
La sicurezza informatica delle aziende italiane migliora e si riduce la distanza tra piccole e grandi imprese. Lo rivela l’EY Cyber Barometer, che fotografa però un sistema ancora fragile nella prevenzione delle crisi e nella continuità operativa.
La buona notizia è che le imprese italiane stanno finalmente prendendo sul serio la cybersecurity. Quella meno rassicurante è che, quando un incidente informatico si verifica davvero, essere attrezzati sulla carta non significa necessariamente sapere come affrontarlo. È questa la contraddizione che emerge dall’ultima edizione dell’EY Cyber Barometer, realizzato nell’ambito dell’EY Hub Risk su oltre 300 società italiane analizzate nel 2025.
Secondo la ricerca, l’indicatore complessivo di maturità della cybersecurity raggiunge circa il 55%, rispetto al 46% della precedente edizione. Un miglioramento significativo, accompagnato da un dato particolarmente interessante per il tessuto produttivo italiano: il divario tra PMI e grandi aziende si sta restringendo. Le prime registrano un livello medio del 46,5%, le seconde del 50%.
Le dimensioni, dunque, contano ancora, ma meno di quanto si potrebbe immaginare. Le grandi organizzazioni conservano un vantaggio soprattutto nelle strutture di controllo, nel monitoraggio e nella gestione delle emergenze, mentre nelle PMI la sicurezza dipende spesso da poche figure chiave o da fornitori esterni. Un modello che può funzionare nella quotidianità, ma rivelarsi vulnerabile quando qualcosa va storto.
Il vero problema, infatti, non è più soltanto installare strumenti di protezione, ma costruire organizzazioni capaci di reagire. Il 53% delle imprese analizzate raggiunge livelli intermedi nella gestione degli incidenti informatici, mentre appena il 7% presenta capacità avanzate. Tradotto in termini aziendali: molte imprese hanno adottato procedure e controlli, ma relativamente poche hanno sviluppato sistemi pienamente strutturati per affrontare un attacco, contenerne le conseguenze e riprendere rapidamente l’attività.
Anche la distanza tra settori racconta un’Italia a velocità diverse. Le aziende digital native e ICT raggiungono livelli di maturità compresi tra il 65% e il 67%, mentre le attività tradizionali e manifatturiere oscillano tra il 35% e il 50%. Una differenza che merita attenzione, considerando quanto anche una piccola azienda manifatturiera dipenda ormai da gestionali, reti, fornitori digitali e sistemi di produzione connessi.
Il 62,5% delle organizzazioni dispone di un inventario dei servizi critici e delle risorse informatiche essenziali. Tuttavia, nel 21,8% dei casi i piani di continuità operativa e gestione delle crisi, pur esistendo, trovano un’applicazione limitata. Ed è proprio qui che si misura la distanza tra adempimento formale e capacità operativa.
Francesco Suffredini, Partner e Technology Risk Italian Leader di EY, richiama la necessità di sviluppare modelli di sicurezza basati su indicatori misurabili, governance strutturate e integrazione nei processi decisionali. Davide Benevolo, Partner e Technology Risk Quality Leader di EY Europe West, sottolinea inoltre il doppio ruolo dell’intelligenza artificiale, che introduce nuovi rischi ma può anche migliorare la capacità di identificarli e gestirli.
Per le PMI il messaggio è soprattutto organizzativo. La cybersecurity non può più essere considerata una questione da delegare interamente al tecnico informatico, magari ricordandosene soltanto quando il gestionale si blocca o arriva una richiesta di riscatto. È una componente della continuità aziendale, al pari della liquidità, della disponibilità delle forniture o della capacità di servire i clienti.
E forse la domanda più utile per un imprenditore non è quanti strumenti di protezione abbia acquistato, ma quanto tempo impiegherebbe la propria azienda a tornare operativa se domani mattina i sistemi informatici smettessero di funzionare. La risposta, più di qualsiasi dichiarazione di principio, racconta il livello reale di preparazione.