La Corte dei Conti europea ha pubblicato il 22 settembre 2026 un giudizio duro sul sistema che dovrebbe proteggere l’Unione dagli attacchi informatici transfrontalieri. Il Rapporto Speciale 19/2026, intitolato “Detecting and responding to cybersecurity incidents”, conclude che il quadro di cooperazione UE “progredisce, ma resta solo parzialmente efficace” a causa di ritardi nell’attuazione e di una condivisione delle informazioni che gli stessi auditor definiscono carente. Tra i tre Stati membri visitati dagli ispettori per il controllo sul campo c’è anche l’Italia, insieme a Irlanda e Grecia. Il tempismo non è casuale: il rapporto arriva un anno dopo l’attacco ransomware che il 19 settembre 2025 ha paralizzato i sistemi di check-in in cinque aeroporti europei, da Heathrow a Dublino, senza che nessuno dei paesi coinvolti lo segnalasse come incidente significativo su scala transfrontaliera.

Un verdetto che arriva dopo anni di promesse

Gli auditor della Corte dei Conti europea (ECA) hanno passato al setaccio il periodo 2022-2025, esaminando come funzionano in pratica le reti create per individuare e gestire gli incidenti di cybersicurezza su scala europea: i CSIRT nazionali, la rete EU-CyCLONe per le crisi, il supporto operativo di ENISA e il ruolo di coordinamento della Commissione. La conclusione, firmata dal membro della Corte George-Marius Hyzler, è netta: l’architettura esiste, ma non funziona come dovrebbe quando serve davvero.

“L’UE ha fatto progressi nel costruire un quadro di cooperazione sulla cybersicurezza, ma non funziona ancora in modo efficace come dovrebbe”, ha dichiarato Hyzler in un’intervista a Euronews pubblicata lo stesso giorno della diffusione del rapporto. Il nodo centrale, secondo gli ispettori, non è la mancanza di strumenti, ma la lentezza con cui le informazioni circolano tra Bruxelles e le capitali quando un attacco colpisce più di un paese contemporaneamente.

I numeri del Rapporto Speciale 19/2026

Il documento, disponibile anche in italiano sul sito della Corte dei Conti europea, mette in fila una serie di cifre che spiegano perché il giudizio finale sia così severo. Nel 2025 solo sette Stati membri hanno segnalato un totale di quattordici incidenti transfrontalieri ritenuti significativi, un numero che gli auditor considerano sproporzionatamente basso rispetto alla scala reale del fenomeno: il report ENISA Threat Landscape 2026 conta infatti 8.257 attacchi registrati nell’anno nei soli paesi dell’Unione, e il rapporto ENISA del 2024 aveva già individuato 322 incidenti che coinvolgevano almeno due Stati membri.

IndicatoreDato verificato
Periodo coperto dall’audit2022-2025
Stati membri visitati sul campoIrlanda, Grecia, Italia (3 su 27)
Incidenti transfrontalieri significativi segnalati nel 202514, da 7 Stati membri
Incidenti con almeno 2 Stati coinvolti (dato ENISA 2024)322
Stati che hanno rispettato la scadenza di recepimento NIS2 (ottobre 2024)2 su 27
Budget Digital Europe Programme per cybersicurezza (2021-2027)1,4 miliardi di euro
Contratto per il centro di situazione cyber della Commissionecirca 18 milioni di euro, scadenza dicembre 2026
Stati membri negli hub ATHENA ed ENSOC (da gennaio 2024)13
Scadenze fissate per le raccomandazioni della Cortetra il 2026 e il 2028

Un altro dato colpisce gli analisti del settore: la procedura per acquistare strumenti comuni di rilevamento delle minacce era partita a metà 2024, ma diciotto mesi dopo nessun contratto risultava ancora firmato. Per un’infrastruttura pensata per reagire in ore, non in trimestri, è un ritardo che pesa.

