Note operative Normativa

Chi vi avvisa se l’attacco è già in corso in un altro Stato membro?

7 min di lettura

La lanterna di un faro ripresa dal basso, con la lente di Fresnel dietro i vetri
Un segnale pensato per essere visto lontano vale quanto la catena che lo rilancia.

Chi in Italia ha passato l’ultimo anno a mettere in ordine le notifiche di incidente ha comprato un obbligo, non una protezione. Nel 2025, in tutta l’Unione, le segnalazioni di incidenti transfrontalieri significativi sono state quattordici, inviate da sette Stati membri. L’avviso che vi aspettate quando la stessa campagna, partita altrove, arriva sui vostri sistemi, da quel circuito non parte.

Il numero non è una stima: è scritto nella relazione speciale 19/2026 della Corte dei conti europea, il cui avviso di pubblicazione è uscito nella Gazzetta ufficiale dell’Unione europea, serie C, del 24 settembre 2026 (C/2026/4990). L’audit copre il periodo dal 2022 al 2025 e comprende visite in tre Stati membri: Irlanda, Grecia e Italia. La conclusione è che «le azioni dell’UE facilitano solo in parte l’individuazione degli incidenti di cibersicurezza significativi e su vasta scala e la risposta agli stessi».

Quattordici, contro trecentoventidue

Ciò che la Corte accerta va tenuto separato da ciò che raccomanda. Gli accertamenti, prima.

Le quattordici segnalazioni del 2025 non sono un anno storto: gli Stati membri ne avevano inviate due nel 2024, nessuna nel 2023, tre nel 2022. Per dare la misura, la Corte annota che nella relazione 2024 sul panorama delle minacce l’ENISA aveva individuato 322 incidenti che riguardavano specificamente due o più Stati membri. Gli incidenti complessivamente comunicati all’ENISA nel 2024 sono stati 1 276, contro i circa 4 800 contati dalla stessa agenzia nel periodo giugno 2024 - giugno 2025 con intelligence da fonti aperte, cioè leggendo i giornali.

C’è un dato più secco: «Dal 2016 nessun incidente di cibersicurezza è stato classificato “su vasta scala” dagli Stati membri», e di conseguenza «la procedura di escalation di EU-CyCLONe non è quindi mai stata pienamente attivata per un incidente di cibersicurezza su vasta scala».

Nel settembre 2025 l’attacco ransomware al software di trattamento dei dati dei passeggeri di Collins Aerospace costrinse i principali aeroporti europei a tornare alle operazioni manuali. Scrive la Corte che «nessuno Stato membro ha trattato tale accaduto come un incidente transfrontaliero significativo o su vasta scala» e che «La rete di CSIRT non ha fornito consulenza a EU-CyCLONe, che non ha quindi sostenuto la gestione coordinata dell’incidente».

Perché l’informazione si ferma al confine

La Corte indica tre cause.

La prima è il recepimento. Gli Stati membri avevano tempo fino a ottobre 2024 per recepire la NIS 2 e solo due hanno rispettato il termine; nel frattempo i soggetti nel perimetro non erano giuridicamente tenuti a segnalare. Il salto di scala non è marginale: la Commissione stimava 15 500 soggetti sotto la prima direttiva NIS, oltre 110 000 sotto la NIS 2.

La seconda è procedurale. Spetta all’autorità di ciascuno Stato membro decidere se un incidente segnalato abbia impatto transfrontaliero e individuare gli altri Stati colpiti; e «Attualmente non esiste una piattaforma a livello dell’UE che riceva segnalazioni di incidenti in tempo reale da tutti gli Stati membri». I dati aggregati arrivano all’ENISA ogni tre mesi, anonimizzati: servono alle statistiche, non a fermare una campagna in corso.

La terza è la sovranità. Se uno Stato considera classificate le informazioni su un attacco a un soggetto critico, non è tenuto a condividerle: i rappresentanti della rete di CSIRT e di EU-CyCLONe hanno dichiarato agli auditor che «la condivisione può avvenire solo entro i limiti della normativa nazionale in materia di sicurezza». Un’analisi dei quadri giuridici nazionali e del loro effetto sulla condivisione, a livello dell’UE, non è mai stata fatta. La rete intanto è cresciuta: da 28 CSIRT nazionali nel 2016 a 42 CSIRT e oltre 700 partecipanti.

Il rimedio esiste, ma non è acceso

Il sistema europeo di allerta per la cibersicurezza, istituito dal regolamento sulla cibersolidarietà, dovrebbe fare esattamente ciò che manca: gruppi ristretti di Stati che si scambiano indicatori di compromissione. L’Italia c’è, dentro il polo transfrontaliero ENSOC insieme a Spagna, Lussemburgo, Paesi Bassi, Austria, Portogallo e Romania — sovvenzione da 10,4 milioni di euro, fine prevista il 30 giugno 2028.

