La maturità delle imprese manifatturiere italiane sui temi della cyber security è in forte crescita, spinta dagli adempimenti normativi, ma anche e soprattutto da una concreta priorità di business: per ben il 68% delle aziende, la motivazione fondamentale per investire in sicurezza risiede nella tutela della continuità operativa e nella prevenzione dei costi dovuti ai fermo macchina.
A fare da acceleratore a questa consapevolezza è la direttiva europea NIS 2, che vede già il 58% delle realtà con un piano d’azione formale definito e un ulteriore 29% impegnato nell’analisi dei gap per identificare asset e processi coinvolti.
Questa accresciuta sensibilità non si traduce però ancora in capacità di reazione concreta sul campo. Di fronte all’ipotesi di un attacco ransomware sulla rete di produzione, solo il 40% delle imprese dispone di piani di Disaster Recovery realmente testati in grado di garantire il ripristino rapido dell’operatività, mentre il restante 60 per cento si trova in una posizione di forte vulnerabilità.
Alla radice di questa impreparazione operativa pesa una governance ancora incompiuta: in ben un’azienda su quattro (24%) non esiste tuttora una chiara assegnazione delle responsabilità sulla sicurezza dei sistemi OT, mentre solo il 39% conta su un responsabile o team dedicato (come il CISO) che faccia da ponte strutturato tra l’IT tradizionale e l’officina.
Sono alcune delle evidenze che emergono dalla terza survey realizzata da Innovation Post e dal Gruppo Nextowrk360 incentrata sui temi della cyber security industriale. L’indagine è stata presentata in anteprima a rappresentanti dell’industria e del mondo accademico, che l’hanno commentata con noi.
Indice degli argomenti
I numeri della survey: la cyber security industriale tra priorità di business e nodi strutturali
L’indagine empirica sulla cyber security industriale ha analizzato l’approccio delle imprese manifatturiere e dei principali settori produttivi italiani di fronte alle minacce informatiche e alla protezione delle reti OT.
La ricerca evidenzia una maturità ancora a macchia di leopardo, dove la consapevolezza dei rischi fatica a tradursi in una strategia integrata di protezione e resilienza.
Sul fronte della direttiva NIS 2, sebbene il 58% delle aziende dichiari di aver già definito un piano d’azione operativo, un ulteriore 29% rimane fermo alla fase preliminare di analisi dei gap per identificare il perimetro degli asset coinvolti. L’incertezza emerge con pari evidenza rispetto alle nuove sfide regolatorie. Il 36% dei rispondenti dichiara infatti di essere in attesa di linee guida applicative più chiare prima di aggiornare le proprie procedure di sicurezza per il Regolamento Macchine, mentre nella gestione delle vulnerabilità della catena di fornitura, disciplinata dal Cyber Resilience Act, solo il 42% adotta un monitoraggio continuo dei prodotti connessi lungo l’intero ciclo di vita, a fronte di un 29% che continua ad affidarsi unicamente a clausole contrattuali di manleva verso i fornitori.
A frenare l’adozione di un approccio strutturato alla cyber security industriale intervengono vincoli sia tecnologici che organizzativi. Per il 49% delle imprese il principale ostacolo tecnico è rappresentato dalla presenza di macchinari datati e sistemi legacy basati su protocolli non nativamente sicuri, criticità che unita al 28% di problemi di interoperabilità tra IT e OT porta al 77% la quota di aziende limitata da vincoli infrastrutturali.
Sul piano della governance, solo il 39% conta su un CISO o un team dedicato capace di dialogare con la produzione, mentre il 28% delega la sicurezza all’IT tradizionale e un rilevante 24% ammette la totale assenza di una responsabilità chiaramente assegnata.
La mancanza di presidi definiti si riflette sulla reattività aziendale: solo il 40% vanta piani di Disaster Recovery collaudati, mentre il restante 60% si divide tra il ricorso a backup mai testati (23%), la previsione di fermi produzione prolungati (20%) e la totale assenza di procedure documentate per gestire un cyber-attacco (17%).
“L’analisi misura soprattutto l’avvio di un percorso, non il suo completamento”, spiega Raffaello Balocco, professore del Politecnico di Milano e co-founder di Nextwork360.
