Voucher MIMIT: il 50% della cybersecurity a fondo perduto, fino a 20.000 € — siamo fornitori abilitati Prepara il tuo voucher →
Cybersecurity

L’attacco arriva dal fornitore: il report ENISA 2026 mette le dipendenze digitali al centro del rischio

Nel Threat Landscape 2026, pubblicato il 22 settembre, l’ENISA analizza 8.257 incidenti del 2025 e indica nei fornitori di software, nei managed service provider e nelle piattaforme cloud il bersaglio più efficiente per gli attaccanti. Per le aziende la domanda non riguarda più soltanto il proprio perimetro, ma quello di chi ha accesso ai loro sistemi.

Settembre 2025: in diversi aeroporti europei, Bruxelles e Berlino tra questi, il check-in automatico smette di funzionare. Ritardi, cancellazioni, personale costretto a registrare i passeggeri a mano. Nessuno di quegli aeroporti era stato violato: il ransomware aveva colpito il fornitore del software di gestione passeggeri.

Nello stesso anno un attacco a un fornitore IT svedese ha avuto ripercussioni su circa 200 comuni ed enti regionali, e in Francia il ransomware contro un produttore di software per la gestione patrimoniale ha messo in difficoltà banche e consulenti per giorni. Tre settori diversi, lo stesso schema.

Sono episodi citati dall’ENISA nel Threat Landscape 2026, pubblicato il 22 settembre, e ne riassumono la tesi centrale: le dipendenze digitali allargano la superficie d’attacco.

Il rapporto in cifre

L’Agenzia dell’Unione europea per la cybersicurezza ha analizzato 8.257 incidenti avvenuti nel 2025, raccolti da fonti aperte e da informazioni condivise dagli Stati membri. Alcuni dati aiutano a leggere il quadro:

  • il 73% degli eventi registrati riguarda soggetti essenziali o importanti ai sensi della NIS2: il perimetro della direttiva coincide, di fatto, con quello degli attacchi;
  • la pubblica amministrazione resta il settore più colpito (31,8%), ma considerando il solo cybercrime il primo posto spetta alla manifattura (14,4%), seguita dai servizi alle imprese;
  • l’Italia è il quarto Paese dell’Unione per incidenti a movente economico (12,6%), dopo Germania, Spagna e Francia;
  • quando è stato possibile ricostruire come è avvenuto un accesso non autorizzato, nel 60,4% dei casi l’ingresso è passato da una vulnerabilità e nel 20,7% da una configurazione errata o da un’esposizione accidentale;
  • le nuove CVE pubblicate nel 2025 sono state oltre 48.000, il 22% in più dell’anno precedente, e il 71% indica la rete come vettore d’attacco.

Numeri rilevanti, ma in buona parte attesi. La novità del rapporto sta altrove.

Perché l’attaccante punta al fornitore

Una sola compromissione, molte vittime. L’ENISA lo scrive senza giri di parole: i criminali hanno preso di mira sempre più spesso i fornitori terzi, molto probabilmente per “ottimizzare l’efficienza” dei propri attacchi. Nel mirino finiscono produttori di software, sviluppatori, managed service provider, piattaforme cloud e ambienti di assistenza clienti: soggetti che hanno, per mestiere, un accesso legittimo ai sistemi o ai dati di molte aziende.

Il rapporto documenta diverse varianti dello stesso schema:

  • strumenti di assistenza remota dei fornitori di servizi gestiti, sfruttati per arrivare ai loro clienti;
  • software di trasferimento file usati nella logistica e nella supply chain, da cui sono partite ondate di furti di dati;
  • piattaforme esterne di customer service e CRM, dove i dati sono dell’azienda ma la sicurezza la gestisce qualcun altro;
  • librerie e pacchetti software compromessi alla fonte, come nella campagna Shai-Hulud sui pacchetti npm, oltre a estensioni del browser.

