10/08/2026 | Press release | Distributed by Public on 10/08/2026 05:16
Press Contact
Multidisciplinary professional services organization
Milano, 8 ottobre 2026 - Le aziende italiane mostrano una diffusione sempre più ampia dei presìdi di cybersecurity, con un livello di maturità che raggiunge circa il 55%, in aumento rispetto al 46% registrato nella precedente edizione, ma non ancora pienamente strutturato. Questo dato indica che i controlli di sicurezza sono ormai ampiamente diffusi, ma non ancora consolidati a pieno all'interno di modelli strutturati, misurabili e integrati nei processi decisionali. È quanto emerge dall'EY Cyber Barometer, report realizzato nell'ambito dell'EY Hub Risk, che analizza la maturità digitale di oltre 300 società italiane nel 2025.
Davide Benevolo
Partner e Technology Risk Quality Leader di EY Europe West
Secondo lo studio, il divario tra dimensioni aziendali e maturità digitale risulta più contenuto rispetto al passato: le PMI si attestano su livelli pari a circa il 46,5%, mentre le grandi imprese raggiungono valori intorno al 50%, mantenendo un vantaggio soprattutto nei domini più complessi, come l'incident management, ossia la capacità di prevenire, individuare e gestire gli incidenti informatici, il monitoraggio e la resilienza operativa, intesa come la capacità di garantire la continuità dei servizi anche in presenza di eventi avversi.
Nonostante ciò, le aziende di dimensioni maggiori, con un fatturato superiore a 50 milioni di euro e oltre 250 dipendenti, mostrano una maggiore capacità di dotarsi di presìdi specializzati, metriche di monitoraggio e modelli di governance più stabili. Nelle realtà medio-piccole si osservano invece più frequentemente approcci parziali, frammentati o fortemente dipendenti da singole figure chiave, con un impatto diretto sulla capacità di gestione strutturata dei rischi cyber nel medio-lungo periodo.
Dal punto di vista settoriale, i comparti digital native e ICT mostrano livelli di maturità più elevati, compresi tra il 65% e il 67%, mentre i settori tradizionali e manifatturieri si collocano su valori inferiori, tra il 35% e il 50%, evidenziando una crescente polarizzazione legata anche alla diversa esposizione al rischio e al grado di digitalizzazione dei processi.
La gestione degli incidenti è ormai diffusa, ma solo una quota limitata di organizzazioni presenta modelli pienamente maturi e strutturati: la maggior parte delle aziende (circa il 53%) si attesta su livelli intermedi, con misure di gestione degli incidenti generalmente presenti, ma non sempre pienamente integrate nei processi, mentre solo il 7% delle aziende registra livelli avanzati. Questi dati lasciano emergere un quadro in cui i processi sono diffusi, ma raramente strutturati, misurati e ottimizzati a pieno, evidenziando un gap tra capacità operative e livelli di maturità più evoluti. I comparti più maturi nella gestione degli incidenti riguardano la fabbricazione dei beni di consumo e i settori digitali (70%), in particolare i gestori dei servizi TIC (69,2%) e i fornitori di servizi digitali (66,6%), nei quali si evidenzia una maggiore esperienza nella gestione coordinata di eventi cyber complessi.
Francesco Suffredini
Partner e Technology Risk Italian Leader di EY
Il 62,5% delle organizzazioni rispondenti dispone di un inventario dei servizi critici e dei relativi asset IT, ovvero di un elenco strutturato dei sistemi, delle applicazioni e delle risorse tecnologiche più importanti per il funzionamento del business, seppur non sempre pienamente integrato nei processi aziendali. Al contrario, per il 21,8% i piani a supporto della continuità operativa e della gestione delle crisi, seppur esistenti, trovano un'applicazione ancora limitata.
La gestione dei rischi legati alla cybersecurity rientra negli ambiti presidiati da EY Hub Risk, la piattaforma EY che unisce competenze in ambito risk e technology con competenze multidisciplinari in un'unica offerta, personalizzabile in base alle priorità specifiche di ogni organizzazione. Per approfondire: https://www.ey.com/it_it/services/hub-risk.