Sicurezza industriale: la NIS2 non basta per la resilienza

Sicurezza industriale: la NIS2 non basta per la resilienza

Manifatturiero sotto attacco: i numeri del primo semestre 2026

Il 18,4% di tutti gli incidenti cyber noti in Italia nel primo semestre 2026 ha colpito il settore manifatturiero. È il dato più significativo emerso dal rapporto Clusit presentato al Security Summit, e racconta una verità che molti imprenditori del nord Italia già intuiscono: la fabbrica è diventata il bersaglio preferito del cybercrime, e la NIS2 da sola non basta a garantire la resilienza operativa.

Il dettaglio più preoccupante non è la quantità, però, ma la gravità. Il 91% degli attacchi rilevati ha avuto un impatto classificato come elevato o critico. Significa che quando un attacco va a bersaglio in un’azienda manifatturiera, quasi sempre produce danni concreti: linee ferme, ordini bloccati, dati di produzione compromessi.

Per una PMI che lavora su commessa, con margini contenuti e clienti che pretendono consegne puntuali, un fermo di tre giorni non è un incidente informatico. È un problema di bilancio, e spesso anche di reputazione commerciale.

Perché proprio il manifatturiero italiano

La risposta sta nella struttura del nostro tessuto produttivo. L’Italia ha decine di migliaia di aziende che hanno digitalizzato la produzione negli ultimi dieci anni, spinte da Industria 4.0 e dai relativi incentivi fiscali, ma senza affiancare quegli investimenti a un percorso equivalente sulla cyber security industriale.

Abbiamo macchinari collegati in rete, sistemi MES che dialogano con l’ERP, manutenzione predittiva gestita da remoto dal fornitore del macchinario. Tutto questo ha aumentato enormemente la superficie di attacco, mentre le competenze interne sono rimaste quelle di prima: un IT manager, a volte part time, che si occupa di tutto.

C’è poi un fattore economico brutale ma reale. Gli attaccanti sanno che una fabbrica ferma perde denaro ogni ora che passa, e questo rende le aziende manifatturiere particolarmente inclini a pagare un riscatto. È una logica di mercato criminale, e purtroppo funziona.

La NIS2 è un punto di partenza, non un traguardo

Il messaggio centrale lanciato dal Clusit è che la conformità normativa e la resilienza operativa non sono la stessa cosa. La direttiva NIS2, recepita in Italia con il decreto legislativo 138/2024, ha introdotto obblighi concreti per migliaia di soggetti, incluse molte medie imprese manifatturiere che prima non erano toccate da nessuna normativa cyber.

Gli obblighi sono chiari: registrazione sulla piattaforma ACN, notifica degli incidenti significativi entro 24 ore per il preallarme e 72 ore per la notifica completa, adozione di misure di gestione del rischio, responsabilità diretta degli organi di amministrazione. Le sanzioni arrivano al 2% del fatturato annuo mondiale per i soggetti essenziali.

Il problema è come molte aziende stanno affrontando questo percorso. La NIS2 viene trattata come un adempimento burocratico: si compila la documentazione, si nomina un referente, si redige una policy, e si considera chiusa la pratica. Se vuoi capire nel dettaglio cosa richiede la normativa e come affrontarla in modo sostanziale, abbiamo raccolto tutto il percorso di adeguamento alla NIS2.

La differenza tra essere conformi ed essere resilienti

Un’azienda conforme ha i documenti in ordine. Un’azienda resiliente riesce a continuare a produrre, o a ripartire in poche ore, mentre subisce un attacco. Sono due obiettivi che si sovrappongono solo in parte.

Puoi avere una policy di backup perfettamente scritta e conforme, ma se nessuno ha mai testato un ripristino completo della linea produttiva, scoprirai nel momento peggiore che i backup dei PLC non c’erano, o che il ripristino richiede quattro giorni invece di quattro ore.

La resilienza si misura su due numeri concreti: RTO, quanto tempo serve per tornare operativi, e RPO, quanti dati si è disposti a perdere. Se non li hai definiti e verificati con un test reale, non sai quanto sei resiliente. Stai solo sperando.

Il punto debole: la convergenza tra IT e OT

Qui sta il nodo tecnico più delicato della sicurezza informatica nel manifatturiero. Le reti industriali (OT, Operational Technology) sono state progettate decenni fa con un presupposto che oggi non vale più: l’isolamento fisico dal mondo esterno.

Un PLC Siemens installato nel 2011 non ha autenticazione, non cifra le comunicazioni, non riceve patch di sicurezza. Non è un difetto di progettazione, è semplicemente una macchina nata per stare in una rete chiusa. Il problema nasce quando quella rete chiusa viene collegata all’ERP per leggere i dati di produzione in tempo reale.

Come proteggere la rete industriale OT: le priorità concrete

Non serve un progetto da centinaia di migliaia di euro per alzare l’asticella in modo significativo. Serve intervenire nell’ordine giusto.

