In breve
Il 22 settembre 2026 l’Agenzia dell’Unione europea per la cybersicurezza (ENISA) ha pubblicato il nuovo Threat Landscape, il rapporto annuale che ricostruisce le principali minacce osservate nell’Unione europea. L’edizione 2026 analizza eventi e incidenti registrati tra il 1° gennaio e il 31 dicembre 2025 attraverso fonti aperte, informazioni anonimizzate fornite dagli Stati membri e dati condivisi nel programma di partenariato dell’Agenzia.
Tra gli eventi analizzati, la pubblica amministrazione è il settore più frequentemente colpito, con il 32% dei casi. L’82% degli eventi riferiti alla pubblica amministrazione è riconducibile ad attacchi distribuiti di negazione del servizio, i cosiddetti DDoS, spesso collegati a motivazioni ideologiche. ENISA segnala inoltre che il ransomware resta tra gli incidenti con maggiore impatto nel breve periodo e che gli attacchi alla catena di fornitura e ai soggetti terzi possono produrre conseguenze estese.
Questi numeri non dicono che un Comune abbia il 32% di probabilità di subire un attacco. Descrivono la composizione degli eventi osservati da ENISA. Per un ente o un’impresa il rapporto è utile soprattutto come strumento di confronto con la propria analisi del rischio e con le dipendenze reali dai servizi digitali.
Che cosa misura il rapporto
Quando si legge una statistica sulla cybersecurity, la prima domanda dovrebbe essere molto semplice: che cosa è stato contato?
ENISA non ha intervistato tutti i Comuni europei e non ha costruito un campione rappresentativo per stimare la probabilità di attacco di ciascun ente. Ha raccolto e analizzato eventi e incidenti osservati durante il 2025, utilizzando fonti aperte e informazioni provenienti dagli Stati membri e dal proprio programma di partenariato.
Il dato secondo cui il 32% degli eventi riguarda la pubblica amministrazione descrive quindi come si distribuisce il dataset analizzato, non il rischio individuale di un ente. È una distinzione essenziale perché una percentuale corretta può diventare fuorviante se viene applicata a una domanda diversa da quella a cui risponde.
Lo stesso vale per un altro numero rilevante: il 73% delle organizzazioni bersaglio rientra, secondo la classificazione richiamata da ENISA, tra i soggetti essenziali e importanti della direttiva europea NIS2 sulla sicurezza delle reti e dei sistemi informativi. Anche questo dato mostra la centralità delle infrastrutture e dei servizi critici nel quadro osservato, ma non sostituisce la verifica del perimetro NIS2 della singola organizzazione.
Perché la pubblica amministrazione compare così spesso
Nel settore pubblico il dato più vistoso è quello degli attacchi DDoS, cioè azioni che cercano di rendere un servizio indisponibile saturandolo con un volume anomalo di richieste. Secondo ENISA, questi attacchi rappresentano l’82% degli eventi registrati contro la pubblica amministrazione nel periodo analizzato.
L’Agenzia collega una parte importante di questo fenomeno a campagne di hacktivismo e a motivazioni ideologiche. A livello complessivo, il 57% degli incidenti osservati nel rapporto è classificato come ideology-driven, mentre quasi il 30% è finanziariamente motivato. Gli attacchi DDoS a basso impatto costituiscono il 51% dei casi registrati nell’intero dataset.
Questo spiega perché il numero degli eventi non può essere usato da solo per costruire una graduatoria della gravità. Un attacco breve che rende temporaneamente irraggiungibile un sito e un ransomware che blocca servizi interni e cifra dati possono comparire entrambi come incidenti, ma hanno natura, impatto e misure di risposta molto diversi.
Il rapporto non sceglie le priorità al posto del Comune
Per un Comune sarebbe quindi sbagliato trasformare il rapporto in una checklist universale: “ENISA dice che il DDoS è il problema principale, quindi investiamo soprattutto lì”.
La priorità dipende dall’architettura concreta dell’ente. Un’amministrazione che affida a un unico fornitore l’identità digitale, la posta, il protocollo, il gestionale demografico e altri servizi essenziali può avere una dipendenza critica molto diversa da quella di un ente con infrastrutture e fornitori più distribuiti. Un servizio esposto a Internet e una rete interna non hanno lo stesso profilo di minaccia. Anche la capacità di ripristino cambia radicalmente l’impatto possibile di un incidente.
Il Threat Landscape aiuta quindi a mettere alla prova l’analisi del rischio, non a sostituirla.
Tre domande operative che il rapporto rende più urgenti
La prima riguarda la continuità dei servizi. Se una parte rilevante degli eventi contro la pubblica amministrazione è costituita da attacchi che mirano alla disponibilità, l’ente deve sapere quali servizi devono continuare a funzionare anche quando un portale o una connessione principale diventano indisponibili. Non basta avere un backup dei dati: servono procedure di continuità, canali alternativi e responsabilità chiare.
