C’è un dettaglio nella vicenda di Publica, la Cassa pensioni della Confederazione svizzera a cui sono stati sottratti dati (anche se i fondi sono al sicuro), che dice più di tutto il resto. Le prime comunicazioni ufficiali parlavano di un generico «fornitore esterno» senza nome.
Solo nelle ore successive è emerso che i criminali informatici non hanno colpito direttamente la Cassa pensioni della Confederazione, ma il fornitore di software PK Softech AG, e attraverso di esso hanno apparentemente avuto accesso ai dati di Publica.
Indice degli argomenti
Svizzera, attacco ai dati della Cassa pensioni della Confederazione: i fatti
È il copione che gli analisti conoscono bene. Le grandi istituzioni investono in difese perimetrali, audit, certificazioni.
Poi consegnano i dati a un’azienda più piccola, con meno risorse, che quei dati li gestisce ogni giorno. Il bersaglio vero diventa quest’ultima.
Il comunicato del Consiglio federale dell’8 ottobre 2026 è asciutto. Secco. Spiega che il fornitore ha subito l’attacco a fine settembre, ma che ha sporto subito denuncia penale e ha avvisato i servizi federali competenti, Publica e altri clienti.
Aggiunge, inoltre, che il Ministero pubblico della Confederazione ha aperto un’indagine e che nessun altro servizio federale ha rapporti commerciali con l’azienda. Punto.
Che cosa è stato sottratto, secondo quanto è noto
Il quadro è più pesante di quanto suggerissero i primi lanci di agenzia. Secondo la comunicazione inviata da Publica agli assicurati, i dati potenzialmente sottratti comprendono nome, data di nascita, numero AVS, indirizzo, telefoni e e-mail privati e professionali, stipendio, avere previdenziale, stato civile e dati del coniuge o partner.
Per chi fa questo mestiere lo sa che è un pacchetto quasi completo. Identità anagrafica, identificativo di previdenza sociale, canali di contatto, situazione patrimoniale e famigliare: sono le componenti di quello che in gergo si chiama «fullz», il profilo abbastanza ricco da rendere credibile un impostore.
Publica stessa ammette che non si può escludere un uso abusivo dei dati per trarne vantaggio e invita alla prudenza davanti a telefonate o messaggi insoliti. E ciò solleva qualche interrogativo.
A Ginevra la cassa di previdenza sostiene che i fondi previdenziali non sono toccati e sono al sicuro.
È un’informazione importante certo, ma riguarda il capitale, non le persone. Il rischio qui non è che qualcuno svuoti un conto pensionistico. È che qualcuno usi un’identità.
I numeri che ballano
Un esercizio da analista: mettere in fila le cifre e vedere se coincidono. Non coincidono del tutto.
L’agenzia ATS, ripresa da RSI, indica che a fine 2025 Publica contava circa 70’000 assicurati attivi e 41.600 beneficiari di rendite.
La ricostruzione di SRF, basata sulla lettera agli assicurati, parla invece di circa 66.000 assicurati attivi e 40.000 beneficiari, precisando che non è chiaro se la fuga riguardi tutti o solo una parte.
La differenza ha una spiegazione plausibile, date di riferimento diverse, o una platea già stimata come potenzialmente coinvolta. Ma è un’ipotesi mia, personale, non una conferma.
Finché Publica non pubblica una cifra definitiva sugli interessati effettivi, la forbice resta un’incognita.
Parliamo comunque di oltre centomila persone nel perimetro potenziale. Il totale di bilancio dell’istituto è poco sotto i 45 miliardi di franchi.
PK Softech: chi è e chi altro serve
L’azienda ha sede a Reinach, nel Canton Basilea Campagna (BL).
In una presa di posizione, ha espresso profondo rammarico e ha precisato che, secondo le prime valutazioni, la perdita sarebbe avvenuta dall’infrastruttura informatica del fornitore e non dai sistemi dei clienti.
Per le indagini si avvale di specialisti esterni.
