L’agenzia europea per la cybersicurezza ha pubblicato il 22 settembre 2026 la nuova edizione dell’ENISA Threat Landscape, il rapporto che ogni anno fotografa lo stato degli attacchi informatici nell’Unione Europea. I numeri raccontano un continente sotto pressione: 8.257 incidenti analizzati nel solo 2025, la pubblica amministrazione come bersaglio preferito e un ruolo crescente dell’intelligenza artificiale sia come arma degli attaccanti sia come nuova superficie da difendere. Nello stesso giorno Exprivia ha diffuso il suo Threat Intelligence Report Italia 2Q2026, segnalando un picco record di attacchi contro le organizzazioni italiane nel secondo trimestre dell’anno, descritto dall’azienda come “trainato dall’AI”. Due rapporti, due prospettive (una continentale, una nazionale), la stessa direzione: il rischio cyber non rallenta, cambia forma.
Per chi lavora nella sicurezza informatica, nello sviluppo software o nella gestione IT di un’azienda italiana, questi documenti non sono solo statistiche da citare in una slide. Definiscono le priorità di budget del 2027, indicano dove i regolatori europei punteranno i riflettori con NIS2 e Cyber Resilience Act, e mostrano quali settori dovranno rafforzare le difese prima di altri. Questo articolo analizza i dati principali, li confronta con l’edizione 2025, guarda al contesto italiano ed europeo e prova a tracciare cosa aspettarsi nei prossimi mesi.
Cosa dice l’ENISA Threat Landscape 2026
Il rapporto copre gli incidenti osservati dal 1° gennaio al 31 dicembre 2025 e raccoglie 8.257 casi in tutta l’Unione Europea, un salto netto rispetto ai 4.875 incidenti censiti nell’edizione precedente. Va detto subito che il confronto non è del tutto lineare: l’edizione 2025 copriva un periodo diverso (da luglio 2024 a giugno 2025), quindi l’aumento riflette in parte un cambio di finestra temporale e in parte una raccolta dati più ampia. Ma la tendenza di fondo, quella di un numero di eventi tracciati in crescita costante, resta coerente con quanto ENISA segnala da tre edizioni consecutive.
Il dato più citato riguarda la distribuzione per tipologia di attacco. Gli attacchi DDoS restano i più numerosi in assoluto, con il 51,3% degli incidenti censiti (arrotondato al 51% nella sintesi ufficiale dell’agenzia), ma la maggior parte di questi episodi ha un impatto basso: si tratta soprattutto di azioni dimostrative di gruppi hacktivisti, non di sabotaggi mirati contro infrastrutture critiche. Il vero campanello d’allarme, per usare le parole dell’agenzia stessa, riguarda il ransomware, indicato come la minaccia con il maggiore impatto a breve termine nell’Unione (fonte: ANSA). Tra gli eventi a matrice finanziaria analizzati nel 2025, il ransomware pesa per il 40%, le violazioni di dati per il 31% e le frodi con impersonificazione per il 19%.
Sul fronte della motivazione degli attacchi, il 57% degli incidenti tracciati ha una matrice ideologica (hacktivismo, geopolitica, proteste digitali) mentre quasi il 30% ha una motivazione puramente finanziaria. I gruppi hacktivisti hanno rivendicato 4.709 azioni contro Stati membri nel periodo osservato, e oltre l’89% di queste rivendicazioni riguarda proprio campagne DDoS. È un quadro che conferma come la guerra ibrida in corso, alimentata dalle tensioni geopolitiche in Europa orientale e in Medio Oriente, si combatta anche sui server delle pubbliche amministrazioni europee.
La pubblica amministrazione nel mirino: il settore più colpito
Tra tutti i settori monitorati da ENISA, la pubblica amministrazione risulta il più bersagliato, con il 31,8% dei casi totali (fonte: ANSA). Di questi, l’81,8% sono attacchi DDoS: comuni, ministeri, enti regionali ed agenzie pubbliche vengono presi di mira soprattutto per mandare offline i loro portali, spesso per motivi propagandistici più che per un reale furto di dati. Il secondo tipo di incidente più frequente contro la PA è l’accesso non autorizzato ai sistemi, una categoria più insidiosa perché spesso resta silente per settimane prima di essere scoperta.
