Il 73% degli eventi malevoli registrati da ENISA riguarda soggetti classificabili come essenziali o importanti secondo la NIS2 e questo è, probabilmente, uno dei dati più significativi del nuovo ENISA Threat Landscape 2026, pubblicato il 22 settembre e costruito sull’analisi di 8.257 incidenti osservati tra il primo gennaio e il 31 dicembre 2025.
Il dato non significa naturalmente che il 73% dei soggetti NIS2 europei abbia subito un incidente. Indica, piuttosto, quanto i settori individuati dalla direttiva siano presenti all’interno del panorama delle minacce osservato da ENISA.
Il rapporto non modifica obblighi, scadenze o misure previste dalla NIS2 e dalla normativa nazionale. Il suo valore è un altro: fornisce una fotografia aggiornata delle minacce che dovrebbe entrare nei risk assessment e, soprattutto, nei loro riesami periodici. Un’analisi del rischio costruita utilizzando uno scenario di minaccia superato rischia, infatti, di essere formalmente corretta e operativamente poco utile.
Indice degli argomenti
Ransomware, DDoS e vulnerabilità: la pressione resta elevata
Il ransomware rimane per ENISA una delle minacce con il maggiore impatto sulla continuità operativa nel breve periodo, mentre il 51,3% degli eventi registrati è costituito da attacchi DDoS, in larga parte a basso impatto e legati a motivazioni ideologiche e geopolitiche. Gli accessi non autorizzati rappresentano, invece, il 39,5% degli eventi osservati.
La Pubblica Amministrazione risulta il settore maggiormente colpito, con il 31,8% degli eventi, seguita dai servizi alle imprese con l’8,5%, dai trasporti con l’8%, dal manifatturiero con il 6,9% e dal settore finanziario con il 5,6%.
Il dato sulle vulnerabilità è altrettanto significativo. Nel 2025 sono state pubblicate oltre 48.000 nuove CVE, con una crescita del 22% rispetto all’anno precedente, mentre ENISA evidenzia una progressiva riduzione del tempo necessario agli attaccanti per trasformare una vulnerabilità appena resa pubblica in uno strumento concretamente sfruttabile.
Negli incidenti di accesso non autorizzato per i quali ENISA è riuscita a individuare il vettore iniziale, il 60,4% implicava lo sfruttamento di una vulnerabilità. Il dato deve essere letto con attenzione, perché il vettore è stato identificato soltanto in una parte limitata degli incidenti, ma conferma comunque quanto vulnerability e exposure management rimangano elementi centrali della prevenzione.
Social engineering e phishing continuano parallelamente a rappresentare vettori ricorrenti. Il phishing costituisce il 77,8% delle tecniche di social engineering identificate e cresce l’utilizzo di strumenti come ClickFix, Phishing-as-a-Service e meccanismi che cercano di sfruttare la fiducia dell’utente più che vulnerabilità puramente tecnologiche.
Anche l’intelligenza artificiale entra stabilmente nel quadro. Nel 2025 gli attaccanti l’hanno utilizzata soprattutto per aumentare velocità, scala ed efficacia di capacità già disponibili, dal phishing allo sviluppo di codice e malware, senza che ENISA rilevi ancora un salto radicale nelle capacità offensive. Il rapporto ritiene, però, probabile che l’evoluzione dei modelli più avanzati possa portare nel 2026 a una maggiore automazione delle diverse fasi della kill chain.
Il punto più importante è fuori dal nostro perimetro
Il passaggio forse più interessante del rapporto riguarda le dipendenze digitali, ENISA osserva che gli attacchi contro supply chain e terze parti continuano a produrre incidenti su larga scala o con impatti particolarmente rilevanti. I cyber criminali stanno, inoltre, prendendo sempre più spesso di mira fornitori di servizi digitali proprio perché una singola compromissione può rendere l’attacco più efficiente e amplificarne gli effetti.
Non parliamo soltanto di MSP o grandi cloud provider. Il rapporto richiama compromissioni di software, repository, estensioni dei browser, librerie e pacchetti npm: elementi spesso considerati parte dello sviluppo tecnologico ordinario e che invece diventano componenti della superficie di rischio dell’organizzazione.
Qui il collegamento con la NIS2 diventa molto concreto, per anni abbiamo costruito la cyber security attorno al concetto di perimetro aziendale. Oggi quel perimetro esiste sempre meno: servizi cloud, MSP, MSSP, software provider, manutentori, fornitori industriali, piattaforme SaaS e soggetti dotati di accessi remoti fanno parte, di fatto, della nostra superficie di rischio anche quando infrastrutture e personale appartengono formalmente a qualcun altro.