La seconda riguarda il ransomware. ENISA lo considera ancora il tipo di incidente con maggiore impatto nel breve periodo. Per un ente significa verificare non solo la prevenzione, ma anche segmentazione delle reti, copie di sicurezza realmente recuperabili, gestione delle credenziali privilegiate, capacità di isolare rapidamente i sistemi compromessi e procedure decisionali durante l’incidente.
La terza riguarda i fornitori. Il rapporto sottolinea come le dipendenze digitali e gli attacchi alla catena di fornitura possano amplificare gli effetti di un singolo evento. Per una pubblica amministrazione è un tema molto concreto: sapere quali servizi dipendono da quali fornitori, quali subfornitori sono critici, quali livelli di servizio sono contrattualizzati e come vengono gestite comunicazioni e responsabilità quando l’incidente nasce fuori dall’ente.
E la NIS2?
La direttiva NIS2 ha portato molte organizzazioni a guardare alla cybersecurity soprattutto attraverso il prisma degli adempimenti. Il rapporto ENISA suggerisce un uso diverso e più utile del quadro regolatorio.
Le misure di sicurezza, la gestione degli incidenti e la sicurezza della catena di approvvigionamento diventano efficaci quando corrispondono a dipendenze e scenari reali. Il dato europeo può aiutare a verificare se l’organizzazione ha trascurato un rischio ricorrente, ma la scelta delle misure deve restare collegata ai propri servizi, ai propri asset, ai fornitori e all’impatto possibile di un’interruzione.
Questo vale anche per le organizzazioni che non rientrano formalmente nel perimetro NIS2. Un Comune, una società partecipata o una PMI possono avere servizi digitali la cui indisponibilità produce conseguenze operative importanti anche quando non sono soggetti agli stessi obblighi normativi.
L’intelligenza artificiale compare su entrambi i lati
ENISA segnala inoltre una crescita dell’uso dell’intelligenza artificiale da parte degli attori malevoli, per facilitare o potenziare alcune attività, e allo stesso tempo richiama l’aumento della superficie di attacco prodotto dall’integrazione di sistemi di IA negli ambienti aziendali.
Anche qui conviene evitare semplificazioni. Il rapporto non dimostra che l’intelligenza artificiale sia diventata la causa principale degli incidenti. Mostra invece che sta entrando sia negli strumenti degli attaccanti sia nei sistemi che le organizzazioni devono proteggere.
Per chi governa la sicurezza, questo significa includere i nuovi strumenti nell’inventario, nelle regole di accesso, nella gestione delle credenziali e nelle valutazioni sui fornitori, senza creare un capitolo separato e astratto chiamato “rischio IA”.
Dalla statistica alla decisione
Il valore del Threat Landscape 2026 non sta nella possibilità di estrarre una percentuale e trasformarla in una previsione per il proprio ente. Sta nel confronto tra lo scenario europeo e l’organizzazione reale.
Per una pubblica amministrazione le domande utili sono quindi più concrete: quali servizi non possiamo permetterci di perdere? Da quali fornitori dipendono? Come reagiremmo a un attacco di saturazione? Quanto tempo impiegheremmo a ripristinare un sistema cifrato? Chi decide durante un incidente? Quali accessi privilegiati potrebbero amplificare il danno?
Se il rapporto serve a porre queste domande meglio, allora diventa uno strumento di governance. Se viene usato come una classifica automatica dei rischi, perde gran parte del suo valore.
Enrico Capirone – Presidente iSimply srl, DPO
Fonti e riferimenti
- ENISA, ENISA Threat Landscape 2026, 22 settembre 2026: https://www.enisa.europa.eu/publications/enisa-threat-landscape-2026
- ENISA, “Exploring the evolution of the cyber threat landscape: How dependencies weaken our digital resilience”, 22 settembre 2026: https://www.enisa.europa.eu/news/exploring-the-evolution-of-the-cyber-threat-landscape-how-dependencies-weaken-our-digital-resilience
- ENISA, pagina tematica Threat Landscape: https://www.enisa.europa.eu/topics/cyber-threats/threat-landscape
Nota di trasparenza
Questo contenuto è stato predisposto con il supporto di strumenti di intelligenza artificiale ed è stato revisionato dalla redazione iSimply, che ne assume la responsabilità editoriale.
Altre news
Servizi digitali e dati personali: come coordinare Digital Services Act e GDPR
arrow_forwardRiconoscimento facciale e telecamere comunali: cosa cambia con il decreto definitivo
arrow_forwardiSimply sponsor dei Campionati Europei di Canoa Slalom 2026
arrow_forward arrow_forward arrow_forward