Questo dato ha un peso specifico per l’Italia, dove il processo di digitalizzazione della PA (portali INPS, INAIL, agenzia delle Entrate, anagrafe digitale) ha ampliato negli ultimi anni la superficie esposta. Non è un caso che l’Agenzia per la Cybersicurezza Nazionale abbia intensificato nel 2026 le ispezioni previste dalla direttiva NIS2, con oltre 20.000 aziende ed enti sotto osservazione da ottobre e sanzioni che possono arrivare fino a 10 milioni di euro per chi non adegua le proprie difese. Il collegamento tra i due fenomeni, più attacchi contro la PA a livello europeo e più controlli normativi in Italia, non è casuale: i regolatori stanno rincorrendo un rischio che cresce più velocemente delle contromisure.
Ransomware: le tecniche più usate secondo ENISA
Uno degli aspetti più tecnici del rapporto riguarda l’analisi delle tecniche MITRE ATT&CK impiegate dai gruppi ransomware attivi nel 2025. Il dato sorprende chi si aspetta che la cifratura dei dati sia il cuore dell’attacco: la tecnica T1041 (esfiltrazione dati tramite canale di comando e controllo) compare nel 73,3% dei casi ransomware analizzati, mentre la tecnica T1486 (cifratura vera e propria dei file) si ferma al 13,7%. In altre parole, il furto dei dati prima della cifratura, la cosiddetta doppia estorsione, è ormai la norma più che l’eccezione, e in molti casi i criminali rinunciano del tutto a cifrare, limitandosi a minacciare la pubblicazione dei dati rubati.
Tra i gruppi ransomware più attivi in Europa nel periodo coperto dal rapporto, ENISA cita Qilin come uno degli operatori più prolifici, insieme a SafePay, Akira, INC Ransom e Hunters International. Sono nomi che chi segue il settore ha visto comparire ripetutamente anche nelle cronache italiane del 2026, a conferma che le stesse sigle criminali colpiscono in modo trasversale aziende sanitarie, utility, manifatturiero e servizi finanziari in tutto il continente, senza distinzioni particolari per confine nazionale.
Tabella: ENISA Threat Landscape, confronto 2025 vs 2026
La tabella seguente mette a confronto le due edizioni più recenti del rapporto. Attenzione alle note: periodi di osservazione e denominatori statistici non sono sempre identici, quindi alcuni valori vanno letti come indicazione di tendenza più che come variazione percentuale precisa.
| Indicatore | ENISA 2025 | ENISA 2026 | Nota |
|---|---|---|---|
| Incidenti analizzati | 4.875 | 8.257 | Periodi di osservazione diversi (lug 2024-giu 2025 vs anno solare 2025) |
| Quota DDoS sul totale | 76,7% | 51,3% | Calo significativo, ma non un dato pienamente comparabile per via del diverso perimetro |
| Ransomware (quota eventi a matrice finanziaria) | Dato non comparabile nel formato 2025 | 40% | Riferito solo agli eventi a matrice finanziaria, non al totale incidenti |
| Violazioni dati (quota eventi a matrice finanziaria) | 68,6% delle intrusioni con dati poi rivenduti online | 31% | Denominatori diversi tra le due edizioni |
| Settore più colpito | Enti governativi (91,5% DDoS su questo gruppo) | Pubblica amministrazione, 31,8% dei casi totali | Perimetro di settore ridefinito nel 2026 |
| Rivendicazioni hacktiviste | Dato non riportato in questa forma | 4.709 casi, 89%+ DDoS | Nuovo indicatore introdotto nell’edizione 2026 |
Il ruolo dell’intelligenza artificiale nelle nuove minacce
Il filo conduttore tra il rapporto europeo e quello italiano di Exprivia è l’intelligenza artificiale, descritta da entrambi come acceleratore delle minacce più che come categoria di attacco a sé stante. ENISA inquadra l’IA come “optimisation tool”, uno strumento che i criminali usano per rendere più efficaci le tecniche già note (phishing più credibile, ricognizione automatizzata dei bersagli, generazione di codice malevolo) e al tempo stesso come nuovo punto di esposizione, dato che i sistemi di IA aziendali diventano essi stessi bersaglio quando gestiscono dati sensibili o hanno accesso a infrastrutture critiche.
