Il 90% delle organizzazioni ha incrementato gli investimenti in resilienza, ma il 61% resta troppo focalizzato sull'interno
Un recente report di Zscaler, "The Ripple Effect: A Hallmark of Resilient Cybersecurity", evidenzia una discrepanza critica: nonostante il 90% delle organizzazioni a livello globale (l’83% in Italia) abbia aumentato gli investimenti in strategie di resilienza informatica, il 61% (53% in Italia) continua a concentrarsi eccessivamente sulla sicurezza interna, trascurando i rischi provenienti da fornitori e partner. Questo approccio, sebbene diffuso, rischia di esporre le aziende a vulnerabilità esterne e interruzioni operative.
La Supply Chain come vettore di attacco: un rischio crescente
L'indagine Zscaler, condotta su 1.750 responsabili IT in 14 paesi, rivela che il 62% delle imprese italiane dichiara di fare maggiore affidamento su fornitori e terze parti rispetto al passato. Sorprendentemente, il 55% ha già subito un guasto causato da un fornitore o vendor terzo, eppure solo il 35% adotta misure di controllo dei rischi di terze parti. Questa lacuna è ulteriormente aggravata dalla mancanza di monitoraggio costante: in Italia, solo il 50% delle organizzazioni effettua valutazioni della resilienza informatica della catena di approvvigionamento ogni tre mesi, o con minore frequenza.
AI Agentica e Crittografia Post-Quantistica: nuove frontiere del rischio
L'adozione di tecnologie emergenti come l'AI agentica e la crittografia post-quantistica introduce ulteriori complessi rischi. Il 52% delle organizzazioni sta testando l'AI agentica, mentre il 15% ha già implementato progetti, ma il 66% non dispone di un sistema di governance ben definito. Parallelamente, il 73% non ha integrato la crittografia post-quantistica nella propria strategia IT, nonostante il 64% sia consapevole dei rischi futuri. Questa mancanza di preparazione espone le aziende a potenziali attacchi che potrebbero compromettere la sicurezza dei dati.
Shadow AI: una minaccia nascosta
La visibilità limitata sull'utilizzo della cosiddetta 'shadow AI' da parte dei dipendenti rappresenta un'ulteriore sfida. In Italia, il 62% delle organizzazioni ammette di avere una visibilità limitata sull'utilizzo di questa tecnologia, creando un potenziale vettore di attacco difficile da gestire e mitigare.
Sistemi Legacy: un debito tecnico che ostacola la resilienza
Nonostante l'imperativo di realizzare un'architettura "resilient by design", in Italia l’86% delle imprese continua a fare affidamento, in misura critica o media, su sistemi legacy. Questa dipendenza da tecnologie obsolete limita la capacità di adattamento alle nuove minacce e rende più difficile l'implementazione di misure di sicurezza avanzate.
Consolidamento delle soluzioni di sicurezza: la chiave per un approccio olistico
Secondo Marco Catino, sales engineer manager di Zscaler, la strategia di protezione più efficace consiste nel consolidare le soluzioni di cyber security, concentrandosi su un numero limitato di strumenti capaci di proteggere dalle minacce conosciute e di essere estesi per integrare funzionalità avanzate per la gestione dei rischi di terze parti.
Dettagli tecnici approfonditi
Il report Zscaler, basato su un'indagine globale, evidenzia una discrepanza critica tra la percezione di resilienza informatica delle aziende e la loro effettiva preparazione a fronteggiare interruzioni esterne. L'approccio tradizionale, incentrato sulla sicurezza perimetrale, si rivela inadeguato in un contesto caratterizzato da ambienti IT ibridi, lavoro da remoto e una crescente dipendenza da fornitori terzi. La frammentazione del perimetro e l'esposizione della supply chain L'architettura IT moderna, con dati distribuiti tra ambienti on-premise e multicloud, e l'ampia diffusione di VPN per l'accesso da remoto, rende il concetto di "perimetro" sempre più sfumato. Questo comporta che la sicurezza non può più limitarsi a proteggere ciò che si trova all'interno di una rete definita. L'accesso dei fornitori e dei partner, spesso inevitabile, introduce un vettore di attacco significativo. Un attacco a un fornitore può facilmente propagarsi all'interno dell'organizzazione, come dimostra il 55% delle aziende italiane che hanno già subito un guasto causato da un fornitore terzo. La mancanza di misure di controllo dei rischi di terze parti (solo il 35% adotta tali misure in Italia) aggrava ulteriormente la situazione. AI Agentica e Shadow AI: nuove frontiere di rischio L'adozione accelerata di AI agentica, con il 52% delle organizzazioni che la sta testando e il 15% che