“Settore più colpito” è un titolo forte. Ma non significa che tutti gli incidenti abbiano lo stesso peso. Il Threat Landscape 2026 di ENISA racconta una PA bersagliata da molti attacchi visibili, mentre le minacce capaci di sottrarre dati o fermare servizi possono emergere più tardi.

Il primato della PA è soprattutto il primato dei DDoS

La Pubblica Amministrazione rappresenta il 31,8% degli eventi raccolti da ENISA, davanti a servizi alle imprese, trasporti, manifattura e finanza. All’interno del settore pubblico, l’81,8% degli incidenti registrati è costituito da attacchi DDoS a motivazione ideologica: grandi quantità di traffico usate per rendere indisponibili siti e portali.

Questi attacchi hanno valore operativo e reputazionale, soprattutto quando bloccano un servizio rivolto ai cittadini. ENISA osserva però che molte interruzioni sono state temporanee. È importante dirlo: essere primi per numero di eventi non significa automaticamente aver subito il danno complessivo più grave.

Gli incidenti meno numerosi possono lasciare il segno più a lungo

Il quadro cambia quando entrano in gioco accessi non autorizzati, ransomware, violazioni di dati e spionaggio. Nel segmento degli incidenti finanziariamente motivati contro la PA, ENISA rileva interruzioni operative da ransomware e casi con centinaia di migliaia, talvolta oltre un milione, di persone potenzialmente coinvolte.

Anche lo spionaggio pesa poco nelle statistiche immediate, perché può restare nascosto e venire documentato molto tempo dopo. Lo stesso rapporto avverte che DDoS e ransomware sono più visibili nelle fonti aperte, mentre le campagne di cyberespionage possono emergere con anni di ritardo. Il dato grezzo va quindi letto insieme a impatto, durata e affidabilità della rilevazione.

La superficie d’attacco non finisce dentro l’ente

Il secondo messaggio forte riguarda le dipendenze digitali. Software, cloud, fornitori e servizi condivisi possono ampliare un incidente ben oltre la prima organizzazione colpita. CERT-EU ha osservato nel 2025 178 attività malevole contro 90 organizzazioni partner delle entità europee; il 60% ha interessato amministrazioni pubbliche.

Per chi fornisce tecnologia o servizi alla PA, questo significa essere parte della sua resilienza. Inventario degli accessi, gestione delle identità, aggiornamento dei sistemi esposti, segmentazione e controllo delle relazioni con terze parti non sono attività separate dalla continuità del servizio: ne sono una condizione.

Dalla conta degli attacchi alle priorità operative

ENISA colloca ancora la Pubblica Amministrazione nella “risk zone”, dove la criticità dei servizi supera la maturità cyber osservata. La risposta non può consistere in un’unica tecnologia. Servono protezioni per la disponibilità, ma anche capacità di individuare accessi anomali, verificare le vulnerabilità sfruttabili e contenere un incidente prima che attraversi sistemi e fornitori.

La domanda utile per una direzione non è quindi “quanti attacchi abbiamo bloccato?”, ma “sappiamo distinguere un disturbo pubblico da una compromissione silenziosa?”. La qualità della difesa comincia da questa differenza: meno enfasi sul contatore, più attenzione alle evidenze che cambiano una decisione.

Fonti e riferimenti