Exprivia, attraverso il suo Osservatorio Cybersecurity, ha definito il picco di attacchi rilevato in Italia nel secondo trimestre 2026 come “trainato dall’AI”, con un focus specifico sul settore ICT. Il rapporto italiano non fornisce ancora tabelle statistiche pubbliche dettagliate al livello di quello europeo, ma la coerenza tra le due fonti, pubblicate lo stesso giorno, rafforza la lettura di fondo: i team di sicurezza italiani si trovano ad affrontare campagne di attacco più veloci da preparare e più difficili da distinguere dal traffico legittimo, proprio perché generate o assistite da modelli linguistici capaci di scrivere email di phishing in italiano perfetto o di automatizzare la scansione di migliaia di endpoint in poche ore.
Cyber dependencies: la superficie d’attacco si allarga
Il concetto chiave attorno a cui ENISA ha costruito la narrazione dell’edizione 2026 è quello delle “cyber dependencies”, le dipendenze digitali tra organizzazioni, fornitori e infrastrutture interconnesse. Non è un tema nuovo, ma il rapporto lo eleva a filo conduttore dell’intera analisi: più un’azienda o un ente pubblico dipende da fornitori terzi, piattaforme cloud e catene di approvvigionamento software, più aumenta la sua esposizione a un incidente che magari nasce altrove, in un fornitore che non controlla direttamente.
Per un settore come quello italiano, dove la trasformazione digitale della PA e delle PMI è passata in larga parte attraverso fornitori cloud e software as a service esterni, questo significa che il perimetro da difendere non coincide più con i confini della propria rete aziendale. Un attacco alla supply chain di un fornitore di gestionali contabili o di piattaforme cloud usate da centinaia di PMI può propagarsi a cascata, esattamente come si è già visto in Italia con incidenti recenti che hanno coinvolto fornitori di servizi digitali per la scuola e per la contabilità aziendale.
Cosa dicono i vertici ENISA
Juhan Lepassaar, direttore esecutivo di ENISA, ha inquadrato il senso del rapporto sottolineando che va oltre il semplice elenco di minacce: “The ENISA threat landscape is more than a list of cybersecurity threats affecting the EU and how they are distributed around sectors and entities. The analysis highlights how threats become more interconnected and how threat groups spread their impact across the larger map of digital services and infrastructures. Being aware of such underlying dynamics is key if we want to implement the right solutions and maintain a high level of resilience across our digital economy” (fonte: ENISA).
Nella sintesi ufficiale della pubblicazione, l’agenzia ribadisce lo stesso concetto in forma più diretta: “The 2026 ENISA Threat Landscape confirms that cyber dependencies expand the attack surface and require a new level of vigilance to effectively prevent and mitigate the impact of cyber incidents” (fonte: ENISA). Sulla metodologia, ENISA precisa che il rapporto raccoglie ed analizza “incidents and events observed from 1 January to 31 December 2025 for this new edition of the Threat Landscape” (fonte: ENISA), un dettaglio importante per chi deve confrontare le cifre con le edizioni precedenti.
Sul fronte specifico dell’intelligenza artificiale, Florian Pennings, che lavora nel team ENISA che si occupa di analisi delle minacce, ha spiegato in un’intervista che “In the 2025 threats and trends report, AI is used as an optimisation tool for malicious activities, and also as a new point of exposure” (fonte: Science Media Hub). È una sintesi che si applica perfettamente anche a quanto osservato in Italia da Exprivia nello stesso periodo.
