Per le aziende · sicurezza · PMI
Attacchi informatici con l'IA: cosa deve fare una PMI, dalla truffa vocale alla scadenza NIS2
Phishing più credibile, voci clonate, falle sfruttate in meno di un giorno: il rapporto Microsoft 2026 e i dati Clusit mostrano come l'IA cambia gli attacchi alle imprese. Le contromisure concrete per una PMI e la scadenza NIS2 di ottobre.
In breve
- Secondo il Digital Defense Report 2026 di Microsoft, gli attacchi ransomware contro le imprese sono cresciuti del 15,8% in un anno e il phishing è passato dal 7% al 23% delle intrusioni. L'IA rende gli attacchi più rapidi, più credibili e più economici.
- In Italia il Rapporto Clusit 2026 conta 507 incidenti gravi nel 2025 (+42%) e una crescita del 66% di phishing e ingegneria sociale. La manifattura è tra i settori più colpiti.
- Le difese più efficaci per una PMI sono poco costose: accessi con passkey, una regola fissa per verificare pagamenti e richieste urgenti, aggiornamenti rapidi, copie di sicurezza scollegate.
- Per le imprese nell'elenco NIS2 scade in questi giorni il termine per adottare le misure di sicurezza di base: per chi è stato inserito nel 2025, 18 mesi dalla comunicazione dell'ACN.
Una mail scritta in italiano perfetto, firmata da un fornitore vero, che chiede di aggiornare l'IBAN. Una telefonata con la voce del titolare che autorizza un bonifico urgente. Una falla in un programma usato in azienda, sfruttata poche ore dopo essere stata scoperta. Sono attacchi che i rapporti di quest'anno descrivono in crescita, e in tutti l'IA ha un ruolo. Ecco i dati e cosa può fare una PMI.
Cosa cambia con l'IA: i numeri di Microsoft
Il Digital Defense Report 2026, pubblicato da Microsoft il 1° ottobre, analizza i dati raccolti dall'azienda tra luglio 2025 e giugno 2026. Il messaggio di fondo è che i criminali usano l'IA in ogni fase dell'attacco: per studiare il bersaglio, scrivere messaggi convincenti, preparare programmi malevoli e muoversi dentro le reti. Le scelte più complesse, per ora, restano in mano a persone.
- Ransomware in crescita del 15,8%: è l'aumento annuo degli attacchi che cifrano i dati delle imprese per chiedere un riscatto. La manifattura è il settore più bersagliato per numero di attacchi.
- Il phishing torna la porta d'ingresso principale: è all'origine del 23% delle intrusioni, contro il 7% dell'anno prima. Microsoft ha rilevato oltre 145 milioni di attacchi con codici QR e più di 46 milioni di tentativi di impersonare un'azienda via mail.
- Le falle vengono sfruttate in meno di 24 ore: è il tempo mediano tra la scoperta di una vulnerabilità e il suo uso negli attacchi. Aspettare la manutenzione del mese successivo non basta più.
- Anche gli strumenti di IA diventano un bersaglio: un'estensione del browser con oltre 600 mila installazioni raccoglieva le conversazioni con gli assistenti di IA di quasi 10 mila organizzazioni.
C'è poi il capitolo sugli agenti, cioè i sistemi di IA che agiscono da soli su posta, documenti e gestionali. Microsoft indica cinque rischi da presidiare: istruzioni manipolate (ad esempio nascoste in una mail o in una pagina web), esposizione di dati riservati, furto di identità e permessi, autonomia eccessiva e manomissione del funzionamento.
La situazione in Italia
Il Rapporto Clusit 2026 conta 507 incidenti gravi di dominio pubblico in Italia nel 2025, il 42% in più dell'anno precedente: il 9,6% del totale mondiale, una quota molto superiore al peso economico del Paese. Gran parte della crescita viene da attacchi dimostrativi contro enti pubblici, ma la manifattura, cioè il cuore delle PMI italiane, vale il 12,6% degli incidenti. Phishing e ingegneria sociale sono cresciuti del 66%, un aumento che il rapporto collega anche ai messaggi più personalizzati resi possibili dall'IA.
L'esempio più noto della voce clonata è italiano. Nel febbraio 2025 alcuni dei più noti imprenditori del Paese hanno ricevuto telefonate con la voce, ricreata con l'IA, del ministro della Difesa Guido Crosetto, che chiedeva bonifici urgenti per liberare giornalisti rapiti all'estero. Almeno un paio di imprenditori, secondo la stampa, hanno pagato. Se la truffa ha funzionato con loro, può funzionare con l'ufficio amministrativo di qualsiasi PMI.
Cosa significa per le imprese: sei contromisure concrete
Le difese più efficaci non richiedono grandi budget, ma regole chiare.
- Accessi resistenti al phishing. La password da sola non basta, e nemmeno sempre il codice via SMS: le pagine di phishing più evolute rubano anche la sessione già autenticata. Per posta, banca e gestionali attivate le passkey o le chiavi di sicurezza fisiche, che il rapporto Microsoft indica tra le protezioni decisive.
