Yury Pukhov, YuSMP Group
Yury Pukhov CEO & Mobile Engineering Lead, YuSMP Group · Segue i grandi spostamenti del mercato tech e cosa significano per chi costruisce e commissiona software
Tecnico inginocchiato in una sala server al tramonto controlla un rack con spie ambra accanto a un portatile che mostra l'avanzamento di un ripristino

La risposta breve

Secondo Rubrik Zero Labs, il 49,5% delle organizzazioni italiane intervistate ha subito un attacco ransomware nell'ultimo anno (media globale 39%) e l'87% di quelle colpite ha pagato il riscatto (82% a livello globale). In Italia il 73% dei pagamenti è motivato dall'estorsione sui dati rubati e il 70% delle aziende non ha visibilità completa sugli agenti IA che operano nei propri sistemi.

Per chi sviluppa sistemi aziendali la lezione è che il riscatto si paga quando il ripristino non è credibile. La resilienza va progettata: con penetration test e audit di sicurezza che misurano il rischio reale, un'infrastruttura cloud e DevOps con backup immutabili e ripristino provato, e agenti IA costruiti con identità e permessi propri, tracciabili.

Cosa dicono i numeri italiani?

La ricerca di Rubrik Zero Labs, l'unità di ricerca sulla sicurezza dei dati di Rubrik, ha coinvolto 1.625 responsabili IT e della sicurezza in diversi Paesi. Lo spaccato italiano, ripreso da ANSA il 30 settembre e da Il Mattino, che parla di «maglia nera mondiale», colloca l'Italia sopra la media su tutti i principali indicatori.

IndicatoreItaliaGlobale
Organizzazioni colpite da ransomware nell'ultimo anno49,5%39%
Aziende colpite che hanno pagato il riscatto87%82%
Pagamenti motivati dall'estorsione sui dati73%53%
Responsabili che giudicano «del tutto irrealistiche» le attese del vertice sul ripristino27%12%

C'è un limite da tenere presente. Come osservano anche alcune testate che hanno ripreso lo studio, il campione è fatto di organizzazioni strutturate, con figure dedicate alla sicurezza. Le piccole imprese, e quelle colpite indirettamente attraverso un fornitore, non sono necessariamente rappresentate: il quadro reale potrebbe essere diverso, non per forza migliore.

Perché in Italia si paga più che altrove?

Il dato sull'estorsione spiega buona parte del fenomeno. Il ransomware di oggi non si limita a cifrare i sistemi: prima copia i dati e poi minaccia di pubblicarli. Un buon backup permette di ripartire, ma non impedisce la fuga di dati di clienti, dipendenti o progetti. Quando la leva è questa, il riscatto diventa una scelta di reputazione e di conformità, non solo tecnica.

Il secondo fattore è il divario tra aspettative e realtà. In Italia il 27% dei responsabili della sicurezza giudica completamente irrealistiche le attese del vertice sui tempi di ripristino, più del doppio della media globale. Alessio Stellati, Regional Vice President di Rubrik per Italia, Spagna e Portogallo, ha indicato tre correzioni: simulazioni di ripristino sotto stress per allineare le aspettative, protezione spostata sui dati stessi (immutabilità, isolamento logico, controlli zero trust anche per le identità non umane) e resilienza misurata tra le metriche di business, sotto la responsabilità di CFO e CEO oltre che del CISO.

Gli agenti IA sono il nuovo punto cieco?

Secondo la ricerca, il 70% delle organizzazioni italiane non ha controllo o visibilità completi sugli agenti di intelligenza artificiale che girano nei propri ambienti. Rubrik Zero Labs descrive un agente compromesso con privilegi elevati come «l'autostrada perfetta» per muoversi lateralmente nella rete e preparare l'estorsione. Giorgia Dragoni, ricercatrice senior dell'Osservatorio Cybersecurity & Data Protection del Politecnico di Milano, ha osservato su ANSA che l'IA ha abbassato la barriera d'ingresso, rendendo tecniche sofisticate accessibili anche ad attaccanti meno esperti.