Il caso Collins Aerospace: cinque aeroporti in ginocchio

Il rapporto cita esplicitamente l’episodio che più di ogni altro dimostra il problema: l’attacco ransomware del 19 settembre 2025 contro Collins Aerospace, controllata del gruppo statunitense RTX e fornitrice del software MUSE, usato da decine di compagnie aeree per condividere banchi check-in e gate d’imbarco negli scali europei. Quando il sistema è stato colpito, gli aeroporti di Heathrow, Berlino-Brandeburgo, Bruxelles, Dublino e Cork sono dovuti tornare al check-in manuale, con voli cancellati e ritardi a catena per l’intero fine settimana. Un memo interno di Heathrow, citato nelle cronache dell’epoca, parlava di oltre 1.000 computer potenzialmente compromessi.

Non era la prima volta che Collins Aerospace finiva nel mirino: nel 2023 il gruppo ransomware BianLian aveva già sottratto circa 20 gigabyte di file aziendali e dati dei dipendenti. Ma è l’episodio del 2025, approfondito nel dettaglio dal resoconto di BankInfoSecurity, a diventare il caso di studio scelto dagli auditor per dimostrare dove si rompe la catena di comunicazione europea.

Data / faseEvento
19 settembre 2025, seraRansomware colpisce il software MUSE di Collins Aerospace
20-22 settembre 2025Heathrow, Berlino-Brandeburgo, Bruxelles, Dublino e Cork tornano al check-in manuale
Weekend del 20-21 settembreVoli cancellati e ritardi diffusi, oltre 1.000 computer segnalati come compromessi a Heathrow
Lunedì 22 settembre 2025Collins Aerospace rilascia un aggiornamento software per il ripristino
2023 (precedente)Il gruppo BianLian aveva già rubato circa 20 GB di dati da Collins Aerospace
Nei mesi successiviNessuno Stato coinvolto notifica formalmente l’incidente a ENISA o agli altri paesi UE come evento significativo transfrontaliero

Perché nessuno ha alzato la mano

Il punto più critico del rapporto riguarda proprio questo silenzio. Nonostante l’attacco abbia bloccato scali in quattro paesi diversi, nessuno Stato membro lo ha classificato come incidente “significativo o su larga scala su base transfrontaliera”, la soglia che avrebbe attivato l’allerta formale verso ENISA e la rete EU-CyCLONe. Il risultato è che il meccanismo pensato apposta per questi scenari non è mai scattato.

“Quando si verifica un incidente informatico grave, disporre di informazioni tempestive e utilizzabili è essenziale. Senza di esse, le reti e i meccanismi perdono gran parte del loro valore aggiunto”, ha spiegato Hyzler, sempre nell’intervista a Euronews. Gli auditor segnalano che, nella pratica attuale, possono passare settimane o addirittura mesi prima che ENISA riceva informazioni complete su un incidente avvenuto in uno Stato membro, un ritardo incompatibile con la velocità con cui si propagano oggi gli attacchi su infrastrutture condivise come quelle aeroportuali.

In un’altra dichiarazione raccolta da EUobserver, Hyzler ha riassunto così il problema di fondo: “L’obbligo di condividere le informazioni esiste già. Si tratta solo di farlo rispettare”, come riportato nell’articolo di EUobserver sul rapporto. Una frase che sposta il problema dal piano tecnico a quello, più scomodo, della volontà politica degli Stati membri di mostrare le proprie falle ai vicini.

NIS2: la direttiva che doveva cambiare tutto

La direttiva NIS2 era stata presentata come la soluzione strutturale a questi problemi, imponendo obblighi di notifica rapida e standard comuni di sicurezza per i settori critici. La scadenza di recepimento nei diritti nazionali era fissata per ottobre 2024. A quella data, solo due Stati membri su 27 avevano completato il recepimento in tempo, un dato che la Corte dei Conti cita come prova diretta del divario tra ambizione normativa e capacità amministrativa reale dei governi europei.

L’Italia ha recepito la direttiva con il decreto legislativo 138/2024, ma l’attuazione pratica, con le ispezioni dell’Agenzia per la Cybersicurezza Nazionale su circa 20.000 aziende partite da ottobre 2026, mostra quanto tempo serva perché una norma europea diventi prassi quotidiana nelle imprese. Il rapporto della Corte dei Conti non giudica le singole leggi nazionali, ma la capacità del sistema nel suo complesso di trasformare obblighi di carta in flussi informativi reali tra CSIRT, autorità nazionali e Commissione.

