi sostenibili, supporto all’aggiornamento degli ambienti industriali, standard minimi garantiti e non lasciati al mercato) non ha nulla di assistenziale, è ricostruire le condizioni di continuità e competitività dove la vulnerabilità nasce anche dall’ignorare.
Non per mancanza di informazioni, mai state così disponibili, ma per quell’ignoranza comoda, coltivata perché vedere costerebbe, che ha perfino un nome, agnotologia, lo studio di come il non-sapere si produce e si mantiene. La sicurezza letta come costo è esattamente questo, un non-sapere che a qualcuno conviene oggi e presenta a noi il conto domani. Ora che la mappa messa a disposizione è sotto gli occhi di tutti, cosa continueremo a chiamare costo, e cosa impareremo a riconoscere come valore? O diremo, come al solito, che a noi non toccherà mai?
Fonte: «ransomNews, RedACT Report Ransomware Italia, 1° Semestre 2026», (1) ransomnews.online, luglio 2026, licenza CC BY-NC.
Nota: gli attacchi raccontati in queste pagine sono quelli che gli attaccanti stessi hanno scelto di rendere pubblici. Ne esistono altri, censiti da ransomNews attraverso 187 fonti giornalistiche e istituzionali, che nessun gruppo ha mai rivendicato: violazioni note solo perché qualcuno ne ha dato notizia. E poi c’è ciò che non è emerso affatto: violazioni che nemmeno l’organizzazione colpita ha ancora scoperto. Il rischio non finisce dove finisce la cronaca: per questo chiede uno sguardo d’insieme, da formare prima di tutto dove si decide, nei consigli di amministrazione, proprio dove ammettere di averne bisogno costa di più.
Letture: il tema è dibattuto da tempo, e la cybersecurity di cui si parla in queste pagine non è un capitolo a sé: è parte di un patrimonio strategico più ampio, la governance e l’indipendenza digitale delle imprese, del quale anche noi ce ne occupiamo da anni. Alcune nostre riflessioni Indipendenza digitale, il ruolo (troppo spesso assente) del board nelle decisioni tech (Key4biz, aprile 2025), CSM, AI e indipendenza digitale. Perché adesso tocca ai board (Key4biz, ottobre 2025) e, quasi dieci anni fa, 7 ingredienti per il rinnovamento culturale dei CdA d’impresa (dicembre 2016).
Scopri di più da Franti Magazine
Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.