“La conformità normativa da sola non garantisce la resilienza dei sistemi produttivi. Nel mondo industriale la vera criticità non risiede nel mero recupero dei dati da un backup, ma nella capacità di rimettere in funzione impianti e processi in tempi rapidi, passando da una logica di pura protezione a un’architettura di resilienza operativa”, aggiunge.
La gestione degli impianti legacy tra vincoli di officina e sostenibilità dell’integrazione
L’analisi dell’impatto dei sistemi datati, identificati dalla survey come il principale ostacolo per il 49% delle imprese, trova una spiegazione profonda nella complessa realtà strutturale delle fabbriche.
Per i fornitori di tecnologie e gli integratori di sistema, il ritardo tecnologico travalica infatti la dimensione puramente informatica per investire l’architettura fisica degli impianti.
“Quando si parla di macchine datate bisogna comprendere che l’obsolescenza non riguarda solo i sistemi operativi, ma investe la componente elettronica e la meccanica, poiché l’adeguamento di uno SCADA o di un PLC ormai fuori produzione richiede la sostituzione dell’intera strumentazione di bordo e interventi che comportano il fermo dell’impianto anche per settimane, con costi sproporzionati rispetto al semplice aggiornamento digitale”, spiega Mario Testino, Managing Director di Novotek Italy (ex ServiTecno).
Difficoltà riscontrata anche da Cyber 4.0, il Competence Center con sede a Roma che si occupa proprio di cyber sicurezza. I dati raccolti da Cyber 4.0 attraverso diverse centinaia di audit di vulnerabilità e penetration test erogati nell’ambito dei servizi PNRR testimoniano come lo stallo delle aziende non derivi da semplice disattenzione, ma dai rigidi vincoli dell’officina.
“Nei test condotti sul campo abbiamo riscontrato che il 57% delle aziende presenta errate configurazioni e il 51% evidenzia aggiornamenti mancanti per vulnerabilità note da anni, un quadro che dimostra l’impossibilità pratica di arrestare la produzione senza politiche industriali di incentivi e accompagnamento che vadano oltre la sola logica sanzionatoria”, spiega Matteo Lucchetti, Direttore Operativo di Cyber 4.0.
Con budget medi dedicati alla sicurezza informatica inferiori ai 25.000 euro all’anno nelle PMI, la sola pressione normativa rischia infatti di rimanere inefficace se non accompagnata da risorse adeguate e competenze specializzate.
Questa complessità tecnica unita alla mancanza di risorse ha favorito negli anni un approccio rinunciatario o privo di visione strategica, portando molte aziende a rinviare gli investimenti fino all’impatto con le nuove scadenze normative.
Una dinamica osservata direttamente dai costruttori di macchine automatiche, per i quali la gestione del legacy soffre l’assenza di un piano di ammodernamento di lungo periodo.
“Oggi tra gli utilizzatori e le imprese prevale spesso la corsa al ‘cerotto’, ovvero la ricerca di una soluzione temporanea per superare le scadenze imminenti, mentre l’obsolescenza dei sistemi andrebbe affrontata attraverso interventi graduali e un’architettura di sicurezza sostenibile nel tempo”, commenta Carlo Mariani, Head of Business Area Automation & Electrification di Bosch Rexroth.
“Scelte affrettate o tampone fatte oggi rischiano infatti di dover essere riviste nel giro di un paio d’anni perché incapaci di garantire la manutenzione e la conformità nel medio termine”, aggiunge.
Il nodo della governance e delle competenze: la paralisi organizzativa della fabbrica
Ad amplificare le difficoltà operative dell’industria si aggiunge una complessa criticità legata alle competenze disponibili sul mercato. Le imprese disposte a investire nella protezione dei propri ambienti produttivi faticano infatti a individuare interlocutori in grado di comprendere le logiche e i vincoli fisici dell’officina, poiché l’offerta di sicurezza nasce storicamente nell’informatica tradizionale e dimostra spesso scarsa familiarità con i processi continui di produzione.
“Molte società operano da decenni con successo nell’IT ma sono prive di competenze specifiche sulla componente OT”, afferma Stefano Panzieri, professore di automatica presso il dipartimento di ingegneria dell’Università Roma Tre.
“Una situazione che crea un cortocircuito: l’imprenditore manifatturiero che intende proteggere i propri impianti non trova risposte adeguate né fornitori capaci di agire sul campo senza rischiare di fermare la produzione”, aggiunge Panzieri.