Il problema non è quindi soltanto chiedersi quanto sia sicuro un fornitore, ma comprendere quanto la nostra organizzazione dipenda da quel fornitore, sono due domande molto diverse.
Un provider può avere certificazioni, procedure e controlli adeguati ma rappresentare comunque una concentrazione di rischio critica se dalla sua disponibilità dipendono processi essenziali e non esistono alternative realisticamente attivabili nei tempi richiesti dal business.
La vera supply chain security comincia quindi dalle attività aziendali, passa attraverso servizi, sistemi e asset che le supportano e solo dopo arriva ai fornitori. Fare il percorso contrario significa spesso produrre un registro molto ordinato senza avere realmente compreso dove si trova il rischio.
ENISA lo ribadisce anche nelle conclusioni: software supplier, sviluppatori, managed service provider, piattaforme cloud e ambienti di customer service sono diventati target ad alto valore proprio perché permettono di generare effetti sia a monte sia a valle della catena. Più servizi di terze parti integriamo nelle nostre organizzazioni, maggiore diventa l’opportunità per un attaccante di ottenere un impatto esteso attraverso una sola compromissione.
Il manifatturiero mostra bene il problema
Il rapporto offre un dato particolarmente interessante proprio sul manifatturiero: il settore rappresenta il 6,9% degli eventi complessivi osservati da ENISA, ma raccoglie il 25,2% delle rivendicazioni ransomware europee, risultando il settore maggiormente rappresentato, davanti ai business services con il 18,7%.
Il dato non dimostra naturalmente che questi incidenti abbiano origine nella supply chain, ma aiuta a comprendere la dimensione del problema. Il manifatturiero vive di interdipendenze: componentistica, logistica, servizi IT, manutenzione, sistemi OT, fornitori specializzati e produzioni distribuite su più siti.
L’indisponibilità di una singola organizzazione può quindi produrre effetti che vanno molto oltre il suo perimetro tecnologico. Un’azienda può non essere stata attaccata direttamente e trovarsi comunque nell’impossibilità di produrre perché il problema si è verificato altrove.
In Italia il 2026 sta già dicendo qualcosa
Se ENISA fotografa quanto accaduto nel 2025, i dati italiani del 2026 non sembrano indicare un rallentamento, secondo i dati raccolti da Ransomfeed, al 23 settembre 2026 le rivendicazioni ransomware riferite a organizzazioni italiane hanno già raggiunto quota 232, contro le 169 registrate nell’intero 2025. Significa che, quando mancano ancora oltre tre mesi alla fine dell’anno, il 2026 ha già superato il totale dell’anno precedente di circa il 37%.
Il confronto sullo stesso periodo è ancora più significativo: fino al 22 settembre 2025 le pubblicazioni erano circa 130. Nello stesso intervallo del 2026 sono diventate 232, con una crescita prossima al 79%.
L’andamento mensile rafforza ulteriormente questa lettura. Otto dei primi nove mesi del 2026 registrano valori superiori al corrispondente mese del 2025. Agosto rappresenta il caso più marcato, con 52 pubblicazioni contro 16 nello stesso mese dell’anno precedente.
Occorre però mantenere una distinzione importante. Ransomfeed monitora le rivendicazioni pubblicate dai gruppi criminali sui propri leak site: non si tratta quindi di una statistica ufficiale degli incidenti verificati e la data della pubblicazione non coincide necessariamente con quella dell’attacco. Alcuni picchi possono inoltre riflettere la pubblicazione concentrata di numerose vittime da parte dello stesso gruppo.
La tendenza complessiva resta comunque difficile da ignorare.
La compliance arriva dopo la comprensione del rischio
Il Threat Landscape 2026 non introduce nuovi adempimenti e non modifica le scadenze della NIS2. Sarebbe però un errore liquidarlo come un semplice report statistico.
Il messaggio che emerge è che la resilienza di un’organizzazione non può più essere misurata osservando soltanto ciò che possiede direttamente. Bisogna comprendere quali attività siano realmente critiche, quali sistemi e servizi le sostengano, da quali soggetti esterni dipendano e cosa accadrebbe se uno di questi soggetti diventasse improvvisamente indisponibile o compromesso.
Questionari, clausole contrattuali e registri fornitori rimangono strumenti necessari, ma arrivano dopo questa analisi. Senza la comprensione delle dipendenze rischiano di diventare semplicemente esercizi di compliance.
Il rischio più difficile da governare non è necessariamente quello che abbiamo dentro casa: è quello che abbiamo trasferito a qualcun altro, convincendoci di aver trasferito insieme al servizio anche il rischio.










Partecipa alla community