- Una regola fissa per soldi e dati. Ogni richiesta di bonifico urgente, cambio di IBAN o invio di dati riservati si verifica richiamando la persona a un numero già noto, mai a quello indicato nel messaggio. Una parola d'ordine concordata tra titolare e amministrazione aiuta contro le voci clonate.
- Aggiornamenti in giornata. Attivate gli aggiornamenti automatici e date priorità ai sistemi esposti su internet: sito, VPN, posta, accesso remoto.
- Copie di sicurezza scollegate. Contro il ransomware conta avere un backup che l'attaccante non può raggiungere, e averlo provato: un ripristino mai testato non è una garanzia.
- Regole per l'IA in ufficio. Decidete quali assistenti di IA si possono usare, con quali dati, e vietate estensioni del browser non approvate. È anche un modo concreto di formare il personale, come chiede l'AI Act (dopo il Digital Omnibus l'obbligo di alfabetizzazione è più flessibile, ma l'impegno resta: vedi la nostra guida all'AI Act per le imprese).
- Agenti con permessi minimi. Prima di collegare un agente a posta, documenti o gestionale, stabilite cosa può fare da solo e cosa deve far approvare a una persona, e dategli solo gli accessi che servono. Strumenti e scelte sono nella pagina Automatizzare il lavoro d'ufficio.
Un attacco con l'IA è più credibile, ma passa quasi sempre dalle stesse porte: una password rubata, una persona che si fida, un programma non aggiornato.
NIS2: la scadenza di ottobre
Per una parte delle imprese la sicurezza è anche un obbligo di legge. Il d.lgs. 138/2024, che recepisce la direttiva europea NIS2, riguarda le medie e grandi imprese di settori come energia, trasporti, sanità, manifattura critica, chimica e servizi digitali, e in certi casi i loro fornitori. Chi è stato inserito nell'elenco dei soggetti NIS ha ricevuto una comunicazione dall'Agenzia per la cybersicurezza nazionale (ACN): da quel momento aveva 9 mesi per attrezzarsi a notificare gli incidenti e 18 mesi per adottare le misure di sicurezza di base, secondo la determinazione ACN 379907/2025.
Per le imprese inserite nell'elenco ad aprile 2025, i 18 mesi scadono a ottobre 2026: la data esatta si calcola dalla propria comunicazione. Le misure vanno dimostrate nei fatti, non solo scritte: inventario dei sistemi, gestione delle vulnerabilità e degli incidenti, continuità operativa, sicurezza dei fornitori, formazione del personale. Le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale per i soggetti essenziali e a 7 milioni o all'1,4% per quelli importanti. Anche chi non è nell'elenco ne sentirà gli effetti, perché i clienti soggetti a NIS2 chiedono ai fornitori garanzie di sicurezza.
Ricordiamo infine che dal 30 settembre è in vigore il decreto IA 160/2026, che introduce un reato per chi non mette in sicurezza i sistemi di IA ad alto rischio. Il quadro completo delle regole è nella pagina Normativa.
Chi paga: i contributi disponibili
Diversi bandi coprono anche la sicurezza informatica. Il Voucher Doppia Transizione delle Camere di commercio finanzia fino al 70% delle spese per IA, cybersicurezza e formazione, con date diverse per ogni provincia; il bando della Regione Abruzzo include la cybersicurezza fino al 12 ottobre. Tutte le opportunità aperte sono nella pagina Bandi.
Cosa monitorare
- La scadenza NIS2 delle misure di base: verificate la data della vostra comunicazione ACN e, se siete fornitori di soggetti NIS, cosa vi chiederanno i clienti.
- Le finestre di registrazione al portale ACN per il 2027 (dal 1° gennaio al 28 febbraio) e le nuove determinazioni dell'Agenzia.
- Le truffe con voce e video clonati: i casi segnalati dalla Polizia postale e dalle banche.
- Le funzioni di sicurezza per gli agenti di IA che Microsoft, Google e gli altri fornitori stanno aggiungendo ai loro prodotti.
Fonti
- Microsoft — Digital Defense Report 2026
- Help Net Security — AI is giving attackers a head start, Microsoft warns
- Security Open Lab — Rapporto Clusit 2026: +42% degli attacchi in Italia
- CMS — Determinazioni ACN 379907/2025 (obblighi di base NIS)
- Tom's Hardware — NIS2, a ottobre scade il primo obbligo per le aziende in elenco
- QuiFinanza — La truffa del falso Crosetto con la voce clonata
- Punto Impresa Digitale — Voucher Doppia Transizione 2026
Newsletter · ogni venerdì
La settimana di Radar IA, in una email
Ogni venerdì mattina: le novità che contano sull'intelligenza artificiale (modelli, strumenti, normativa, bandi), gli articoli della settimana e cosa guardare nei giorni successivi. Gratis, niente pubblicità.