Il quadro della sicurezza informatica italiana nel 2025 racconta due storie in parallelo. Da una parte le imprese migliorano: il Cyber Index PMI, il rapporto promosso da Confindustria e Generali con il supporto del Politecnico di Milano, segnala un punteggio medio di maturità cyber salito a 55 su 100, in crescita rispetto al 52 dell’anno precedente. Dall’altra gli attacchi crescono più in fretta della difesa: secondo il Rapporto Clusit 2026, gli incidenti gravi registrati in Italia sono aumentati del 42% in un anno, e le piccole e medie imprese restano il bersaglio più colpito.
È in questo contesto che una certificazione come la ISO 27001, su cui lavora ogni giorno Complaion affiancando lead auditor certificati alle PMI italiane, sta smettendo di essere percepita come un tema riservato alle grandi aziende.
I numeri: PMI sempre più nel mirino, non solo le grandi imprese
Il Cyber Index PMI 2025 ha rilevato che una piccola o media impresa italiana su quattro ha subito un attacco informatico negli ultimi anni, mentre una su tre dichiara di non avere le competenze digitali interne per gestire nemmeno le attività di sicurezza più elementari. Non è più, insomma, una questione che riguarda solo le grandi organizzazioni con reparti IT dedicati: le PMI vengono colpite proprio perché rappresentano l’anello più debole di filiere produttive che nel loro complesso gestiscono dati di valore.
Il ransomware resta la minaccia prevalente, ma il vettore di ingresso più comune continua a essere il fattore umano: email che imitano fatture, ordini o solleciti di pagamento, costruite per ingannare chi lavora in amministrazione o contabilità. In un’azienda senza un responsabile della sicurezza né procedure di verifica, un solo errore può bloccare l’operatività per giorni.
NIS2: una direttiva, non una certificazione, ma con effetti a cascata
Va chiarito un punto spesso frainteso: la NIS2 è una direttiva europea sulla sicurezza informatica, non uno standard certificabile. Riguarda direttamente medie e grandi imprese di settori considerati critici, come energia, trasporti, sanità e infrastrutture digitali. Molte PMI italiane non rientrano tra i soggetti obbligati in prima persona.
Il punto è un altro: le aziende soggette alla NIS2 sono tenute a verificare la sicurezza informatica dei propri fornitori. Una PMI che lavora come fornitrice di un’impresa energetica, di un ospedale o di un operatore di telecomunicazioni si trova quindi a dover dimostrare, anche solo contrattualmente, un livello adeguato di protezione dei dati, anche senza essere obbligata direttamente dalla norma.
Perché la ISO 27001 risponde a questa pressione
La ISO 27001, lo standard internazionale per i sistemi di gestione della sicurezza delle informazioni, copre buona parte dei controlli che la NIS2 richiede lungo la catena di fornitura: gestione del rischio, controllo degli accessi, piani di risposta agli incidenti, continuità operativa. Non equivale a una conformità automatica alla direttiva, che ha requisiti propri e specifici, ma dà a un’impresa fornitrice una base solida e verificata da un ente terzo per rispondere alle richieste dei propri clienti obbligati.
Per una PMI, il valore pratico della certificazione sta proprio qui: invece di rispondere caso per caso ai questionari di sicurezza che i grandi clienti inviano ai fornitori, la ISO 27001 mette a disposizione un quadro già strutturato e documentato, che riduce il tempo dedicato a dimostrare la propria affidabilità e lo sposta verso la gestione reale del rischio.
La tecnologia da sola non basta
I dati del Cyber Index PMI mostrano un dettaglio interessante: la carenza principale delle piccole e medie imprese italiane non è la mancanza di strumenti, ma un deficit di conoscenza e di processi strutturati. Installare un antivirus o un firewall non costruisce da solo un sistema di gestione della sicurezza; serve una mappatura reale dei rischi, procedure scritte e verificabili, e qualcuno che sappia leggere il contesto specifico dell’azienda, non solo la lista dei requisiti della norma.
È la ragione per cui, accanto alla componente tecnologica, il ruolo del lead auditor certificato resta centrale nel percorso di certificazione: traduce una norma tecnica in procedure concrete, calibrate sulla dimensione e sui processi reali di un’impresa che spesso non ha mai avuto una figura interna dedicata alla sicurezza informatica.