l'ha già implementata, introduce nuovi rischi. La mancanza di governance strutturata (il 66% non dispone di un sistema di governance ben definito) espone le aziende a potenziali vulnerabilità legate all'utilizzo non controllato di queste tecnologie. Parallelamente, l'uso di "shadow AI" da parte dei dipendenti, con una visibilità limitata (62% in Italia), rappresenta un ulteriore rischio, poiché questi sistemi potrebbero essere compromessi senza che l'organizzazione ne sia a conoscenza. Crittografia Post-Quantistica e Sistemi Legacy: un divario generazionale La consapevolezza dei rischi futuri legati al quantum computing è diffusa (64%), ma solo una minoranza (73%) sta integrando la crittografia post-quantistica nella propria strategia IT. Questo divario tra consapevolezza e azione è amplificato dalla dipendenza da sistemi legacy, con l'86% delle aziende italiane che dichiara di fare ancora affidamento su di essi. La coesistenza di tecnologie obsolete e nuove, non pianificata, crea una superficie di attacco ampia e difficile da gestire. Zero Trust e Consolidamento delle Soluzioni: una via d'uscita L'approccio "zero trust", promosso da Zscaler, emerge come una possibile soluzione per mitigare questi rischi. Tuttavia, il consolidamento delle soluzioni di sicurezza, piuttosto che l'aggiunta di nuovi strumenti isolati, è considerato cruciale. Un'architettura consolidata, basata su un numero limitato di soluzioni con capacità di protezione avanzate e flessibilità, può offrire una copertura più ampia e una migliore gestione delle minacce, sia quelle note che quelle emergenti. Questo approccio dovrebbe mirare a ridurre la superficie di attacco e a semplificare la gestione della sicurezza in un ambiente IT sempre più complesso.Resilienza informatica: la fiducia è spesso un'illusione
L'investimento in sicurezza non deve limitarsi alla mera difesa dalle minacce, ma deve mirare a incrementare la resilienza, accelerare l'innovazione e rafforzare la fiducia di clienti e partner. Tuttavia, il report "The Ripple Effect: A Hallmark of Resilient Cybersecurity" di Zscaler evidenzia un'incoerenza: molte aziende percepiscono di avere il controllo interno, ma non sono adeguatamente preparate per affrontare interruzioni esterne.
La supply chain come vettore di attacco
Un rischio significativo è rappresentato dai fornitori e partner, che spesso hanno accesso alle reti aziendali. Un attacco a un fornitore può propagarsi rapidamente, compromettendo la continuità operativa. Solo il 35% delle aziende italiane adotta misure di controllo dei rischi di terze parti, e il 55% ha già subito un guasto causato da un vendor esterno.
L'evoluzione del perimetro aziendale
L'architettura di sicurezza perimetrale tradizionale è insufficiente. I dati distribuiti in ambienti IT on-premise e multicloud, il lavoro ibrido e l'accesso esterno tramite VPN rendono il confine aziendale indefinito. Concentrarsi esclusivamente sulla protezione interna comporta il rischio di perdere di vista le minacce esterne.
Trend emergenti e contesto economico
Il panorama delle minacce si sta evolvendo rapidamente, con un aumento degli attacchi alla supply chain, rischi legati all'intelligenza artificiale (AI agentica), e sviluppi nel quantum computing. Questo si verifica in un contesto economico caratterizzato da tensioni geopolitiche, volatilità dei mercati e cambiamenti normativi.
L'adozione di AI agentica senza governance
Nonostante il 52% delle organizzazioni stia testando l'AI agentica e il 15% abbia già implementato progetti, il 66% non dispone di un sistema di governance ben definito. Questa mancanza di controllo aumenta la superficie di attacco e i rischi associati.
Legacy systems e la sfida della resilienza by design
L'86% delle imprese italiane si affida ancora a sistemi legacy, ostacolando l'implementazione di un'architettura "resilient by design" – agile e orientata verso l'esterno. Questo approccio obsoleto limita la capacità di adattarsi rapidamente alle nuove tecnologie e alle minacce emergenti.
Il rischio di "shadow AI"
Il 62% delle organizzazioni italiane possiede una visibilità limitata sull’utilizzo della cosiddetta ‘shadow AI’ da parte dei dipendenti, aumentando i rischi e le vulnerabilità legate alla gestione dei dati.
Consolidamento delle soluzioni di sicurezza
Per affrontare le minacce emergenti, è necessario consolidare le soluzioni di cyber security, piuttosto che aggiungere ulteriori componenti isolate. Questo approccio permette di proteggere dalle minacce tradizionali ed estendere la sicurezza anche a terze parti.