Lo stato dei lavori, secondo la Corte: prima fase di gara avviata a maggio 2024 per ENSOC e a luglio 2024 per ATHENA; candidati idonei notificati solo nell’aprile 2025; al momento dell’audit, diciotto mesi dopo l’avvio, nessun contratto firmato per nessuno dei lotti. Le linee guida di interoperabilità che l’ENISA avrebbe dovuto pubblicare entro febbraio 2026 non c’erano. Conclusione testuale: «i poli transfrontalieri non sono sulla buona strada per conseguire i propri obiettivi» e «il sistema europeo di allerta per la cibersicurezza non è ancora funzionante».

Le raccomandazioni, e le date

Qui si passa a ciò che la Corte raccomanda: impegni delle istituzioni, non obblighi vostri. Alla Commissione, con il supporto dell’ENISA: far analizzare al gruppo di cooperazione NIS le restrizioni di sicurezza nazionale che limitano la condivisione, e garantire che il punto di accesso unico per la segnalazione proposto dal pacchetto omnibus digitale sappia individuare incidenti transfrontalieri — termine di attuazione 2027; e «lavorare a soluzioni che permettano la segnalazione di incidenti in tempo reale a ENISA» — termine 2028. Perché accordi di cooperazione e norme di interoperabilità del sistema di allerta siano operanti, la Corte indica ancora 2028.

Nessuna di queste date sposta i vostri termini: la pre-notifica entro 24 ore e la notifica entro 72 restano dove sono, e chi classifica l’evento alle otto di sera di un venerdì resta un problema di casa vostra, come la prova documentale che l’ispezione chiede. La differenza è che, per almeno due anni, la correlazione fra quello che sta succedendo a voi e quello che è già successo a un vostro pari in Spagna o in Romania nessuno la farà al posto vostro.

Perché un sistema chiuso

La Corte descrive un blocco strutturale, non un ritardo: l’informazione che vi salverebbe è classificata a monte, oppure non esiste in tempo reale da nessuna parte. Se l’allerta non scende verso di voi, l’unica rilevazione su cui contare è quella che gira sul vostro materiale.

Quel materiale ha due caratteristiche che escludono il servizio esterno generico. È esattamente la mappa aggiornata di dove siete deboli — log, indicatori di compromissione, inventario degli asset, contratti di fornitura, storico dei ticket — e l’incidente di Collins Aerospace ricorda che l’attacco entra dal fornitore: la correlazione utile va fatta sui contratti e sulle integrazioni, non solo sul traffico. Ed è materiale che, nel momento in cui serve, potrebbe già trovarsi in mano a chi vi sta attaccando: caricarlo su una piattaforma esterna per farselo analizzare significa esportarlo con credenziali che potrebbero essere fra quelle compromesse. Un impianto chiuso permette anche l’inverso: estrarre l’indicatore da condividere con un pari o con l’Agenzia senza esportare il contesto attorno.

Da qui i due assi. Adempiere: finestre di 24 e 72 ore e tassonomia diventano un controllo che gira sui vostri log e sui vostri ticket e produce la bozza di notifica con la traccia di chi ha deciso e quando — una prova esibibile in ispezione, non un parere. Decidere: lo stesso impianto tiene insieme monitoraggio, anagrafica degli asset, contratti con i fornitori, archivi e sensori in un modello operativo unico, sul quale agenti AI eseguono le verifiche con un operatore al comando — per grandi imprese, difesa, pubblica amministrazione e sanità. On-premise su macchine autonome che non richiedono integrazione profonda nella vostra rete, oppure su cloud dedicato con data center in Italia e locali presidiati da noi, con gestione condivisa: non dovete assumere chi amministra modelli.

Volete sapere che cosa il vostro sistema vedrebbe, oggi, di una campagna già in corso altrove? Mezz’ora con un nostro esperto.

Quello che non sappiamo

Non facciamo consulenza legale: lavoriamo su fonti pubbliche, qui il testo integrale della relazione in italiano e l’avviso in Gazzetta ufficiale dell’Unione europea. Le risposte della Commissione, dell’ECCC e dell’ENISA sono pubblicate come documenti distinti, rinviati dalla pagina della Corte: non siamo riusciti a scaricarle, quindi non sappiamo se le raccomandazioni siano state accettate o contestate. La relazione non attribuisce le singole constatazioni ai tre Stati visitati: l’Italia è fra questi, ma non sappiamo quali osservazioni la riguardino. Infine, la Corte scrive «al momento dell’audit» senza fissare una data puntuale oltre il periodo 2022-2025: le gare dei poli transfrontalieri possono essere avanzate da allora.

Fonti