L’impatto sul mercato della cybersicurezza in Europa
Rapporti come questo non restano confinati agli addetti ai lavori: influenzano direttamente le decisioni di budget dei CISO e le strategie dei fornitori di sicurezza. Un settore pubblico che rappresenta quasi un terzo di tutti gli incidenti europei è un segnale chiaro per i fornitori di soluzioni anti-DDoS e di protezione perimetrale, che vedono nella PA un mercato di espansione naturale nei prossimi trimestri. Allo stesso modo, la centralità del ransomware come minaccia a maggiore impatto continua a sostenere la domanda di soluzioni di backup immutabile, EDR e servizi di risposta agli incidenti, un comparto che negli ultimi report di settore (Fortinet, Clusit, TIM) ha già mostrato tassi di crescita a doppia cifra in Italia.
La spinta normativa gioca un ruolo altrettanto importante. Con la NIS2 pienamente operativa in Italia e le ispezioni ACN partite su circa 20.000 soggetti, e con il Cyber Resilience Act che impone requisiti di sicurezza vincolanti sui prodotti digitali venduti nell’Unione, le aziende che producono software o hardware connesso non hanno più la possibilità di trattare la sicurezza come un costo accessorio. I dati ENISA sulle dipendenze digitali rafforzano proprio l’impianto del Cyber Resilience Act, che punta a responsabilizzare i produttori lungo tutta la catena di fornitura, non solo l’utente finale.
Confronto tra le fonti: ENISA, Exprivia e i report nazionali italiani
Nel corso del 2026 diversi report hanno tracciato lo stato della cybersicurezza in Italia da angolazioni diverse, e metterli a confronto aiuta a capire dove convergono e dove no. Il Clusit Report 2026 ha misurato 507 attacchi gravi in Italia, posizionando il paese ai vertici della classifica europea per numero di incidenti rilevati. Il TIM Cyber Security Report 2026 ha invece contato 166 attacchi ransomware confermati contro organizzazioni italiane, con un tasso di adeguamento alla NIS2 fermo al 3,9% tra le aziende monitorate. Il Fortinet Threat Report globale ha rilevato una crescita del 389% negli attacchi ransomware a livello mondiale nell’arco dell’anno.
Il rapporto ENISA si inserisce in questo mosaico con una prospettiva paneuropea che aiuta a contestualizzare i numeri italiani: se la pubblica amministrazione è il settore più colpito in tutta l’Unione, non sorprende che l’Italia, con una PA fortemente digitalizzata ma non sempre adeguatamente difesa, compaia sistematicamente tra i primi paesi europei per numero di attacchi subiti nei report Clusit e TIM. I tre rapporti, pur usando metodologie e periodi di osservazione differenti, restituiscono la stessa fotografia: un paese esposto, un settore pubblico sotto pressione e un gap di conformità normativa (quel 3,9% di adeguamento NIS2) che preoccupa più dei singoli attacchi individuali.
Tabella: principali report cybersicurezza 2026 a confronto
| Report | Editore | Perimetro | Dato chiave |
|---|---|---|---|
| ENISA Threat Landscape 2026 | ENISA (UE) | Unione Europea, anno 2025 | 8.257 incidenti, PA colpita nel 31,8% dei casi |
| Threat Intelligence Report Italia 2Q2026 | Exprivia | Italia, Q2 2026 | Picco record di attacchi, focus su settore ICT trainato dall’AI |
| Clusit Report 2026 | Clusit | Italia, anno 2025 | 507 attacchi gravi, Italia ai vertici in Europa |
| TIM Cyber Security Report 2026 | TIM | Italia | 166 attacchi ransomware, adeguamento NIS2 al 3,9% |
| Fortinet Threat Report 2026 | Fortinet | Globale | Ransomware +389% su base annua |
Contesto storico: come si è arrivati fin qui
ENISA pubblica il Threat Landscape dal 2013, e la sua evoluzione racconta bene come è cambiato il panorama delle minacce in Europa. Nelle prime edizioni il rapporto si concentrava soprattutto su malware generico e botnet; dal 2020 in avanti il ransomware ha preso il centro della scena, spinto dalla diffusione del modello ransomware-as-a-service, che ha permesso anche a gruppi criminali con competenze tecniche limitate di lanciare campagne su larga scala affittando strumenti da operatori più esperti. Negli ultimi due anni, il tema dominante è diventato quello delle dipendenze digitali e, più di recente, dell’intelligenza artificiale come moltiplicatore di capacità offensiva.
