Accanto alle misure di protezione, Eurostat chiede alle imprese se nell’anno precedente hanno avuto incidenti di sicurezza informatica con conseguenze concrete: servizi ICT non disponibili, dati distrutti o corrotti, dati riservati divulgati. E distingue tra incidenti dovuti a guasti o errori e incidenti dovuti ad attacchi.
Nel 2024 ha dichiarato almeno un incidente il 15,8% delle imprese italiane con almeno 10 addetti, contro il 21,5% della media UE. L’Italia è 16ª su 27 per frequenza degli incidenti dichiarati.
Più guasti che attacchi
La fotografia che emerge è diversa dall’immagine comune della minaccia informatica. La conseguenza di gran lunga più frequente è l’indisponibilità dei servizi ICT per guasti hardware o software (12,9% delle imprese italiane). Gli attacchi esterni che bloccano i servizi, come ransomware o attacchi di tipo denial of service, riguardano il 3,1% delle imprese, in linea con la media europea (3,4%).
La divulgazione di dati riservati resta un evento raro in termini di frequenza: 0,9% per attacchi o azioni intenzionali, 0,6% per errori involontari del personale. Ma è anche l’evento con le conseguenze potenzialmente più gravi, anche sul piano della protezione dei dati personali.
Meno incidenti o meno rilevati?
Il valore italiano è sotto la media europea e lontano da Finlandia (42,2%) e Polonia (32,5%). Va però letto con cautela. Un incidente viene dichiarato solo se l’impresa lo ha rilevato, e la capacità di rilevarlo dipende proprio dalle misure di monitoraggio, che in Italia sono meno diffuse. Non a caso, alcuni dei Paesi con più incidenti dichiarati sono anche tra quelli con i livelli di protezione più alti.
Governance della sicurezza
Sul piano organizzativo il quadro è misto. Il 62,7% delle imprese italiane informa o forma il personale sugli obblighi di sicurezza, un po’ più che in Europa (60,0%). Il 35,9% ha documenti su misure e procedure di sicurezza, in linea con la media, ma in calo rispetto al 48,3% del 2022.
Nel 2022, ultimo anno disponibile per questi indicatori, le imprese italiane affidavano le attività di sicurezza a fornitori esterni più spesso della media (76,7% contro 68,0%) e avevano meno spesso un’assicurazione contro gli incidenti informatici (16,4% contro 25,0%).