Il punto sensibile è il portafoglio clienti. Sappiamo che oltre a Publica, la ditta lavora anche per altre casse pensioni, come quelle della Migros, della Posta e del Cantone di Berna.
Ad oggi non risulta reso pubblico se i dati di quegli istituti siano stati toccati, non è noto se siano state acquisite informazioni di altri enti.
Sono domande aperte, e nessuna fonte ufficiale ha ancora risposto.
Inoltre, l’identità degli aggressori non è ancora nota. Non c’è, al momento, una rivendicazione che io abbia potuto verificare, e non intendo attribuire l’attacco a nessun gruppo specifico. Chi lo facesse oggi, lo attribuirebbe senza prove.
Il déjà-vu di Xplain
Chi segue la cronaca cyber svizzera ha avuto un senso di déjà-vu. Nel 2023 il caso Xplain aveva mostrato lo stesso meccanismo: i criminali erano arrivati a informazioni di uffici federali passando da un’azienda di software esterna, e il furto aveva interessato circa 1,3 milioni di file sensibili.
L’inchiesta amministrativa successiva aveva messo il dito su un punto concreto: i dati della Confederazione erano stati condivisi in fase di test con il produttore di software.
Il Consiglio federale aveva risposto con contromisure e, come ricorda RSI, da allora vigono disposizioni di sicurezza supplementari per la collaborazione con aziende esterne.
Qui sta la questione politica. Quelle regole valgono per la Confederazione e i suoi fornitori diretti.
Publica è un istituto di previdenza di diritto pubblico, ma PK Softech lavora per un mercato più largo di casse pensioni.
Resta da capire quanto le misure post-Xplain si estendano davvero a questa seconda linea di fornitori, e se i dati siano finiti dove non dovevano per ragioni di test, di migrazione o di assistenza.
Su questo, ad oggi, non ci sono dichiarazioni pubbliche. Sarebbe scorretto dare per scontato che sia andata come a Xplain.
Il lato che riguarda l’Italia e gli altri paesi
Nelle fonti ufficiali consultate non compare alcuna ripartizione degli interessati per paese di residenza.
Non si sa quanti beneficiari di Publica vivano in Italia o altrove, e nessuno dovrebbe affermarlo senza un dato. Quello che si può fare è ragionare sul rischio, dichiarandolo come tale.
Publica assicura i dipendenti dell’Amministrazione federale e del settore dei politecnici.
Una parte di chi ha lavorato per la Confederazione, in Svizzera o all’estero, e una parte dei beneficiari di rendita si trasferisce poi nel Paese d’origine o in un altro a costo della vita più basso.
È un fenomeno noto della previdenza svizzera in generale. È dunque ragionevole supporre che tra gli assicurati e i pensionati ci siano persone residenti fuori dalla Svizzera, tra cui italiani. Ripeto: è un’inferenza, da verificare con Publica.
Perché il rischio sarebbe maggiore per chi vive all’estero? Per quattro ragioni pratiche:
- Primo, la distanza dall’informazione: Un pensionato a Como o a Varese è a pochi chilometri dal confine, ma può non leggere i comunicati stampa. Una lettera in tedesco o in francese di una cassa pensioni può restare in un cassetto. Chi non sa di essere stato coinvolto non si difende.
- Secondo, la verifica impossibile: Se un truffatore telefona dicendo di essere «dell’ufficio rendite» e conosce data di nascita, numero AVS, stipendio e nome del coniuge, quella telefonata sembra autentica. Dall’estero è molto più difficile fare una controprova rapida, e la tentazione di fidarsi cresce.
- Terzo, il furto dell’IBAN e il dirottamento della rendita: Le casse pensioni versano rendite periodiche su conti bancari. Un impostore che si spacci per l’assicurato può chiedere una variazione delle coordinate di pagamento. Non c’è nessuna evidenza che ciò sia accaduto: è lo scenario tipico che i difensori devono escludere, e va chiesto a Publica quali controlli applichi alle modifiche di IBAN.
