Come restare al passo con la compliance

compliance e cybersecurity aziendale

Sommario

Di Sabrina Curti, Marketing Director di ESET Italia

In uno scenario in cui la sovranità digitale è un tema sempre più rilevante, ogni Paese sta intensificando gli sforzi per difendere i propri asset critici: dall’industria ai sistemi energetici, passando da sanità a molti altri. Parte di questa strategia obbliga le aziende ad adottare processi solidi di cybersecurity e gestione del rischio, pena sanzioni e conseguenze legali. Ma la complessità delle normative sta generando preoccupazione: molte organizzazioni temono di non avere tempo e risorse adeguate.

I settori più esposti

La crescita di un’azienda porta maggiori complessità operative e normative. Secondo il MetLife and U.S. Chamber of Commerce Small Business Index del quarto trimestre 2025, il 37% delle imprese considera la compliance una problematica rilevante, così nel manifatturiero (51%) e nei servizi professionali (57%). In particolare, il settore manifatturiero rappresenta un comparto critico dato che è direttamente responsabile di una larga parte dell’economia nazionale, della forza lavoro impiegata e di altre industrie (medicale, aerospaziale, chimica, hardware IT…).

Per quanto riguarda i servizi professionali, vale lo stesso discorso: quando un’azienda non è in grado di fornire internamente un servizio, si affida a un partner esterno (ad esempio, per gestire la contabilità, i servizi legali o la ricerca). Ed è proprio qui che risiede la loro vulnerabilità. Queste relazioni richiedono spesso la condivisione di dati sensibili, l’accesso alle reti interne o la fornitura di componenti chiave nella supply chain digitale dell’azienda; se il partner viene compromesso, ne derivano quindi incidenti originati dalle terze parti difficili da monitorare.

La fragilità della supply chain

A tal proposito, di recente, un importante sviluppatore statunitense ha subìto una violazione di dati a causa di un fornitore di servizi paghe e contributi esterno. Un attacco del gruppo ransomware El Dorado ha colpito, infatti, un partner di questa società di gestione payroll, causando il furto di informazioni.

Oggi una stretta di mano e una firma non sono più una garanzia di relazioni commerciali sicure. Qualsiasi nuova partnership oppure ordine di fornitura dovrebbe essere accompagnato da un audit di sicurezza completo in modo da prevenire problemi futuri, soprattutto quando sono coinvolti dati critici.

Nel Regno Unito diverse aziende hanno subìto violazioni per la ormai nota vulnerabilità del software di trasferimento file MOVEit utilizzato da parte del loro fornitore di servizi payroll e sfruttato dal gruppo ransomware Cl0p. Si tratta di attacchi alla supply chain definiti di ‘secondo livello’, causati da un anello debole presente nella catena di fornitura dell’azienda principale che finisce per comprometterne un’altra. Sempre nel Regno Unito, grandi aziende del settore automobilistico, retail e legal sono state prese di mira da gruppi come Scattered Spider, che hanno sfruttato i partner della supply chain, causando perdite per miliardi di sterline.

Le supply chain, soprattutto quelle digitali, sono particolarmente esposte agli attacchi a causa dell’elevato livello di interconnessione tra fornitori e appaltatori, basato sulla fiducia e sull’integrazione di nodi critici per una gestione efficiente delle risorse. Se le grandi aziende possono, in qualche caso, resistere a questi attacchi, altre realtà non riescono: è il caso di una società di autotrasporti britannica con 158 anni di storia, per la quale è bastata una sola password violata per arrivare al collasso.

Le sfide della compliance

La compliance esiste per stabilire standard condivisi: sfruttando le linee guida governative è possibile raggiungere un livello di resilienza più elevato. In assenza di queste indicazioni, le aziende probabilmente agirebbero sulla base di proprie valutazioni del rischio, prendendo in considerazione il settore di appartenenza, le risorse da proteggere e il budget disponibile.