Italia, Irlanda, Grecia: i tre paesi sotto la lente

La scelta di visitare proprio Italia, Irlanda e Grecia non è stata spiegata nel dettaglio dagli auditor, ma i tre paesi condividono un tratto: sono economie con un numero elevato di piccole e medie imprese nei settori critici (energia, trasporti, sanità) e con amministrazioni che negli ultimi anni hanno dovuto rincorrere gli obblighi europei su più fronti contemporaneamente, dal GDPR al Digital Operational Resilience Act fino alla stessa NIS2.

Per l’Italia, il rapporto arriva in un momento delicato: l’ACN sta ancora costruendo la capacità di vigilanza su decine di migliaia di soggetti obbligati, mentre il numero di attacchi segnalati nel paese resta tra i più alti d’Europa secondo i dati raccolti dagli osservatori di settore. Un controllo diretto della Corte dei Conti UE aggiunge pressione su un sistema che deve ancora dimostrare di reggere il carico amministrativo della nuova normativa.

Dove sono finiti i soldi: il nodo del budget europeo

Il programma Digital Europe ha stanziato 1,4 miliardi di euro per la cybersicurezza nel periodo 2021-2027, una cifra che include anche il contratto da quasi 18 milioni di euro firmato dalla Commissione per il proprio centro di situazione cyber, in scadenza a dicembre 2026. Gli auditor non contestano l’entità dei fondi, ma la loro efficacia operativa: molte risorse sono state impegnate in piattaforme e reti di esperti che, come dimostra il caso Collins Aerospace, non sono state attivate quando ce n’era davvero bisogno.

Un esempio citato riguarda proprio l’acquisto di strumenti condivisi di rilevamento delle minacce: la procedura di gara è partita a metà 2024, ma a distanza di 18 mesi nessun fornitore risultava ancora selezionato. In un settore dove le vulnerabilità vengono sfruttate nel giro di ore dalla loro divulgazione, come dimostrano i cataloghi di vulnerabilità attivamente sfruttate monitorati ogni settimana, un ritardo del genere equivale a restare scoperti per un periodo di tempo che gli attaccanti sanno sfruttare.

ATHENA ed ENSOC: gli hub che non comunicano abbastanza

Dal gennaio 2024 l’UE ha messo in piedi due hub operativi, ATHENA ed ENSOC, pensati per collegare i centri operativi di sicurezza nazionali e regionali in una rete capace di scambiarsi segnali di allarme in tempo reale. Tredici Stati membri hanno aderito a questi hub, un numero che la Corte dei Conti giudica incoraggiante ma ancora insufficiente a coprire l’intera Unione.

Il problema, spiegano gli auditor, non è tanto l’adesione formale quanto l’uso effettivo di questi canali durante un incidente reale. Le aziende che gestiscono il monitoraggio e la risposta agli incidenti, dalle grandi utility ai team di sicurezza interni, lavorano ormai con piattaforme SIEM e strumenti di incident response strutturati su playbook precisi: la distanza tra questa maturità operativa a livello aziendale e la lentezza dei canali istituzionali tra Stati membri è proprio il divario che il rapporto mette a nudo.

Le reazioni di ENISA e della Commissione europea

Sia ENISA sia la Commissione hanno presentato repliche ufficiali allegate al rapporto, come previsto dalla prassi della Corte dei Conti per ogni audit speciale. Nelle sue repliche, ENISA ha riconosciuto i ritardi segnalati ma ha sottolineato i progressi compiuti dal 2023 a oggi, in particolare sul fronte della creazione degli hub ATHENA ed ENSOC e sul rafforzamento della propria capacità di supporto tecnico durante le crisi.

Il quadro che emerge dal Threat Landscape 2026 di ENISA, pubblicato lo stesso 22 settembre 2026, conferma che il ransomware resta la minaccia con l’impatto più immediato sulle organizzazioni europee, e cita esplicitamente il caso Collins Aerospace come esempio di incidente capace di propagarsi su più Stati membri in poche ore, proprio il tipo di scenario che il sistema di allerta precoce dovrebbe intercettare e non ha intercettato.

