HomeProcess AutomationSafety e CybersecurityCybersecurity: l'Europa non passa l’esame della Corte dei Conti sugli incidenti cyber

Cybersecurity: l’Europa non passa l’esame della Corte dei Conti sugli incidenti cyber

Norme, reti, finanziamenti e organismi non bastano all’UE per essere promossa dalla Corte dei Conti europea in materia di cybersicurezza. Nel recente rapporto, la Corte mette in evidenza le falle del sistema europeo di cooperazione, dove la debolezza delle segnalazioni e i ritardi nella circolazione delle informazioni rappresentano il principale tallone d’Achille. A pesare è però anche l’assenza di una tassonomia comune: un criterio condiviso, tra gli Stati, per classificare e valutare gli incidenti cyber.

Ti potrebbero interessare ⇢

Marianna Capasso

Sono stati quasi 4.900 gli incidenti cyber che hanno interessato l’UE, tra luglio 2024 a giugno 2025. Lo riporta l’ENISA Threat Landscape 2025, mostrando un quadro di minaccia decisamente ampio. Eppure, il dato stride se si considera che nell’intero 2025 sono stati segnalati solo 14 incidenti significativi transfrontalieri, da sette Stati membri. Per quanto i numeri non siano comparabili – facendo riferimento a perimetri e criteri differenti – c’è una distanza importante.

È proprio partendo da questo paradosso che la Corte dei conti europea ha deciso di accendere i riflettori sulla capacità dell’UE di individuare e gestire gli incidenti informatici significativi e su vasta scala. Provando a capire se, davvero, i meccanismi di difesa introdotti possano funzionare. E garantire un’azione efficace e coordinata. La risposta è nel Report presentato il 21 settembre 2026. E, piccolo spoiler, è poco incoraggiante.

Il tallone d’Achille della difesa cyber

Partiamo dalla conclusione, per comprendere l’inizio: siamo ancora lontani dal saper individuare, a pieno, le modalità con cui affrontare le minacce cyber. E l’azione dell’UE facilita solo in parte l’intercettazione degli incidenti di cybersicurezza significativi e su vasta scala. Compresa la risposta agli stessi.

Servono azioni ulteriori e migliorative per poter perfezionare la condivisione delle informazioni, ed evitare una inutile sovrapposizioni di compiti. Ce n’è dunque di strada da fare, per rendere operativo il sistema europeo di allerta per la cybersicurezza. Perché manca ancora un perfetto e adeguato monitoraggio dei progressi e delle prestazioni.

Un quadro poco incoraggiante, che emerge dalle 70 pagine del documento. E anche dalle parole di George-Marius Hyzler, decano della Sezione III della Corte e responsabile dell’audit. Il giurista maltese, pur ammettendo i progressi compiuti in materia di cybersecurity, ha evidenziato come, di fronte a un incidente informatico grave, la risposta non appaia per nulla tempestiva.

Le informazioni sull’evento arrivano con troppa lentezza e diventano, di conseguenza, inutilizzabili. O rallentano il meccanismo di difesa necessario. Ed è proprio questo il tallone d’Achille del sistema. Assieme all’insufficiente scambio di informazioni.

Gli incidenti cyber: una minaccia per servizi e imprese

Sebbene oggi, nel 2026, le reti regionali siano in grado di offrire un’ottima cooperazione tra gli Stati, questo non sempre accade. La condivisione delle informazioni appare limitata, ed è pericoloso. Bisogna quindi migliorare le modalità di comunicazione, perfezionando, allo stesso tempo, il coordinamento. Perché, diversamente, più organismi si troverebbero a fare il medesimo lavoro, con uno spreco di tempo e risorse.

C’è poi l’aspetto operativo: gli incidenti cyber sono in grado di bloccare i servizi pubblici, le imprese, le infrastrutture critiche. Con un danno diretto per il mercato interno. E l’UE è responsabile, come gli Stati membri, nel dover rispondere a tali eventi, soprattutto quando causano danni alle persone o alle organizzazioni. O nel caso di perdite finanziarie significative.

Può poi capitare che colpiscano più Stati, e si renda necessario un intervento dall’alto. Bruxelles ha previsto, da sempre, tutto ciò. E ha destinato 1,4 i miliardi alla cybersecurity, per il periodo 2021/2027, dal budget totale di 8,1 miliardi del Digital Europe Programme. Ma con pochi risultati.