Si tratta di un approccio piuttosto logico: si investe dove è necessario farlo. Andare oltre il necessario e implementare livelli eccessivi di sicurezza, magari con più fornitori contemporaneamente, può portare a rendimenti inferiori, dal momento che gli hacker possono comunque trovare un punto di accesso.

Le aziende, poi, non vogliono complicare eccessivamente la burocrazia interna con attività che sottraggono tempo alle operazioni quotidiane e non contribuiscono direttamente alla generazione di ricavi. Aggiungere ulteriori incombenze legate alla compliance può quindi risultare opprimente, soprattutto per le realtà più piccole, che spesso non dispongono delle risorse necessarie per gestirle.

Strumentalizzazione della divulgazione

Lo scenario è chiaro anche agli attori malevoli, alcuni dei quali sfruttano la compliance come leva di estorsione, costringendo le aziende a cedere alle loro richieste con la minaccia di essere segnalate alle autorità. Gruppi ransomware come BlackCat sono noti per presentare denunce formali alla SEC per fare pressione sulle vittime e indurle a pagare il riscatto. Secondo ENISA non si tratta di casi isolati.

L’importanza dell’approccio “prevention first”

Il motivo per cui le normative puntano sulla resilienza è semplice: intervenire a posteriori è inutile. Inoltre, può sembrare una provocazione, ma i partner non prenderanno mai sul serio un’azienda che ha subìto un grave incidente informatico: la diffusione di informazioni sensibili sul dark web rappresenta una ricetta perfetta per ulteriori futuri disastri cyber.

Seguire un approccio “prevention first” può aiutare ad alleviare il peso della compliance alla sicurezza, definendo una strategia interna preventiva in grado di soddisfare sia le esigenze normative sia quelle operative e di gestione delle risorse dell’azienda.

In questo contesto, l’adozione di prodotti che consentano di rispondere contemporaneamente a molteplici requisiti normativi e puntino a valorizzare l’elemento umano nella gestione della sicurezza, aumenta l’efficacia nella risoluzione di minacce complesse.

Se si guarda a soluzioni come GDPR, NIS2 o DORA in Europa o come HIPAA e CCPA negli Stati Uniti, emerge una attività messa in campo dalle autorità mira a creare un ecosistema più sicuro e predisporre un ambiente sicuro consente di dare indicazioni precise al settore privato. Altrimenti, ogni Paese si troverebbe con linee di difesa incomplete, mettendo a rischio non solo i propri settori critici, ma anche la vita stessa dei cittadini.

Articoli Correlati

Ultime News

Global

AI Act e IA agentica: i limiti della legge di fronte al rischio d’azione

L’AI Act europeo è costruito principalmente su un paradigma di classificazione del rischio: sistemi vietati, ad alto rischio, obblighi di trasparenza, modelli general purpose, responsabilità di provider e deployer. È un impianto giuridicamente sofisticato,…

Global

L’allarme di Coxon e il precedente del furto dell’arsenale di exploit per la guerra cyber della NSA

Sicurezza dell'IA: dai vecchi exploit della NSA ai rischi dell'arsenale digitale Sotto la direzione di Keith Alexander, un generale tecnologo riconfermato da Obama alla guida della NSA e capo del US Cyber Command, l’Agenzia…

Digital-Security-Festival-8-Infinito-Umano-ROMA
Italia

Digital Security Festival: Appuntamento sulla cybersicurezza a Roma

I Temi e i Partecipanti Lunedì 14 settembre alle ore 14 presso la Sala Capitolare di Piazza della Minerva, alla presenza delle istituzioni e con la partecipazione dei parlamentari esperti e imprese, si apre…

IA EU
Diritto&Bit

Come riconoscere i sistemi di IA secondo la normativa europea?