Il confronto con gli Stati Uniti: il modello CISA

Il contrasto con l’approccio statunitense aiuta a capire cosa manca al sistema europeo. Negli Stati Uniti, la Cybersecurity and Infrastructure Security Agency gestisce un catalogo centralizzato delle vulnerabilità sfruttate attivamente, aggiornato in modo continuo e consultabile da chiunque in tempo reale. È un modello accentrato, con un’unica autorità che pubblica, aggiorna e impone scadenze di patching alle agenzie federali.

L’Unione europea ha scelto invece un’architettura distribuita, con 27 CSIRT nazionali, un’agenzia tecnica (ENISA) senza poteri di enforcement diretto e una rete di crisi (EU-CyCLONe) che dipende dalla buona volontà degli Stati membri di condividere informazioni sensibili sui propri incidenti. Come mostra anche il confronto tra il catalogo CISA KEV e il database europeo EUVD, la differenza di scala e di velocità tra i due approcci resta ampia: un sistema centralizzato può imporre priorità uniformi, mentre un sistema distribuito come quello europeo guadagna in autonomia nazionale ma perde in rapidità di reazione collettiva, esattamente il punto debole fotografato dal Rapporto 19/2026.

Da NIS1 a NIS2: una storia di ritardi che si ripete

Non è la prima volta che l’Unione europea prova a costruire un sistema comune di difesa cyber e si scontra con la realtà dei recepimenti nazionali in ritardo. La prima direttiva NIS, approvata nel 2016, aveva già l’obiettivo di armonizzare gli obblighi di sicurezza nei settori critici, ma la sua applicazione frammentata tra i 27 paesi aveva spinto Bruxelles a rivedere l’intero impianto con NIS2, approvata nel 2022 ed entrata in vigore gradualmente dal 2024.

Il Rapporto Speciale 19/2026 si inserisce in questa traiettoria come la prima verifica indipendente e sistematica di come la nuova architettura funzioni davvero sul campo, non più solo sulla carta. E il verdetto, a quattro anni dall’approvazione della direttiva, è che il divario tra intenzione normativa e capacità operativa reale resta ampio quanto nel 2016, anche se gli strumenti disponibili oggi sono molto più sofisticati.

Cosa rischiano le aziende italiane

Per le aziende italiane che rientrano nel perimetro NIS2, dai gestori di infrastrutture energetiche ai fornitori di servizi digitali, il rapporto ha un effetto pratico immediato: aumenta la pressione politica sull’ACN perché acceleri i controlli e le ispezioni già avviate, con il rischio di sanzioni fino a 10 milioni di euro per le non conformità più gravi. Le imprese che operano in settori interconnessi con altri Stati membri, come trasporti, energia e telecomunicazioni, dovrebbero considerare il caso Collins Aerospace un avvertimento diretto: un fornitore terzo compromesso in un altro paese può bloccare le proprie operazioni senza alcun preavviso formale da parte delle autorità europee.

Le compagnie assicurative specializzate in rischio cyber, dal canto loro, stanno già rivedendo le polizze per i settori dei trasporti e della logistica alla luce di episodi come quello aeroportuale del 2025, un segnale che il mercato privato si sta muovendo più in fretta delle istituzioni pubbliche nel prendere sul serio questo tipo di rischio sistemico.

Le raccomandazioni e le scadenze 2026-2028

La Corte dei Conti ha accompagnato il rapporto con una serie di raccomandazioni rivolte sia a ENISA sia alla Commissione, con scadenze di attuazione scaglionate tra il 2026 e il 2028. Le richieste principali riguardano la semplificazione delle procedure di notifica tra Stati membri, il completamento delle gare per gli strumenti comuni di rilevamento rimaste bloccate da oltre un anno e mezzo, e un rafforzamento del ruolo di coordinamento di EU-CyCLONe nelle crisi che coinvolgono più paesi contemporaneamente.

Sia ENISA sia la Commissione hanno accettato la maggior parte delle raccomandazioni nelle loro repliche ufficiali, impegnandosi a rivedere alcuni processi entro la fine del 2027. Resta da vedere se questi impegni si tradurranno in cambiamenti concreti prima del prossimo grande incidente transfrontaliero, oppure se, come già avvenuto con NIS1, serviranno altri anni e un altro rapporto della Corte dei Conti per misurare i progressi reali.