A questo divario esterno si affianca una profonda fragilità nell’architettura organizzativa interna delle aziende, come evidenziato dai risultati della survey. L’incertezza su chi debba guidare la sicurezza dei sistemi OT genera una frammentazione che impedisce la valutazione reale dei rischi e lascia la proprietà in una posizione di vulnerabilità.
“Oltre ai vincoli tecnologici esiste un tema profondo di mindset nelle aziende a forte connotazione meccanica, dove gli imprenditori vivono l’adeguamento e le normative con timore, penalizzati dalla mancanza di figure intermedie di governance capaci di tradurre i requisiti tecnici dei sistemi OT nel linguaggio economico del business”, spiega Luca Campelli di Cefriel.
Senza figure di sintesi capaci di raccordare la direzione, l’ingegneria e le operation, il rischio cibernetico d’officina non riesce a essere rappresentato in termini di impatto economico e continuità operativa, trasformando l’adempimento normativo in un elemento di freno anziché in un’opportunità di ammodernamento strategico.
La pressione delle normative e la vera leva del business: dal timore dei blocchi alle regole europee
Altro importante dato emerso dalla survey riguarda l’importanza del contesto normativo nel definire le scelte d’investimento delle aziende. Un quadro regolatorio – caratterizzato dall’intreccio tra la Direttiva NIS 2, il nuovo Regolamento Macchine e il Cyber Resilience Act – che da un lato impone alle imprese di rivedere le tecnologie e i processi in ottica di cyber security, ma che molte organizzazioni vivono ancora con confusione o con un atteggiamento attendista.
Quest’ultimo è confermato, come abbiamo visto, dal 36% delle imprese rispondenti alla survey che hanno dichiarato di essere in attesa di linee guida più chiare prima di aggiornare le proprie procedure di sicurezza riflette una prudenza diffusa tra i produttori di tecnologie e gli utilizzatori finali.
“L’incertezza dell’industria è legata al ritardo nell’elaborazione delle norme tecniche armonizzate del Cyber Resilience Act, che lascia scoperti diversi aspetti operativi sulla certificazione dei sistemi”, spiega Testino, secondo cui l’entrata in vigore del Regolamento potrebbe essere rimandata proprio in attesa di queste norme.
Secondo Alessandro Maggioni, Direttore di ANIMA Confindustria, confidare in un rinvio formale dei termini di applicazione rappresenta però una scelta rischiosa per i costruttori e le aziende utenti.
Al di là del rispetto del calendario, per Maggioni la vera funzione del quadro regolatorio risiede nell’effetto culturale che produce sull’intera filiera.
“Il fatto che la spinta normativa porti l’azienda a prendere coscienza delle proprie vulnerabilità è un dato che riscontriamo quotidianamente nella nostra industria”, chiarisce il direttore di ANIMA Confindustria.
“Nel settore della meccanica i fabbricanti e le imprese si trovano ad affrontare un passaggio cruciale: la cyber security non può più essere considerata un tema separato, ma deve integrarsi direttamente con la sicurezza fisica dei macchinari e la protezione dei sistemi di controllo”, aggiunge.
L’adeguamento ai nuovi requisiti europei impone infatti ai costruttori d’impianti di garantire la sicurezza fin dalla fase di progettazione, trasformando la conformità da mero vincolo burocratico a vero e proprio fattore competitivo di filiera.
Un’impostazione che tuttavia fatica ancora ad affermarsi nella prassi acquisti dell’industria: i dati della survey mostrano infatti come solo il 9% delle aziende richieda oggi in modo sistematico garanzie di security-by-design ai propri fornitori di componenti digitali, mentre il 29% continua ad affidarsi unicamente a clausole contrattuali di manleva. Un divario che dimostra come il controllo del rischio lungo la catena di fornitura rimanga un’area di forte maturazione per il tessuto produttivo.
La continuità operativa come vero motore degli investimenti: dal rischio formale al danno economico
Al di là degli obblighi normativi e delle scadenze di legge, il reale elemento di svolta nella percezione della cyber security industriale risiede nella tutela della continuità dei processi produttivi. I dati della survey mostrano infatti una convergenza schiacciante: per il 68% delle aziende la motivazione prioritaria che spinge a investire in sicurezza informatica non è l’adempimento burocratico, ma la necessità inderogabile di proteggere l’operatività d’officina ed evitare perdite economiche derivanti dal fermo macchina.
