L’EY Cyber Barometer, realizzato nell’ambito dell’EY Hub Risk, ha analizzato la maturità digitale di più di 300 società italiane nel 2025, rilevando che la diffusione dei presìdi di cybersecurity ha raggiunto il 55 % rispetto al 46 % dell’edizione precedente. Questo dato indica che i controlli di sicurezza sono ormai ampiamente diffusi, ma non ancora consolidati in modelli strutturati, misurabili e integrati nei processi decisionali.

Un panorama in evoluzione

Secondo il partner e Technology Risk Quality Leader di EY Europe West, Davide Benevolo, “la cybersecurity ha raggiunto una diffusione significativa nel tessuto imprenditoriale italiano, sebbene ancora concentrata su livelli intermedi”. La sfida attuale non è più l’adozione dei controlli di base, ma la loro integrazione in governance misurabili, orientate al rischio e capaci di sostenere la continuità operativa e la resilienza del business. L’introduzione dell’Intelligenza Artificiale rappresenta una duplice sfida: da un lato genera nuovi rischi di governance, sicurezza, compliance e affidabilità; dall’altro offre opportunità strategiche per rendere i processi di controllo più predittivi, tempestivi e data‑driven.

Divario tra PMI e grandi imprese

Il divario tra le dimensioni aziendali e la maturità digitale si è ridotto. Le PMI si attestano su un livello medio del 46,5 %, mentre le grandi imprese raggiungono circa il 50 %. Le grandi realtà, con fatturato superiore a 50 milioni di euro e più di 250 dipendenti, mostrano una maggiore capacità di dotarsi di presìdi specializzati, metriche di monitoraggio e modelli di governance più stabili. Le PMI, invece, adottano approcci più frammentati, spesso dipendenti da singole figure chiave, con conseguenze sulla gestione strutturata dei rischi cyber nel medio‑lungo periodo.

Settori più e meno maturi

Dal punto di vista settoriale, i comparti digital native e ICT registrano i livelli più alti di maturità, compresi tra il 65 % e il 67 %. Al contrario, i settori tradizionali e manifatturieri si collocano su valori inferiori, tra il 35 % e il 50 %, evidenziando una polarizzazione legata all’esposizione al rischio e al grado di digitalizzazione dei processi.

Gestione degli incidenti

La gestione degli incidenti è ormai diffusa, ma solo una piccola parte delle organizzazioni presenta modelli pienamente maturi e strutturati. Il 53 % delle aziende si posiziona su livelli intermedi: le misure di gestione degli incidenti sono presenti, ma non sempre integrate nei processi aziendali. Solo il 7 % delle imprese raggiunge livelli avanzati.

Settori leader nella risposta agli incidenti

I comparti più maturi nella gestione degli incidenti includono:

Questi settori dimostrano una maggiore esperienza nella gestione coordinata di eventi cyber complessi.

Gap tra esposizione al rischio e maturità

Francesco Suffredini, Partner e Technology Risk Italian Leader di EY, osserva che “la cybersecurity nelle organizzazioni italiane ha superato la fase iniziale, raggiungendo una diffusione ampia e un posizionamento medio intermedio. Tuttavia, esiste un disallineamento significativo tra la crescente esposizione ai rischi cyber e il livello di maturità dei presìdi adottati”. Il divario è particolarmente evidente nei domini a impatto sistemico, come la continuità operativa e la sicurezza della supply chain.

Inventario dei servizi critici e continuità operativa

Il 62,5 % delle organizzazioni rispondenti dispone di un inventario dei servizi critici e dei relativi asset IT, ovvero un elenco strutturato dei sistemi, delle applicazioni e delle risorse tecnologiche più importanti per il funzionamento del business. Tuttavia, questo inventario non è sempre pienamente integrato nei processi aziendali. Per il 21,8 % dei soggetti, i piani a supporto della continuità operativa e della gestione delle crisi sono esistenti, ma la loro applicazione rimane limitata.

Il ruolo di EY Hub Risk

La gestione dei rischi legati alla cybersecurity rientra negli ambiti presidiati da EY Hub Risk, la piattaforma che combina competenze in risk e technology con approcci multidisciplinari. L’offerta è personalizzabile in base alle priorità specifiche di ogni organizzazione, favorendo l’adozione di modelli di sicurezza industrializzati, basati su metriche, governance strutturate e integrazione nei processi decisionali.

Prospettive future

Il prossimo passo per le imprese italiane sarà quello di trasformare i controlli diffusi in sistemi di governance avanzati, capaci di fornire una visibilità continua e predittiva sui rischi cyber. La capacità di governare la transizione verso l’Intelligenza Artificiale, con un approccio bilanciato tra rischio e opportunità, sarà il vero elemento distintivo per la resilienza e la competitività sul mercato globale.