Previsioni: cosa aspettarsi nei prossimi 24 mesi

Sulla base dei dati raccolti e delle dinamiche politiche in corso, alcuni sviluppi appaiono probabili nei prossimi due anni. Primo: la Commissione europea dovrà probabilmente proporre una revisione del regolamento su EU-CyCLONe per rendere vincolante, e non più volontaria, la notifica degli incidenti che coinvolgono più Stati membri entro una finestra temporale definita, forse sul modello delle 24 ore già previsto da altre normative settoriali.

Secondo: Italia, Irlanda e Grecia saranno probabilmente i primi paesi chiamati a rendicontare pubblicamente i progressi sulle raccomandazioni ricevute, data la loro visibilità diretta nel rapporto. Terzo: il settore assicurativo cyber continuerà ad alzare i premi per gli operatori di infrastrutture critiche nei trasporti, indipendentemente dai tempi delle riforme istituzionali. Quarto: è probabile che emergano nei prossimi mesi altri casi simili a quello di Collins Aerospace, con incidenti transfrontalieri che restano al di sotto della soglia di notifica ufficiale pur avendo un impatto concreto su più paesi. Quinto: la pressione di audit come questo renderà più difficile per i governi nazionali giustificare ulteriori ritardi nel completare il recepimento della NIS2, con un’accelerazione attesa dei controlli ACN in Italia già annunciati per l’autunno 2026.

Domande frequenti

Cos’è il Rapporto Speciale 19/2026 della Corte dei Conti europea?
È un audit indipendente, pubblicato il 22 settembre 2026, che valuta se il sistema di cooperazione UE riesce davvero a individuare e gestire gli incidenti di cybersicurezza su scala transfrontaliera. La conclusione è che il sistema progredisce ma resta solo parzialmente efficace.

Perché l’Italia viene citata nel rapporto?
L’Italia è uno dei tre Stati membri, insieme a Irlanda e Grecia, visitati direttamente dagli auditor della Corte dei Conti per verificare sul campo come funziona l’applicazione pratica delle norme sulla cybersicurezza, inclusa la NIS2.

Cosa è successo esattamente con Collins Aerospace?
Il 19 settembre 2025 un attacco ransomware ha colpito il software MUSE di Collins Aerospace, usato per il check-in condiviso in diversi aeroporti europei. Cinque scali, tra cui Heathrow, Bruxelles, Berlino-Brandeburgo, Dublino e Cork, sono dovuti tornare a procedure manuali, con voli cancellati e ritardi per diversi giorni.

Perché nessuno ha notificato ufficialmente l’incidente aeroportuale?
Nessuno degli Stati coinvolti lo ha classificato come incidente “significativo o su larga scala su base transfrontaliera”, la soglia che avrebbe fatto scattare l’allerta formale verso ENISA e la rete EU-CyCLONe, lasciando di fatto inattivo il meccanismo pensato proprio per questi casi.

Quanti Stati membri hanno recepito la NIS2 in tempo?
Secondo i dati citati dal rapporto, solo due Stati membri su 27 hanno completato il recepimento della direttiva NIS2 entro la scadenza di ottobre 2024.

Che differenza c’è tra il modello europeo e quello statunitense della CISA?
Gli Stati Uniti usano un modello centralizzato, con un’unica agenzia (CISA) che pubblica un catalogo comune di vulnerabilità sfruttate e impone scadenze di intervento. L’UE si basa su una rete distribuita di 27 CSIRT nazionali coordinati da ENISA, senza poteri di enforcement diretto, il che rallenta la condivisione delle informazioni durante le crisi.

Cosa rischiano le aziende italiane soggette alla NIS2?
Le aziende che rientrano nel perimetro della direttiva rischiano sanzioni fino a 10 milioni di euro in caso di non conformità grave, man mano che l’Agenzia per la Cybersicurezza Nazionale intensifica le ispezioni avviate a partire da ottobre 2026.

Quando saranno attuate le raccomandazioni della Corte dei Conti?
Le scadenze fissate dagli auditor per l’attuazione delle raccomandazioni accettate da ENISA e dalla Commissione europea sono scaglionate tra il 2026 e il 2028.