- Quarto, il quadro giuridico frammentato: Un residente in Italia ha strumenti di tutela, come il Garante per la protezione dei dati personali, ma la titolare del trattamento è svizzera. Chi è danneggiato dovrà orientarsi tra due ordinamenti. Anche questo, per ora, è una questione aperta più che una risposta.
Il rischio dei dati rubati: cosa può farsene un cyber criminali
Il phishing mirato è il primo rischio. Con nome, e-mail e dati previdenziali, un messaggio che finge di venire da Publica o dall’AVS risulta molto più credibile di una mail generica.
Il vishing, cioè la truffa telefonica, segue a ruota. Un interlocutore che conosce lo stipendio e il coniuge mette in soggezione.
C’è poi il furto d’identità vero e proprio. Il numero AVS non è una password, ma è un identificativo stabile e quasi impossibile da cambiare.
Combinato con data di nascita e indirizzo, aiuta ad aprire conti o a superare controlli deboli.
Infine la rivendita. I dati rubati circolano su mercati criminali anche a distanza di anni, e i truffatori li incrociano con altre fughe. Chi è stato colpito oggi può essere bersaglio nel 2028.
I punti deboli delle reti svizzere: dove guardare
Non ho accesso ai sistemi di PK Softech né ancora a rapporti tecnici sull’incidente, quindi non posso dire che cosa sia andato storto.
Posso però indicare le aree in cui, per esperienza dei casi precedenti, i problemi si ripetono. Sono ipotesi di lavoro, non accuse.
Primo, la catena di fornitura anzitutto. La Svizzera ha molte piccole e medie imprese informatiche specializzate che servono nicchie istituzionali: casse pensioni, comuni, ospedali, polizie.
Ciascuna ha una sicurezza proporzionata alle proprie dimensioni, non ai dati che custodisce. Un singolo software di gestione può dare accesso a decine di enti.
Secondo, la copia dei dati dove non serve. Il caso Xplain ha mostrato che i dati reali finiscono in ambienti di test o sviluppo, meno protetti di quelli di produzione.
Chiedersi se sia accaduto anche qui è doveroso.
Terzo, la sorveglianza. La Svizzera ha rafforzato il quadro con l’obbligo di segnalare i cyber attacchi alle infrastrutture critiche e ha ribattezzato il centro nazionale in Ufficio federale della cibersicurezza (UFCS/BACS).
I ben informati dicono che la nuova vigilanza cyber nell’amministrazione federale è alle prese con difficoltà di avvio, quindi la riporto con cautela.
Un’istituzione giovane ha bisogno di tempo, personale e poteri.
Quarto, il tempo di comunicazione. L’attacco è stato scoperto a fine settembre e reso pubblico l’8 ottobre. Una decina di giorni non è anomala in sé, perché le indagini richiedono riservatezza.
Ma per le persone coinvolte ogni giorno senza avviso è un giorno in cui non sanno di dover fare attenzione. Tra la scoperta e la lettera ai singoli, quanto è passato davvero? Anche questo andrebbe chiarito.
Quinto, la gestione degli accessi. Molte aggressioni di questo genere partono da credenziali rubate, da accessi remoti poco protetti o da vulnerabilità non corrette.
Senza una relazione tecnica non sappiamo quale sia stata la porta d’ingresso, e non la conosceremo finché le indagini non lo diranno.
Perché i dati previdenziali e sanitari sono il bersaglio preferito dei cyber criminali
Attacchi come quello a PK Softech evidenziano un trend ormai sistemico: perché gli hacker concentrano i loro sforzi su dati previdenziali, finanziari e soprattutto sanitari?
La risposta sta nella combinazione unica di tre fattori:
- valore economico immutabile;
- potenziale di ricatto;
- facilità d’ingresso lungo la catena di fornitura.