C’è poi un secondo elemento. Criminali, hacktivisti e gruppi legati a Stati perseguono obiettivi diversi, ma secondo l’ENISA usano sempre più spesso gli stessi punti d’accesso, gli stessi strumenti, le stesse vulnerabilità. E l’Agenzia prevede che, con la crescente integrazione di servizi di terze parti, le occasioni per colpire molti bersagli con una sola compromissione aumenteranno.

Il vostro perimetro di sicurezza comprende ogni fornitore che ha un account, una VPN o un agente installato nei vostri sistemi. Che lo abbiate messo in conto o no.

Dall’albo fornitori alla mappa delle dipendenze

Quasi ogni azienda ha un albo fornitori. Molte meno hanno una mappa delle dipendenze: che cosa si ferma, e che cosa resta esposto, se un determinato fornitore viene compromesso o semplicemente diventa indisponibile. È da qui che conviene partire.

  • Censire gli accessi, non solo i contratti. Per ogni fornitore: quali account possiede, con quali privilegi, da dove si collega, con quali strumenti di assistenza remota. Gli accessi rimasti attivi a progetto chiuso sono tra i più insidiosi.
  • Rendere governabili gli accessi di terzi. Autenticazione forte e resistente al phishing, accessi abilitati quando servono e chiusi a fine intervento, sessioni tracciate: il rapporto segnala campagne che puntano sempre più ad aggirare i meccanismi di autenticazione legittimi.
  • Sorvegliare le identità dei fornitori come quelle interne. Un accesso legittimo usato in modo anomalo, in orari insoliti o con volumi di dati fuori scala, emerge solo se qualcuno legge gli eventi in continuo.
  • Pianificare l’indisponibilità del fornitore. Gli aeroporti colpiti nel 2025 hanno continuato a operare con procedure manuali: un piano B esisteva. Per ogni servizio critico va chiarito che cosa si fa se il fornitore resta fermo per giorni, e se backup e sito di ripristino dipendono proprio da lui.

Un tema che la NIS2 ha già reso obbligatorio

La sicurezza della catena di approvvigionamento è tra le misure che la NIS2 impone ai soggetti essenziali e importanti, e in Italia rientra negli obblighi di base che i soggetti nel perimetro devono avere operativi entro la scadenza di ottobre. Il rapporto aggiunge un dettaglio che vale come avvertimento: tra gli eventi notificati dagli Stati membri nell’ambito della NIS2, per circa la metà di quelli riconducibili ad azioni malevole la causa è stata indicata come sconosciuta.

Non sapere da dove è entrato l’attaccante significa non poter escludere che sia passato da un fornitore. E, in sede di verifica, non poter dimostrare il contrario.

Il nostro punto di vista

Per un operatore come ITCARMAT questo rapporto ha una doppia lettura. Per i nostri clienti siamo anche noi uno di quei fornitori con accesso ai sistemi che l’ENISA indica come bersagli ad alto valore: la disciplina che suggeriamo, fatta di accessi nominativi e tracciati, autenticazione forte e credenziali revocate a fine attività, è la stessa a cui un fornitore serio deve saper rispondere quando è il cliente a chiederla.

Per l’azienda, il lavoro utile è rendere le dipendenze visibili e presidiate: mapparle dentro il percorso di conformità NIS2, sorvegliare in continuo anche gli accessi di terzi con il SOC · Smart Care e progettare un disaster recovery che regga anche quando a fermarsi è il fornitore. Non si tratta di fidarsi meno dei partner, ma di smettere di dare per scontato che la loro sicurezza sia anche la vostra.

Fonti
Approfondisci con ITCARMAT
SOC · Smart Care — monitoraggio e response continuativi Direttiva NIS2 — il percorso di conformità Disaster Recovery — ripristino progettato e provato
Tutti gli approfondimenti
Costruiamo insieme la vostra roadmap IT

Partiamo dal vostro
contesto attuale. Insieme.

Una prima call esplorativa, gratuita, senza impegno — per capire dove siete e come possiamo accelerare. Da lì costruiamo un piano su misura.

Chiamaci Scrivici