L’adozione lenta e il ritardo della NIS

Il quadro di cooperazione in materia non appare ancora perfetto, dunque. Nel 2025 è stato adottato il programma europeo per la gestione delle crisi informatiche. Ma si attendono precisazioni su ruoli e responsabilità, per definire le modalità con cui l’UE dovrebbe gestire le principali crisi. Va lenta anche la rete dei CSIRT, il gruppo formato dai diversi Team statali, per gli incidenti informatici.

Ci sono poi alcuni Stati UE che procedono con estrema lentezza nell’implementazione delle normative di cybersecurity. La NIS2 risulta, ad esempio, ancora in fase di attuazione – con un ritardo che coinvolge anche i Paesi più diligenti.

Rischio cyber: l’intrusione dei soggetti terzi

Restano, poi, diverse carenze nei controlli sui soggetti che ricevono i finanziamenti europei per la cybersicurezza. Quando l’UE finanzia un progetto, infatti, assegna le risorse a un beneficiario. Questi, in alcuni casi, potrà decidere di destinare parte del sostegno finanziario ad altri soggetti (i cosiddetti terzi).

Spetta però allo stesso beneficiario la valutazione di “proprietà e controllo” di questi ultimi. Accertando, quindi, il possesso dei requisiti, ovvero la riconducibilità all’UE. Il Centro europeo di competenza per la cybersicurezza (ECCC) non procede con un secondo controllo. E se informazioni sensibili e risorse finissero nelle mani di Paesi terzi ostili? Il rischio, evidenziato dalla Corte, è che infrastrutture sensibili, dati operativi e tecnologie critiche per la sicurezza possano, così, risultare esposti.

Cybersecurity: l’Italia al centro dell’audit

Insieme a Irlanda e Grecia, l’Italia è stata uno degli Stati Membri in cui la Corte dei conti europea ha svolto visite di audit e incontrato le autorità nazionali per la cybersicurezza.

È inoltre coinvolta in diversi progetti finanziati da Europa digitale esaminati nell’audit: dal Centro Nazionale di Coordinamento italiano (NCC-IT) ai progetti transfrontalieri ENSOC, CYberSynchrony e ACSOC. Nel confronto, sono emersi diversi punti irrisolti, nodi da sciogliere per perfezionare la cooperazione europea.

Uno, in particolare, evidenzia le criticità: la mancanza di una tassonomia comune europea, per poter classificare gli incidenti cyber. Serve dunque un linguaggio condiviso a livello centrale, per poter usare tutti gli stessi criteri e le stesse categorie di descrizione degli incidenti. In questo modo diventa più semplice uniformare la gravità degli eventi.

La replica di Commissione, ENISA ed ECCC

La relazione della Corte punta il dito contro i Paesi. Ma allarga altresì il campo dell’analisi e non risparmia nessuno. Individua, infatti, criticità che non riguardano soltanto gli Stati membri, ma la stessa architettura europea della cybersicurezza.

I fari puntano dritti sulla Commissione, che ha accolto la “ramanzina” e prontamente replicato. Riconducendo parte delle problematiche alla giovane età dell’impianto europeo.

Più piccata, forse, la risposta dell’ENISA. L’Agenzia, pur accettando le raccomandazioni che la coinvolgono (più condivisione tra Stati, migliore analisi comune delle minacce e maggiore interoperabilità tra i diversi organismi europei) segnala alcuni limiti normativi. Per mettere in pratica i suggerimenti degli alti giudici servono maggiori risorse e adeguati poteri. Che, però, non le sono ancora stati attribuiti. Touché.

Nessuna obiezione, invece, da parte dell’ECCC: il Centro accetta entrambe le raccomandazioni della Corte. Entro il 2027 si impegna a rafforzare i controlli sui beneficiari (raccomandazione 4) e il monitoraggio dei progetti finanziati. Migliorando la definizione degli obiettivi e la verifica dei risultati raggiunti (raccomandazione 5). Insomma, tre repliche diverse, ma con un punto in comune: è necessario intervenire, al più presto. Per il bene di tutta l’UE.

Le 5 raccomandazioni della Corte dei Conti

  1. Rafforzare la condivisione delle informazioni tra gli Stati membri. Scadenza: 2027-2028
  2. Razionalizzare la capacità UE di analisi delle minacce cyber. Scadenza: 2027
  3. Integrare lo European Cybersecurity Alert System nel sistema UE. Scadenza: 2028
  4. Rafforzare i controlli sui destinatari dei finanziamenti DIGITAL. Scadenza: 2026-2027
  5. Migliorare il monitoraggio dei progetti DIGITAL. Scadenza: 2027