Un responsabile sicurezza di una PMI tedesca pianifica su una minaccia vecchia
Il responsabile sicurezza di un produttore tedesco di macchine utensili di medie dimensioni si siede a settembre per preparare il budget dell'anno successivo. Riserva una piccola voce al 'rischio di stato', così come ha fatto negli ultimi tre anni: un rischio raro e remoto, che giustifica un accantonamento modesto, quasi assicurativo, e poco altro. Il 26 agosto 2026, Bitkom, l'associazione tedesca dell'industria digitale, e il BfV, il servizio di intelligence interna della Germania, hanno pubblicato uno studio che rende quella voce di budget palesemente datata.
Lo studio, chiamato Wirtschaftsschutz 2026, ha interpellato aziende tedesche su furto di dati, spionaggio industriale e sabotaggio negli ultimi dodici mesi. Tra le aziende che hanno dichiarato di aver subito almeno un attacco di questo tipo, il 37% ha potuto attribuire almeno un episodio a un servizio segreto straniero. Un anno prima, la stessa domanda dava il 28%. Nel 2023, il 7%. Il modello mentale del responsabile sicurezza, che tratta lo spionaggio come un rischio marginale, non è stato aggiornato con i dati che la sua stessa associazione di categoria ha appena pubblicato.
I numeri a confronto, a tre anni di distanza
Bitkom e il BfV hanno presentato i dati in una conferenza stampa congiunta a Berlino. Nel complesso, il 96% delle aziende intervistate ha dichiarato di essere stata colpita da qualche forma di attacco o tentativo di attacco negli ultimi dodici mesi, dal furto di dati al sabotaggio fino allo spionaggio industriale. Il danno totale stimato per l'economia tedesca è compreso tra 211 e 270,8 miliardi di euro, di cui circa tre quarti attribuiti specificamente ad attacchi informatici.
La tendenza dietro questo dato aggregato è ciò che trasforma la notizia in un problema decisionale, non solo in una brutta notizia. L'attribuzione a un servizio segreto straniero, tra le aziende colpite, si è spostata a ogni edizione dello studio:
| Anno dello studio | Quota di aziende colpite che attribuisce un attacco a un servizio segreto straniero |
|---|---|
| 2023 | 7% |
| 2025 (un anno prima) | 28% |
| 2026 (Wirtschaftsschutz 2026) | 37% |
Si tratta di una quintuplicazione in tre anni, e il solo salto da 28% a 37% in un anno è superiore all'intero valore di partenza del 2023.
La trappola: pianificare il budget su un tasso di base superato
Questo scarto nel tasso di base è la stessa trappola decisionale che si presenta ogni volta che un'azienda misura un rischio una sola volta e poi smette di aggiornarlo. Un tasso di base non è un dato che si impara e si archivia, ma un numero che si muove, e un modello di rischio costruito su un tasso di base vecchio di tre anni distribuisce male ogni euro successivo. Trattare lo spionaggio di stato come un evento esotico e poco probabile era una lettura difendibile dei dati nel 2023, quando il valore era del 7%. Non è una lettura difendibile nel 2026, quando il valore è del 37%.
Il confronto utile da fare internamente è lo stesso che si usa per il rischio fornitori: un'azienda non continuerebbe a comprare da un fornitore il cui tasso di difetti si fosse quintuplicato in tre anni solo perché il contratto originale presupponeva un tasso di difetti basso. Un budget di sicurezza costruito su un tasso di base superato è lo stesso errore, applicato a un numero più grande.
Il ruolo dell'intelligenza artificiale nella crescita dei numeri
Bitkom e il BfV hanno indicato l'intelligenza artificiale come uno dei fattori che spingono sia il volume sia la sofisticazione degli attacchi rilevati dallo studio. Gli strumenti di IA riducono il costo di ricercare un bersaglio, scrivere un messaggio di phishing convincente in tedesco fluente, o automatizzare attività di ricognizione che un tempo richiedevano giorni di lavoro a un analista umano. Nulla di tutto ciò cambia cosa dovrebbe fare diversamente un'azienda, ma spiega in parte perché la curva dal 7% al 37% si sia inclinata verso l'alto così rapidamente.
Per un responsabile sicurezza che prepara il budget dell'anno successivo, la lettura pratica è che gli strumenti a disposizione di un aggressore migliorano più in fretta di quanto vengano rivisti la maggior parte dei modelli di rischio interni. Una voce di budget scritta nel 2023 presupponeva un aggressore del 2023.
Cosa cambiare prima del prossimo ciclo di budget
I dati di Bitkom e del BfV sono specifici della Germania e vanno letti come tali: non dicono nulla direttamente sui tassi di attribuzione in Francia, nei Paesi Bassi o nel Regno Unito. Ma il problema decisionale che illustrano non è specifico della Germania. Qualsiasi imprenditore nell'UE o nel Regno Unito che abbia misurato per l'ultima volta il proprio rischio di stato con un'ipotesi precedente al 2023 sta lavorando con un tasso di base che, secondo gli stessi dati tedeschi, è superato.
La soluzione concreta non è un budget più grande per fiducia, ma una ricalibrazione programmata. Ogni anno, verificate i dati aggiornati di attribuzione delle minacce per il vostro settore e il vostro paese, confrontateli con l'ipotesi alla base dell'ultimo ciclo di budget, e adeguate di conseguenza la ripartizione tra igiene informatica generale e misure mirate di controspionaggio. Un'azienda che non ha ripetuto questo confronto dal 2023 sta, per definizione, pianificando contro un livello di minaccia che, secondo lo stesso servizio segreto tedesco, non è più valido.
Servola Journal
Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.
Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.
Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.
Da leggere ora: I Soldi Anti-Drone Sono Arrivati Prima Dell'Attacco | I Ventilatori della Tua Sala Server Venduti per 5,4 Miliardi