A differenza di una carta di credito, che viene bloccata o riemessa nell’arco di poche ore rendendo il dato rubato inutilizzabile, la cartella clinica, le diagnosi, la storia contributiva, il numero di previdenza sociale e la composizione familiare sono immutabili.
Sono dati che definiscono la persona per sempre. Sul dark web, un record sanitario completo (un «fullz» clinico) può valere fino a venti o trenta volte di più di un semplice dato finanziario aziendale, poiché consente di mettere in atto truffe alle assicurazioni, richieste di farmaci prescritti, furti di identità completi o campagne di estorsione diretta alla persona colpita (doppia o tripla estorsione, dove si minaccia la pubblicazione di patologie riservate).
Inoltre, il settore sanitario e previdenziale gestisce la prosecuzione del servizio operativo in contesti di emergenza costante, dove il blocco delle infrastrutture digitali mette a rischio non solo i capitali, ma la salute e le prestazioni vitali degli utenti.
Questo rende queste strutture particolarmente propense a cedere a ricatti ransomware o a subire impatti devastanti dalla perdita di riservatezza dei dati.
Il modello italiano: la Direttiva NIS2 e le misure rafforzate ACN
Mentre la Svizzera affronta le conseguenze dell’attacco, in Italia il quadro normativo e di sicurezza ha subito un’accelerazione per chiudere proprio la falla dei fornitori esterni.
Con il recepimento della Direttiva NIS2 (D.Lgs. 138/2024), l’Italia ha incluso le strutture sanitarie, i laboratori, la produzione di dispositivi e la catena delle forniture strategiche all’interno delle organizzazioni tenute a garantire livelli elevatissimi di resilienza cyber.
Per evitare che la debolezza del «retrobottega» metta in ginocchio soggetti essenziali, l’Agenzia per la Cybersicurezza Nazionale ha definito le nuove scadenze del 2026 e i requisiti di sicurezza cogenti.
In particolare, con la pubblicazione delle recenti determine attuative e l’avvio della fase di categorizzazione dei servizi critici entro metà 2026, l’ACN ha fissato al mese di ottobre 2026 la scadenza vincolante per l’adozione delle misure di sicurezza di base e la predisposizione per quelle rafforzate per i soggetti già iscritti.
Tali misure non coprono solo i sistemi centrali, ma impongono controlli stringenti su tutta la supply chain (il cosiddetto Vendor Risk Management), introducendo l’obbligo di notifica degli incidenti entro 24 ore allo CSIRT Italia, l’autenticazione a più fattori (MFA), l’architettura Zero Trust e responsabilità amministrative dirette per i vertici aziendali e degli enti pubblici in caso di non adempimento.
Che cosa dovrebbero fare adesso gli interessati
Alcune cautele sono di buon senso e coerenti con l’invito di Publica alla prudenza.
Non rispondere a telefonate o messaggi che si presentano come Publica, AVS o banche e che chiedono dati, codici o conferme di pagamento. Richiamare sempre l’ente tramite il numero ufficiale trovato da soli, mai quello fornito dall’interlocutore:
- Controllare con regolarità gli estratti conto e l’arrivo puntuale della rendita. Se Publica non l’ha già fatto, chiedere conferma scritta che le coordinate bancarie non siano modificabili senza una verifica forte.
- Attivare l’autenticazione a due fattori sugli account collegati all’email compromessa e cambiare le password riutilizzate altrove.
- Chi risiede in Italia può rivolgersi al Garante per la protezione dei dati personali e valutare la segnalazione alle autorità competenti in caso di tentativo di truffa. Per i residenti in Svizzera esiste il canale dell’UFCS per segnalare tentativi di phishing.
Che cosa non sappiamo ancora
Per rigore, riepilogo i buchi nella ricostruzione. Non è noto quanti assicurati e beneficiari siano effettivamente coinvolti.
Non si sa se i dati siano già stati pubblicati o messi in vendita. Nemmeno si sa chi sia dietro l’attacco, né come sia entrato.