Segmentazione della rete. È la misura con il miglior rapporto tra costo e beneficio. Separare fisicamente o logicamente la rete di produzione da quella degli uffici, con firewall industriali tra le due zone, impedisce che un ransomware arrivato via email dall’amministrazione si propaghi ai macchinari. Molte aziende colpite nel 2026 avevano una rete unica e piatta.

Inventario degli asset. Non puoi proteggere quello che non sai di avere. Serve un elenco aggiornato di ogni dispositivo connesso: PLC, HMI, sensori, gateway, PC di linea, con firmware e versioni. Nella maggior parte delle PMI questo documento non esiste, oppure è un foglio Excel fermo al 2019.

Controllo degli accessi remoti. Il fornitore del macchinario che entra in teleassistenza è uno dei vettori più sfruttati. Va gestito con accessi nominali, autenticazione a più fattori, finestre temporali limitate e log di ogni sessione. Non con una VPN condivisa e una password uguale per tutti da sei anni.

Monitoraggio passivo del traffico OT. Esistono soluzioni che analizzano il traffico industriale senza interferire con i processi, rilevando comandi anomali verso i PLC. È il modo più efficace per accorgersi di un’intrusione prima che diventi un blocco produttivo.

Backup testati anche per i sistemi industriali. Configurazioni dei PLC, progetti HMI, ricette di produzione. Sono asset critici che spesso esistono in copia unica sul portatile di un manutentore.

Sul nostro approccio specifico per le aziende di produzione trovi un approfondimento nella sezione dedicata al manufacturing, dove affrontiamo proprio il tema della convergenza IT e OT.

La supply chain è parte del tuo perimetro

Un aspetto che la NIS2 introduce con forza, e che molte PMI sottovalutano, è la responsabilità sulla catena di fornitura. Se sei un fornitore di primo livello di un gruppo automotive o di un’azienda farmaceutica soggetta a NIS2, il tuo cliente ti chiederà conto del tuo livello di sicurezza.

Questo sta già accadendo. Questionari di sicurezza, clausole contrattuali sulla notifica degli incidenti, richieste di certificazioni ISO 27001, audit di secondo livello. Per le PMI manifatturiere italiane, che vivono di subfornitura verso grandi committenti, la cyber security sta diventando un requisito commerciale prima che normativo.

Il rovescio della medaglia è che chi si organizza bene ottiene un vantaggio competitivo concreto. Rispondere in modo credibile a un questionario di sicurezza, oggi, è un elemento differenziante nelle gare.

Gli attacchi informatici alle aziende manifatturiere: come arrivano

I vettori sono sempre gli stessi, e questo è in un certo senso una buona notizia, perché significa che le difese sono conosciute.

Il phishing verso il personale amministrativo resta il punto di ingresso più comune. Seguono lo sfruttamento di VPN e firewall non aggiornati, le credenziali compromesse acquistate nei mercati underground, e gli accessi di teleassistenza mal configurati.

Raramente si tratta di attacchi sofisticati costruiti su misura. Nella grande maggioranza dei casi è opportunismo su larga scala: scanner automatici che cercano porte aperte e vulnerabilità note, ed entrano dove trovano la porta socchiusa.

Da dove partire, in concreto

Se stai leggendo questo articolo come titolare o direttore di uno stabilimento, la prima domanda da porsi non è quale prodotto comprare, ma quanto tempo può restare ferma la produzione prima che il danno diventi strutturale.

Da quella risposta derivano le priorità di investimento. Se la soglia è di dodici ore, servono ridondanza e procedure di ripristino testate. Se è di una settimana, si può ragionare diversamente.

Il secondo passo è un assessment onesto dello stato attuale, che copra sia la rete IT sia quella OT: cosa c’è in rete, cosa è esposto su internet, chi ha accessi privilegiati, quali backup esistono e se funzionano davvero. Nella nostra esperienza questa fotografia iniziale rivela quasi sempre due o tre criticità gravi che nessuno sospettava.

Il terzo passo è la formazione delle persone, inclusi i capireparto e gli operatori di linea, non solo gli impiegati. Il costo è basso e l’impatto sulla riduzione del rischio è tra i più alti misurabili.

I dati del Clusit dicono che il manifatturiero italiano è sotto pressione e che gli attacchi che vanno a segno fanno male. La NIS2 fornisce una cornice utile e un incentivo normativo a muoversi, ma la resilienza si costruisce con scelte tecniche e organizzative che nessuna direttiva può imporre al posto tuo. Puoi vedere come lavoriamo su questi temi nella nostra area cybersecurity.

💬

Hai bisogno di supporto su questo tema?

Analizziamo insieme la situazione della tua azienda. La prima consulenza è senza impegno.

Contattaci
📩

Resta aggiornato ogni settimana

Cybersecurity, AI e tecnologia per le PMI italiane. Niente spam, solo contenuti utili.

Iscriviti alla newsletter

I contenuti di questo blog sono redatti e verificati dalla redazione di 10punto10 s.r.l., che ne assume la responsabilità editoriale.