Questo orientamento segna un cambio di paradigma fondamentale nel linguaggio della gestione aziendale: nel mondo OT la sicurezza smette di essere percepita come un costo informatico per trasformarsi in una variabile diretta del rischio d’impresa.
“A differenza di quanto accaduto in passato con la normativa GDPR, dove le aziende potevano convivere a lungo con il rischio formale di una sanzione burocratica senza subire impatti immediati, nella cyber security industriale l’impatto di un attacco si traduce subito nel blocco della produzione”, commenta Marco Farè, Chief Operating Officer di Tinexta Innovation Hub.
“L’interruzione delle attività genera perdite economiche dirette dal primo giorno, ed è questa consapevolezza che sta spingendo anche il tessuto delle medie imprese ad accelerare sugli investimenti, superando l’impostazione puramente burocratica per tutelare il proprio business”, aggiunge Farè.
Il concetto di continuità operativa impone tuttavia di passare dalla semplice logica della protezione passiva a quella della resilienza reale. Un cambiamento che, come evidenziato dalla survey, poche imprese sono state già in grado di realizzare.
Le nuove frontiere tecnologiche: tra accelerazione dell’IA e tutela della proprietà intellettuale
Ad accentuare la portata della sfida vi è la continua evoluzione del panorama tecnologico e degli scenari di rischio per la sicurezza industriale. La corsa all’integrazione dell’intelligenza artificiale generativa e della robotica smart nei processi produttivi offre infatti straordinarie opportunità di efficienza, ma rischia di introdurre nuovi punti di vulnerabilità proprio nell’architettura operativa che le imprese cercano di proteggere.
“Oggi assistiamo a una grande attenzione verso l’adozione dell’intelligenza artificiale e della robotica avanzata, compresi i primi sviluppi legati alla robotica umanoide, ma questa velocità di innovazione rischia di non essere accompagnata da una pari attenzione alla sicurezza”, spiega Giulio Centi, responsabile physical AI e HPC/AI del Competence Center MADE.
“L’ingresso di strumenti di attacco automatizzati basati sull’AI consente oggi di scalare le minacce su vasta scala e con estrema rapidità, esponendo macchinari e robot connessi a vulnerabilità che possono compromettere la continuità d’officina o esporre la conoscenza e i dati aziendali”, aggiunge.
Per consentire alle imprese di sperimentare queste soluzioni senza mettere a rischio la riservatezza dei dati di processo, la disponibilità di infrastrutture di calcolo ad alte prestazioni si rivela un fattore abilitante strategico.
“Poter disporre di infrastrutture HPC protette all’interno dell’ecosistema dei centri di competenza permette alle aziende di testare e addestrare i propri modelli di intelligenza artificiale in un ambiente sicuro, garantendo la protezione della proprietà intellettuale e la validazione tecnologica prima di effettuare investimenti su larga scala”, conclude.
Dalla diagnosi all’azione: la mappa della resilienza industriale
Le evidenze emerse dalla survey hanno quindi confermato come la cyber security non sia più una mera voce di conformità, ma il presupposto stesso della continuità d’officina. La reale protezione della fabbrica non risiede nell’illusione di azzerare ogni rischio, ma nella capacità strutturale di far dialogare le competenze informatiche con la cultura di produzione, trasformando le regole europee in una leva di ammodernamento e competitività.
Proprio per fotografare lo stato dell’arte del settore e offrire alle aziende strumenti pratici di orientamento, l’insieme dei dati emersi dalla rilevazione e le indicazioni operative della filiera saranno presentati e discussi nel dettaglio nel corso dell’appuntamento streaming del prossimo 20 ottobre, dal titolo “La fabbrica fragile: proteggere la produzione nell’era della connettività”.
L’evento rappresenterà un’occasione di confronto diretto tra esperti, costruttori e imprese sui temi cruciali della cyber security industriale: dalla gestione del legacy alla governance interna, fino all’impatto del Regolamento Macchine e della NIS 2. Per conoscere i risultati integrali della ricerca e riservare il proprio posto al webinar è possibile registrarvi compilando il modulo disponibile a questo link.