Consigli pratici per l'utente/investitore
Il concetto di resilienza informatica non si limita più a una difesa efficace delle minacce, ma include innovazione, business continuity e rafforzamento della fiducia di clienti e partner. Il report "The Ripple Effect: A Hallmark of Resilient Cybersecurity" di Zscaler evidenzia come molte organizzazioni concentrino ancora la loro attenzione sulla sicurezza perimetrale, un approccio insufficiente nell'era moderna.Fornitori e partner: un rischio da non sottovalutare
Un attacco a un fornitore può propagarsi rapidamente all'interno di un'organizzazione, compromettendo la continuità operativa. Investire esclusivamente nella sicurezza perimetrale non è più sufficiente; è cruciale considerare anche i rischi derivanti da fornitori e partner, che spesso hanno accesso alle reti aziendali.L'evoluzione dell'architettura IT
Le moderne infrastrutture IT, con dati distribuiti in ambienti on-premise e multicloud, il lavoro ibrido e l'accesso esterno tramite VPN, rendono la distinzione tra "interno" ed "esterno" sempre più sfumata. Focalizzarsi unicamente sulla protezione del perimetro interno può portare a trascurare minacce esterne.Investimenti e percezione del rischio
Nonostante l'83% delle aziende italiane abbia incrementato gli investimenti in resilienza informatica nell'ultimo anno, il 53% ammette che le strategie rimangono troppo orientate all'interno. Questo riflette una percezione di controllo interno che non corrisponde necessariamente alla reale preparazione ad affrontare interruzioni esterne.Valutazione del rischio di terze parti
Solo il 35% delle aziende italiane adotta misure di controllo dei rischi di terze parti, nonostante il 62% dichiari di fare maggiore affidamento su fornitori e partner. È essenziale implementare valutazioni della resilienza informatica della catena di approvvigionamento, idealmente ogni tre mesi.AI, crittografia post-quantistica e governance
L'adozione di AI agentica sta superando le misure di governance, con il 66% delle organizzazioni che non dispone di un sistema di governance ben definito. Allo stesso tempo, il 73% non ha integrato la crittografia post-quantistica nella propria strategia IT, nonostante la consapevolezza dei rischi futuri.Sistemi legacy: un punto debole
L'86% delle aziende italiane si affida ancora a sistemi legacy, limitando la capacità di adattamento rapido alle tecnologie emergenti. Questa situazione è ulteriormente aggravata dalla limitata visibilità sull’utilizzo di ‘shadow AI’ da parte dei dipendenti, con il 62% delle organizzazioni che ne è sprovvisto.Consolidamento delle soluzioni di sicurezza
Invece di aggiungere soluzioni puntuali, è consigliabile consolidare l'infrastruttura su un numero limitato di soluzioni con la capacità di proteggere dalle minacce conosciute ed essere espandibili per integrare funzionalità avanzate, anche per la gestione dei rischi di terze parti. Questo approccio mira a ridurre la superficie di attacco e garantire una maggiore flessibilità.Previsione Futura
L'attuale approccio alla cybersecurity, incentrato primariamente sulla protezione del perimetro interno, è destinato a rivelarsi insufficiente. I dati emersi dal report Zscaler, corroborati dal Global Cybersecurity Outlook 2026 del World Economic Forum, indicano un'accelerazione del rischio derivante dalla crescente interconnessione delle supply chain e dall'adozione rapida di tecnologie emergenti come l'AI agentica e, in futuro, il quantum computing. La fiducia aziendale, basata sulla percezione di un controllo interno illusorio, non corrisponde alla reale capacità di resilienza di fronte a interruzioni esterne.
Nei prossimi anni, assisteremo a un'evoluzione obbligata verso un'architettura di sicurezza "resilient by design". Questo implica un passaggio cruciale da un modello di protezione reattivo a uno proattivo, che integri la visibilità e il controllo delle risorse e dei rischi esterni all'organizzazione. L'86% delle aziende italiane che ancora fa affidamento su sistemi legacy dovrà affrontare una sfida significativa per adeguarsi a questo nuovo paradigma.
L'adozione di un approccio "zero trust" e la consolidazione delle soluzioni di cybersecurity, puntando su piattaforme con capacità di espansione per integrare funzionalità avanzate, diventeranno imperativi. La capacità di proteggere non solo le minacce note, ma anche di adattarsi rapidamente a quelle emergenti, come quelle legate all'AI e al quantum computing, determinerà la capacità di sopravvivenza e la competitività delle imprese. La mancanza di governance strutturata per l'AI agentica, evidenziata dalla ricerca, rappresenta un punto di vulnerabilità particolarmente critico che dovrà essere affrontato con urgenza.
la resilienza informatica non sarà più un optional, ma un fattore di sopravvivenza. Le aziende che non sapranno evolvere il loro approccio, abbracciando una visione olistica e orientata all'esterno, rischiano di subire conseguenze operative e finanziarie sempre più gravi.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.