Nei progetti che seguiamo il problema nasce quasi sempre da una scorciatoia: l'agente viene collegato a CRM, posta, database e storage con le credenziali di un utente amministratore, perché «così funziona subito». Il risultato è un'identità non umana con accessi più ampi di qualsiasi dipendente, senza log dedicati e senza nessuno che ne rivede i permessi.

Cosa cambia per chi costruisce e commissiona software

La ricerca non dice che le aziende italiane investano poco in sicurezza, ma che il ripristino non regge la prova dei fatti. Alcune scelte che applichiamo nei progetti:

  1. Backup immutabili e isolati. Copie che nemmeno un amministratore compromesso può cancellare o cifrare, conservate fuori dal dominio principale.
  2. Ripristino provato, non dichiarato. Esercitazioni periodiche su un servizio reale, con tempi misurati, da confrontare con quanto promesso al vertice.
  3. Dati sensibili cifrati e segmentati. Se l'estorsione fa leva sui dati, la difesa è ridurre quanto un attaccante può portare via e leggere.
  4. Identità proprie per ogni agente IA. Account di servizio dedicati, privilegi minimi, credenziali a scadenza, log di ogni azione e revisione periodica dei permessi.
  5. Requisiti nel capitolato. Chi commissiona software può chiedere fin da subito piano di ripristino, test di sicurezza e gestione delle identità non umane come voci contrattuali.

Il numero da ricordare non è l'87%, ma il 73%: finché i dati possono uscire dall'azienda in chiaro, il backup non chiude la partita. Progettare dove stanno i dati, chi (o cosa) può leggerli e quanto velocemente si riparte è oggi la vera polizza contro il riscatto.

Domande frequenti

Che cosa dice la ricerca Rubrik sul ransomware in Italia?

Secondo Rubrik Zero Labs, il 49,5% delle organizzazioni italiane intervistate ha subito un attacco ransomware nell'ultimo anno, contro il 39% della media globale. L'87% delle aziende colpite ha pagato il riscatto, contro l'82% a livello globale.

Perché le aziende italiane pagano più spesso il riscatto?

La ricerca indica due fattori: piani di ripristino incompleti o mai provati sotto stress e l'estorsione basata sui dati rubati, che motiva il 73% dei pagamenti in Italia contro il 53% della media globale. Il ripristino dai backup, da solo, non elimina la minaccia di pubblicazione dei dati.

Che ruolo hanno gli agenti di intelligenza artificiale?

Il 70% delle organizzazioni italiane non ha visibilità completa sugli agenti IA attivi nei propri ambienti. Un agente compromesso con privilegi elevati diventa, secondo Rubrik, una via ideale per il movimento laterale e l'esfiltrazione dei dati.

I dati valgono anche per le piccole imprese?

Con cautela. Il campione è composto da responsabili IT e sicurezza di organizzazioni strutturate, con ruoli dedicati alla sicurezza. Le piccole imprese e quelle colpite attraverso fornitori potrebbero non essere rappresentate in queste percentuali.

Cosa può fare concretamente chi sviluppa o commissiona software?

Progettare backup immutabili e isolati, provare il ripristino con esercitazioni reali, cifrare e segmentare i dati sensibili, dare agli agenti IA identità proprie con privilegi minimi e registrare ogni loro azione. Sono requisiti da inserire nel capitolato, non da aggiungere dopo l'incidente.

Fonti

ANSA — Aziende italiane prime vittime di attacchi ransomware, l'87% paga il riscatto, 30 settembre 2026
Il Mattino — Ricerca Rubrik: cyberattacchi, l'Italia è maglia nera mondiale
SecurityOpenLab — Perché l'87% delle aziende italiane paga il riscatto, 29 settembre 2026