In parallelo, il quadro normativo europeo si è irrigidito: dalla prima direttiva NIS del 2016 si è passati a NIS2, entrata in vigore in Italia con un decreto attuativo che ha esteso gli obblighi di sicurezza a circa 20.000 soggetti tra pubblici e privati, fino al Cyber Resilience Act che introduce requisiti di sicurezza by design per i prodotti digitali. È un percorso che rincorre, spesso in ritardo, l’evoluzione delle minacce fotografate anno dopo anno proprio da rapporti come quello ENISA.
Le lacune del rapporto e i limiti dei dati
Va detto con chiarezza che confrontare edizioni diverse del Threat Landscape non è semplice come sembra. Il perimetro temporale è cambiato (dal periodo luglio 2024-giugno 2025 all’anno solare 2025), la metodologia di classificazione dei settori è stata rivista e alcuni indicatori, come la quota di ransomware sul totale degli incidenti, non sono riportati con lo stesso denominatore da un’edizione all’altra. Questo significa che titoli come “il ransomware cresce del tot per cento rispetto al 2025” vanno presi con cautela se non specificano esattamente quale base di calcolo stanno usando.
Allo stesso modo, il rapporto Exprivia sull’Italia, al momento della pubblicazione, non ha reso disponibili tabelle statistiche dettagliate a livello pubblico paragonabili a quelle di ENISA: la descrizione di un “picco record trainato dall’AI” è un dato qualitativo autorevole ma va integrato, quando saranno disponibili, con le cifre puntuali che l’azienda pubblicherà nei prossimi approfondimenti del suo Osservatorio Cybersecurity.
Cosa devono fare aziende e CISO adesso
Per i responsabili sicurezza italiani, questi rapporti si traducono in priorità operative concrete. Primo: dato che il 73,3% degli attacchi ransomware include esfiltrazione dati prima ancora della cifratura, il monitoraggio del traffico in uscita verso destinazioni anomale (data loss prevention e network detection) deve avere priorità pari, se non superiore, ai classici sistemi anti-cifratura. Secondo: con la PA come bersaglio principale in Europa, gli enti pubblici italiani dovrebbero considerare la mitigazione DDoS come requisito base, non come opzione da valutare in un secondo momento, viste le ispezioni NIS2 già partite.
Terzo: la centralità delle dipendenze digitali impone una mappatura seria dei fornitori terzi, non solo un questionario di conformità compilato una volta l’anno. Quarto: l’uso dell’IA da parte degli attaccanti per rendere il phishing più credibile richiede formazione continua del personale, perché le email di phishing scritte da un modello linguistico non hanno più gli errori grammaticali che un tempo aiutavano a riconoscerle. Quinto: chi gestisce sistemi di IA aziendali (chatbot, assistenti interni, pipeline di automazione) deve trattarli come asset critici da proteggere, non come strumenti di produttività a basso rischio.
Previsioni per i prossimi mesi
Sulla base dei dati raccolti da ENISA ed Exprivia, e incrociandoli con l’andamento degli altri report pubblicati nel 2026, è possibile delineare alcune tendenze plausibili per la fine dell’anno e l’inizio del 2027.
- Le ispezioni NIS2 dell’ACN, partite su circa 20.000 soggetti italiani da ottobre 2026, produrranno probabilmente le prime sanzioni pubbliche entro il primo trimestre 2027, dato il tasso di adeguamento ancora fermo al 3,9% segnalato da TIM.
- La quota di attacchi ransomware con sola esfiltrazione dati (senza cifratura) è destinata a crescere ulteriormente, perché richiede meno tempo di permanenza nella rete della vittima ed è più difficile da bloccare con i soli strumenti anti-cifratura.
- I gruppi hacktivisti continueranno a colpire la pubblica amministrazione europea con campagne DDoS legate a eventi geopolitici, seguendo lo schema già visto nel 2025 e confermato dai 4.709 casi censiti da ENISA.
- Sul fronte AI, ci si attende che sempre più fornitori di sicurezza integrino il rilevamento di contenuti generati da IA (email, deepfake vocali per attacchi di vishing) come funzione standard nelle suite di sicurezza aziendale entro la metà del 2027.
