Le aziende italiane mostrano una diffusione sempre più ampia dei presìdi di cybersecurity, con un livello di maturità che raggiunge circa il 55%, in aumento rispetto al 46% registrato nella precedente edizione, ma non ancora pienamente strutturato. Questo dato indica che i controlli di sicurezza sono ormai ampiamente diffusi, ma non ancora consolidati a pieno all’interno di modelli strutturati, misurabili e integrati nei processi decisionali. È quanto emerge dall’EY Cyber Barometer, report realizzato nell’ambito dell’EY Hub Risk, che analizza la maturità digitale di oltre 300 società italiane nel 2025.
“L’EY Cyber Barometer restituisce l’immagine di un sistema in piena evoluzione, in cui la cybersecurity ha raggiunto una diffusione significativa nel tessuto imprenditoriale italiano, sebbene ancora prevalentemente concentrato su livelli intermedi. I dati evidenziano come la sfida non sia più l’adozione dei controlli di base, bensì la loro integrazione in modelli di governance misurabili, orientati al rischio e capaci di sostenere la continuità operativa e la resilienza del business. In questo contesto, la crescente adozione dell’Intelligenza Artificiale rappresenta una duplice sfida per le organizzazioni: da un lato introduce nuovi profili di rischio, legati a governance, sicurezza, compliance e affidabilità dei modelli; dall’altro offre un’opportunità strategica per rafforzare le capacità di identificazione, monitoraggio e gestione dei rischi, rendendo i processi di controllo sempre più predittivi, tempestivi e data-driven. La capacità di governare questa trasformazione sarà un elemento distintivo per la resilienza e la competitività delle imprese. Cresce, di conseguenza, l’attenzione del top management verso i temi cyber e di risk management, con un coinvolgimento sempre più diretto del vertice aziendale nelle decisioni di governance, accountability e gestione integrata del rischio, nella consapevolezza che la fiducia nelle tecnologie emergenti dipende dalla capacità di governarne efficacemente rischi e opportunità”, commenta Davide Benevolo, Partner e Technology Risk Quality Leader di EY Europe West.
Secondo lo studio, il divario tra dimensioni aziendali e maturità digitale risulta più contenuto rispetto al passato: le PMI si attestano su livelli pari a circa il 46,5%, mentre le grandi imprese raggiungono valori intorno al 50%, mantenendo un vantaggio soprattutto nei domini più complessi, come l’incident management, ossia la capacità di prevenire, individuare e gestire gli incidenti informatici, il monitoraggio e la resilienza operativa, intesa come la capacità di garantire la continuità dei servizi anche in presenza di eventi avversi.
Nonostante ciò, le aziende di dimensioni maggiori, con un fatturato superiore a 50 milioni di euro e oltre 250 dipendenti, mostrano una maggiore capacità di dotarsi di presìdi specializzati, metriche di monitoraggio e modelli di governance più stabili. Nelle realtà medio-piccole si osservano invece più frequentemente approcci parziali, frammentati o fortemente dipendenti da singole figure chiave, con un impatto diretto sulla capacità di gestione strutturata dei rischi cyber nel medio-lungo periodo.
Dal punto di vista settoriale, i comparti digital native e ICT mostrano livelli di maturità più elevati, compresi tra il 65% e il 67%, mentre i settori tradizionali e manifatturieri si collocano su valori inferiori, tra il 35% e il 50%, evidenziando una crescente polarizzazione legata anche alla diversa esposizione al rischio e al grado di digitalizzazione dei processi.
La gestione degli incidenti è ormai diffusa, ma solo una quota limitata di organizzazioni presenta modelli pienamente maturi e strutturati: la maggior parte delle aziende (circa il 53%) si attesta su livelli intermedi, con misure di gestione degli incidenti generalmente presenti, ma non sempre pienamente integrate nei processi, mentre solo il 7% delle aziende registra livelli avanzati. Questi dati lasciano emergere un quadro in cui i processi sono diffusi, ma raramente strutturati, misurati e ottimizzati a pieno, evidenziando un gap tra capacità operative e livelli di maturità più evoluti. I comparti più maturi nella gestione degli incidenti riguardano la fabbricazione dei beni di consumo e i settori digitali (70%), in particolare i gestori dei servizi TIC (69,2%) e i fornitori di servizi digitali (66,6%), nei quali si evidenzia una maggiore esperienza nella gestione coordinata di eventi cyber complessi.
“L’EY Cyber Barometer evidenzia come la cybersecurity nelle organizzazioni italiane abbia ormai superato una fase iniziale, raggiungendo livelli di diffusione ampi e un posizionamento medio intermedio. Allo stesso tempo, i dati evidenziano un disallineamento significativo tra la crescente esposizione ai rischi cyber e il livello di maturità dei presìdi adottati: se il 53% delle aziende si colloca su livelli intermedi nella gestione degli incidenti, solo il 7% raggiunge livelli avanzati. Questo gap è particolarmente evidente nei domini a maggiore impatto sistemico come la gestione degli incidenti, la continuità operativa e la sicurezza della supply chain. Il vero elemento distintivo diventa quindi la capacità delle organizzazioni di evolvere verso modelli di sicurezza industrializzati, basati su metriche, governance strutturate e integrazione nei processi decisionali, in grado di sostenere una gestione proattiva del rischio”, commenta Francesco Suffredini, Partner e Technology Risk Italian Leader di EY.
Il 62,5% delle organizzazioni rispondenti dispone di un inventario dei servizi critici e dei relativi asset IT, ovvero di un elenco strutturato dei sistemi, delle applicazioni e delle risorse tecnologiche più importanti per il funzionamento del business, seppur non sempre pienamente integrato nei processi aziendali. Al contrario, per il 21,8% i piani a supporto della continuità operativa e della gestione delle crisi, seppur esistenti, trovano un’applicazione ancora limitata.