Non è chiaro se altre casse pensioni clienti di PK Softech siano state toccate.
Nessuna fonte ufficiale ha indicato quanti coinvolti vivano all’estero. Un articolo che riempisse questi vuoti con supposizioni farebbe più danno dell’attacco stesso.
Inoltre, si riconosce ciò che ha funzionato. Il fornitore ha denunciato in fretta, la Confederazione ha dato la notizia con un comunicato ufficiale, la cassa ha scritto agli assicurati e il Ministero pubblico indaga.
Non è il quadro di un sistema che nasconde, almeno a giudicare da quanto è pubblico. Il giudizio finale dipenderà dalla relazione che seguirà.
Le domande che restano aperte
- Quanti, esattamente, sono gli assicurati e i pensionati di cui sono stati sottratti i dati, e quanti tra loro risiedono fuori dalla Svizzera?
- Perché una cassa pensioni della Confederazione affidava a un fornitore esterno una copia così completa dei dati personali, comprensiva di stipendio e dati del coniuge? Era strettamente necessaria?
- Le disposizioni di sicurezza introdotte dopo Xplain si applicano anche ai fornitori delle casse di diritto pubblico? Chi controlla che vengano rispettate?
- Quanto tempo è passato tra la scoperta dell’attacco e l’avviso ai singoli assicurati, e chi ha deciso i tempi?
- Le altre casse pensioni clienti di PK Softech, tra cui quelle di Migros, della Posta e del Canton Berna, hanno verificato se i propri dati sono coinvolti? Lo diranno pubblicamente?
- Chi paga i danni a un pensionato che subisca una truffa tra sei mesi, con dati rubati oggi? Esiste una forma di assistenza o di monitoraggio offerta dalla cassa?
- Se la Confederazione sa dal 2023 che i fornitori sono il punto debole, perché il punto debole è rimasto un punto debole?
Un futuro da blindare: le domande che non possiamo più ignorare
La vicenda Publica-PK Softech dimostra in modo inequivocabile che nel panorama cibernetico attuale nessuno può ritenersi un’isola.
Le infrastrutture critiche e i colossi pubblici possono erigere perimetri difensivi imponenti, ma rimarranno sempre vulnerabili se gli anelli della loro catena di fornitura non garantiscono i medesimi standard di sicurezza.
Il vero cambio di paradigma non risiede più nel chiedersi se verremo attaccati, ma quando accadrà e quanto saremo pronti a limitare i danni.
Davanti a uno scenario in cui i dati sanitari e previdenziali sono diventati la moneta più preziosa e ricattabile del mercato nero, resta da capire come gli attori in gioco intenderanno affrontare questa minaccia.
L’accaduto impone interrogativi urgenti che esigono risposte immediate:
- Per i cittadini: Quanto siamo davvero consapevoli del valore dei nostri dati personali e sanitari? Siamo pronti a cambiare radicalmente le nostre abitudini di sicurezza digitale, trattando credenziali e comunicazioni con la stessa diffidenza con cui proteggeremmo la porta di casa nostra?
- Per le aziende e i fornitori di software: Fino a quando la sicurezza informatica continuerà a essere considerata un costo da minimizzare anziché un pilastro d’investimento strategico e un dovere etico? Le piccole e medie imprese della supply chain sono pronte ad assumersi le responsabilità operative e legali imminenti imposte da normative come la NIS2?
- Infine, per la Pubblica Amministrazione e i regolatori: I controlli sui fornitori terzi diventeranno finalmente stringenti e sistematici prima che si verifichi una falla, o continueremo ad assistere a interventi correttivi solo a disastro avvenuto? E soprattutto, le istituzioni possiedono oggi le risorse e la velocità necessarie per proteggere i cittadini in un ecosistema digitale privo di confini nazionali?
La risposta a queste domande definirà il confine tra una società digitale resiliente e un futuro in cui la privacy e la sicurezza personale saranno un ricordo del passato.













Partecipa alla community