Nell’AI Act persino la definizione di sistema di intelligenza artificiale è complessa. Tanto da costringere la Commissione Europea a scrivere delle Linee Guida di 13 pagine solo su tale definizione. Leggendo l'AI Act è,…

AGENTIC AI COMMISSIONE EUROPEA
Pillole Cyber

Agenti AI fuori controllo: Il caso OpenAI e le nuove regole europee

La gestione dei rischi legati ai sistemi di intelligenza artificiale ad elevata autonomia torna al centro del dibattito dopo un recente caso di cronaca tecnologica. Particolare attenzione merita la notifica inviata da OpenAI alla…

Cyberwar

ransomware-low-cost
Cyberwar

Ransomware low cost: un attacco con l’AI costa meno di 4 dollari

La testata giornalistica, specializzata in cybersecurity, ha portato alla luce una complessa infrastruttura criminale, quasi totalmente automatizzata grazie all’utilizzo dell’Intelligenza Artificiale. Questa, a quanto pare, è gestita da un affiliato di The Gentlemen, ovvero…

MARINA COREA DEL SUD IA
Cyberwar

La Marina sudcoreana conduce il primo test di sminamento con l’IA

Il test congiunto con Hanwha Systems a Busan L'esercitazione, guidata congiuntamente dall'azienda della difesa sudcoreana Hanwha Systems, si è svolta presso una base navale nella città portuale sudorientale di Busan. L'operazione ha coinvolto il…

Droni-guerra
Cyberwar

Il Futuro della guerra: perché i droni non vinceranno i conflitti da soli

Nel contesto bellico odierno, oltre all’intelligenza artificiale, uno dei fattori più determinanti sembrano essere i droni. Se molti, più o meno esperti, vedono in questa tecnologia il futuro della guerra, esiste chi va controcorrente,…

Spazio

Spazio

Volna Kupol Garant: Il nuovo sistema russo contro i satelliti Starlink

  Stando a quanto riportato sia da fonti russe che dalle controparti ucraine, citate poi da TechRadar, il complesso punta a interrompere in modo temporaneo le comunicazioni senza danneggiare fisicamente i satelliti. Volna Kupol…

Spazio

Palloni stratosferici e sciami di droni: la nuova frontiera Aerostar

Palloni stratosferici e sciami di droni: come Aerostar sta rivoluzionando la guerra aerea Una recente sperimentazione condotta da Aerostar sembra destinata a cambiare l’utilizzo dei palloni stratosferici, trasformandoli da piattaforme di sorveglianza a stazioni…

Spazio

Dal Programma 101 alla Luna: quando un computer italiano cambiò la storia

Il 20 luglio 1969 il mondo trattenne il respiro. Neil Armstrong e Buzz Aldrin posarono i piedi sulla Luna. Dietro quel successo c’erano razzi, astronauti e migliaia di ingegneri. Ma c’era anche un contributo…

Cavi Sottomarini

UNDERWATER DATA CENTER
Underwater

Data center sottomarini per l’IA: sono davvero sostenibili?

Il boom dell'intelligenza artificiale sta guidando una domanda senza precedenti di data center, sollevando preoccupazioni per il loro crescente consumo di energia, utilizzo di acqua e impronta di carbonio. Queste sfide spingono le aziende…

Underwater

Come il corridoio mediorientale sta riposizionando le reti Europa-Asia

Mentre i carichi di lavoro dell'IA, l'espansione del cloud e l'incertezza geopolitica rimodellano le reti globali, gli operatori cercano con sempre maggiore urgenza nuove rotte tra Europa e Asia. Un numero crescente di progetti…

CAVI SOTTOMARINI UE
Underwater

Sabotaggi e Sicurezza UE: Il piano Europeo per proteggere i cavi sottomarini

  Il 95% dei dati che collegano il mondo intero viaggia attraverso cavi adagiati silenziosamente sul fondo dell'oceano. Proteggere queste sottili linee di vetro e rame è una priorità evidente, eppure farlo richiede di…