Cybersecurity, aziende italiane più mature: i presìdi raggiungono il 55%, ma restano gap su governance e resilienza
La cybersecurity è sempre più presente nelle organizzazioni italiane, ma il percorso verso modelli di sicurezza pienamente strutturati e integrati nei processi aziendali non è ancora concluso. È quanto emerge dall’EY Cyber Barometer, il report realizzato nell’ambito dell’EY Hub Risk, che analizza nel 2025 il livello di maturità digitale di oltre 300 società italiane. Secondo l’indagine, la maturità dei presìdi di cybersecurity raggiunge circa il 55%, in crescita rispetto al 46% della precedente edizione.
Il dato conferma un’ampia diffusione dei controlli di sicurezza, che tuttavia non risultano ancora pienamente consolidati all’interno di modelli strutturati, misurabili e integrati nei processi decisionali. La sfida per le imprese, dunque, non riguarda più soltanto l’adozione delle misure di base, ma la capacità di trasformarle in sistemi di governance orientati al rischio, in grado di supportare la continuità operativa e rafforzare la resilienza del business.
“L’EY Cyber Barometer restituisce l’immagine di un sistema in piena evoluzione, in cui la cybersecurity ha raggiunto una diffusione significativa nel tessuto imprenditoriale italiano, sebbene ancora prevalentemente concentrato su livelli intermedi. I dati evidenziano come la sfida non sia più l’adozione dei controlli di base, bensì la loro integrazione in modelli di governance misurabili, orientati al rischio e capaci di sostenere la continuità operativa e la resilienza del business. In questo contesto, la crescente adozione dell’Intelligenza Artificiale rappresenta una duplice sfida per le organizzazioni: da un lato introduce nuovi profili di rischio, legati a governance, sicurezza, compliance e affidabilità dei modelli; dall’altro offre un’opportunità strategica per rafforzare le capacità di identificazione, monitoraggio e gestione dei rischi, rendendo i processi di controllo sempre più predittivi, tempestivi e data-driven. La capacità di governare questa trasformazione sarà un elemento distintivo per la resilienza e la competitività delle imprese. Cresce, di conseguenza, l’attenzione del top management verso i temi cyber e di risk management, con un coinvolgimento sempre più diretto del vertice aziendale nelle decisioni di governance, accountability e gestione integrata del rischio, nella consapevolezza che la fiducia nelle tecnologie emergenti dipende dalla capacità di governarne efficacemente rischi e opportunità”, commenta Davide Benevolo, Partner e Technology Risk Quality Leader di EY Europe West.
L’analisi evidenzia inoltre come la distanza tra dimensione aziendale e maturità digitale si sia ridotta rispetto al passato. Le PMI raggiungono infatti un livello di maturità pari a circa il 46,5%, mentre le grandi imprese si attestano intorno al 50%. Il vantaggio delle realtà di maggiori dimensioni emerge soprattutto negli ambiti più articolati della sicurezza, tra cui l’incident management, ovvero la capacità di prevenire, individuare e gestire gli incidenti informatici, e il monitoraggio e la resilienza operativa, necessari per assicurare la continuità dei servizi anche in presenza di eventi avversi.
Le aziende con un fatturato superiore a 50 milioni di euro e più di 250 dipendenti mostrano infatti una maggiore propensione a dotarsi di presìdi specialistici, sistemi di monitoraggio basati su metriche e modelli di governance più consolidati. Nelle organizzazioni medio-piccole, al contrario, risultano più frequenti approcci parziali o frammentati, spesso fortemente legati alla presenza di singole figure chiave. Una caratteristica che può incidere sulla capacità di gestire in maniera strutturata i rischi cyber nel medio e lungo periodo.
Anche il settore di appartenenza rappresenta un fattore determinante. Le realtà digital native e ICT presentano livelli di maturità superiori, compresi tra il 65% e il 67%, mentre i comparti tradizionali e manifatturieri si collocano in una fascia compresa tra il 35% e il 50%. Si delinea così una crescente polarizzazione, riconducibile anche alla diversa esposizione al rischio e al differente grado di digitalizzazione dei processi.
Particolarmente significativo è il quadro relativo alla gestione degli incidenti informatici. Sebbene le procedure siano ormai ampiamente diffuse, soltanto una quota ridotta delle organizzazioni dispone di modelli pienamente maturi e strutturati. Il 53% delle aziende si colloca infatti su livelli intermedi: le misure per la gestione degli incidenti sono generalmente presenti, ma non sempre risultano integrate in modo completo nei processi aziendali. Solo il 7% raggiunge invece livelli avanzati.
Il divario è evidente soprattutto nei domini caratterizzati da un maggiore impatto sistemico, come la gestione degli incidenti, la continuità operativa e la sicurezza della supply chain. Tra i settori più maturi nella gestione degli incidenti figurano la fabbricazione dei beni di consumo e i comparti digitali, entrambi al 70%. In particolare, i gestori dei servizi TIC raggiungono il 69,2%, mentre i fornitori di servizi digitali si attestano al 66,6%, mostrando una maggiore esperienza nella gestione coordinata di eventi cyber complessi.
“L’EY Cyber Barometer evidenzia come la cybersecurity nelle organizzazioni italiane abbia ormai superato una fase iniziale, raggiungendo livelli di diffusione ampi e un posizionamento medio intermedio. Allo stesso tempo, i dati evidenziano un disallineamento significativo tra la crescente esposizione ai rischi cyber e il livello di maturità dei presìdi adottati: se il 53% delle aziende si colloca su livelli intermedi nella gestione degli incidenti, solo il 7% raggiunge livelli avanzati. Questo gap è particolarmente evidente nei domini a maggiore impatto sistemico come la gestione degli incidenti, la continuità operativa e la sicurezza della supply chain. Il vero elemento distintivo diventa quindi la capacità delle organizzazioni di evolvere verso modelli di sicurezza industrializzati, basati su metriche, governance strutturate e integrazione nei processi decisionali, in grado di sostenere una gestione proattiva del rischio”, commenta Francesco Suffredini, Partner e Technology Risk Italian Leader di EY.
Sul fronte della continuità operativa, il 62,5% delle organizzazioni coinvolte nell’indagine dispone di un inventario dei servizi critici e dei relativi asset IT. Si tratta di un elenco strutturato dei sistemi, delle applicazioni e delle risorse tecnologiche considerate essenziali per il funzionamento del business, che tuttavia non è ancora sempre pienamente integrato nei processi aziendali. Per il 21,8% delle organizzazioni, invece, i piani destinati a sostenere la continuità operativa e la gestione delle crisi, pur essendo presenti, risultano ancora caratterizzati da un’applicazione limitata.
La gestione dei rischi connessi alla cybersecurity rientra infine tra gli ambiti presidiati da EY Hub Risk, la piattaforma EY che riunisce in un’unica offerta competenze in materia di risk e technology insieme a professionalità multidisciplinari. Il servizio può essere personalizzato sulla base delle priorità e delle specifiche esigenze di ciascuna organizzazione.