- Il prossimo Threat Intelligence Report trimestrale di Exprivia (atteso per la fine del quarto trimestre 2026) offrirà probabilmente le prime cifre dettagliate sul contributo dell’IA agli attacchi in Italia, colmando il gap qualitativo dell’attuale edizione.
Perché conta per sviluppatori e team IT, non solo per i CISO
Chi scrive codice o gestisce infrastrutture non dovrebbe leggere questi report come materiale riservato ai responsabili sicurezza. Il dato sulle dipendenze digitali riguarda direttamente le scelte quotidiane di architettura: ogni dipendenza software aggiunta a un progetto, ogni servizio cloud terzo integrato in una pipeline, ogni libreria open source scaricata senza verifica dell’origine, contribuisce a quella superficie d’attacco allargata di cui parla ENISA. Le pratiche di SBOM (Software Bill of Materials), di scansione automatica delle dipendenze e di verifica della provenienza del codice, temi già trattati su questo sito in relazione a strumenti come Trivy, Checkov o npm provenance, smettono di essere best practice facoltative e diventano requisiti impliciti nel nuovo contesto normativo europeo.
Allo stesso modo, chi sviluppa applicazioni che integrano modelli di intelligenza artificiale deve considerare che quei sistemi, secondo la lettura di ENISA, sono già un “punto di esposizione” nuovo, non solo teorico. Un chatbot aziendale collegato a dati sensibili, senza controlli su prompt injection o senza limiti di accesso granulari, rientra a pieno titolo nel perimetro che i regolatori europei intendono normare con il Cyber Resilience Act.
Domande frequenti
Cos’è l’ENISA Threat Landscape 2026?
È il rapporto annuale dell’Agenzia dell’Unione Europea per la Cybersicurezza che analizza gli incidenti informatici osservati nell’UE, in questo caso relativi al periodo dal 1° gennaio al 31 dicembre 2025. È stato pubblicato il 22 settembre 2026 e ha censito 8.257 incidenti.
Qual è il settore più colpito secondo il rapporto?
La pubblica amministrazione, con il 31,8% dei casi totali analizzati, di cui l’81,8% sono attacchi DDoS. Segue la categoria degli accessi non autorizzati ai sistemi.
Quali gruppi ransomware sono stati più attivi in Europa nel 2025?
ENISA cita Qilin come uno degli operatori più prolifici, insieme a SafePay, Akira, INC Ransom e Hunters International.
Cosa significa che il 73,3% dei ransomware usa la tecnica T1041?
Significa che la maggior parte degli attacchi ransomware osservati nel 2025 include l’esfiltrazione dei dati verso un server di comando e controllo prima o al posto della cifratura dei file, confermando la centralità della doppia estorsione nelle tattiche criminali attuali.
Cosa dice il report Exprivia sull’Italia?
Il Threat Intelligence Report Italia 2Q2026 di Exprivia segnala un picco record di attacchi contro organizzazioni italiane nel secondo trimestre 2026, descritto come trainato dall’intelligenza artificiale, con un focus specifico sul settore ICT.
I dati ENISA 2025 e 2026 sono direttamente confrontabili?
Solo in parte. I due rapporti coprono periodi diversi e usano in alcuni casi denominatori statistici differenti, quindi le variazioni percentuali vanno lette come indicazione di tendenza generale più che come confronto esatto anno su anno.
Che relazione c’è tra questi report e la direttiva NIS2 in Italia?
I dati sul settore pubblico come bersaglio principale rafforzano la logica delle ispezioni NIS2 avviate dall’ACN su circa 20.000 soggetti italiani da ottobre 2026, con sanzioni fino a 10 milioni di euro per chi non rispetta i requisiti minimi di sicurezza.
Come si inserisce l’intelligenza artificiale nelle minacce descritte da ENISA?
ENISA descrive l’IA come strumento di ottimizzazione per gli attaccanti (phishing più credibile, ricognizione automatizzata) e come nuovo punto di esposizione quando i sistemi di IA aziendali gestiscono dati sensibili o hanno accesso a infrastrutture critiche.




