09/10/2026 di redazione

Maturità di cybersecurity, le Pmi italiane recuperano terreno

Secondo uno studio di EY, su gestione degli incidenti e cyber resilienza si riduce il divario tra le piccole e medie imprese.

La cybersicurezza è un cruccio per tutte le aziende, ma non tutte la affrontano con la stessa “maturità”: strategie chiare, metodi testati, una piena consapevolezza dei rischi, visibilità sugli asset IT da proteggere, piani di risposta agli incidenti e di ripristino strutturati. Tradizionalmente in Italia le grandi imprese sono sempre state più avanti in questo percorso rispetto alle Pmi e oggi lo sono ancora, ma il divario si sta riducendo. 

Un nuovo studio di EY svela che il livello medio di maturità è pari al 50% per le aziende di grandi dimensioni e di poco inferiore per le medie e piccole, ovvero 46,5%. Lo studio in questione, “EY Cyber Barometer”, ha analizzato la maturità digitale (riferita all’anno 2025) di oltre 300 società italiane.

Le grandi imprese (in questa analisi, rientrano nella categoria quelle con un fatturato superiore a 50 milioni di euro e oltre 250 dipendenti) mantengono un vantaggio soprattutto nei domini più complessi e in particolare nella gestione degli incidenti, che include la capacità di prevenire, individuare e rispondere agli incidenti stessi, dunque sia il monitoraggio sia le azioni (preventive e reattive) per la resilienza operativa, cioè la capacità di preservare la continuità dei servizi anche durante una crisi.

Le grandi aziende mostrano una maggiore capacità di dotarsi di presìdi specializzati, metriche di monitoraggio e modelli di governance più stabili. Nelle Pmi è più frequente trovare “approcci parziali, frammentati o fortemente dipendenti da singole figure chiave, con un impatto diretto sulla capacità di gestione strutturata dei rischi cyber nel medio-lungo periodo”, spiega EY.

Nella maturità cyber la dimensione d’azienda non è l’unica variabile significativa, c’è naturalmente anche il settore di mercato. Non stupisce scoprire che tra le imprese dell’informatica e quelle native digitali il livello di maturità sia intorno al 65%, mentre i settori più tradizionali e il manifatturiero si collocano tra il 35% e il 50%. Come sottolinea EY, tra i diversi settori (digitali da un lato, tradizionali dall’altro) la polarizzazione è in crescita, laddove tra le grandi imprese e le Pmi sta invece scomparendo.

In generale, le aziende italiane hanno migliorato sensibilmente il poprio livello di maturità di cybersecurity, che in questa edizione del report è stato valutato al 55% in una scala che va da zero al cento per cento, mentre nella precedente edizione era al 46%. Ci sono ancora ampi margini di miglioramento, però, considerando che circa il 38% delle aziende non dispone di un inventario dei servizi critici e degli asset IT, mentre per il 21,8% i piani di continuità operativa e gestione delle crisi, pur esistenti, vengono applicati in modo parziale.

La stragrande maggioranza delle aziende svolge attività di gestione degli incidenti, ma poche vantano approcci maturi e strutturati. Il 53% delle aziende si attesta su livelli intermedi, con misure di gestione degli incidenti generalmente presenti, ma non sempre pienamente integrate nei processi, mentre solo il 7% delle aziende registra livelli avanzati. 

“L'EY Cyber Barometer restituisce l'immagine di un sistema in piena evoluzione, in cui la cybersecurity ha raggiunto una diffusione significativa nel tessuto imprenditoriale italiano, sebbene ancora prevalentemente concentrato su livelli intermedi”, ha commentato Davide Benevolo, partner e technology risk quality leader di EY Europe West. “I dati evidenziano come la sfida non sia più l'adozione dei controlli di base, bensì la loro integrazione in modelli di governance misurabili, orientati al rischio e capaci di sostenere la continuità operativa e la resilienza del business”.

In questo contesto, l’adozione dell'intelligenza artificiale nelle aziende ha un duplice ruolo: da un lato,  introduce nuovi rischi legati a governance, sicurezza, compliance e affidabilità dei modelli, ma dall’altro è uno strumento di supporto alla cybersicurezza. “La capacità di governare questa trasformazione sarà un elemento distintivo per la resilienza e la competitività delle imprese”, ha proseguito Benevolo. "Cresce, di conseguenza, l'attenzione del top management verso i temi cyber e di risk management, con un coinvolgimento sempre più diretto del vertice aziendale nelle decisioni di governance, accountability e gestione integrata del rischio, nella consapevolezza che la fiducia nelle tecnologie emergenti dipende dalla capacità di governarne efficacemente rischi e opportunità”.

scopri altri contenuti su

ARTICOLI CORRELATI