Il fattore umano nella cybersecurity: la formazione è la prima linea di difesa
Nel 2025 l’Emilia-Romagna è stata la seconda regione italiana per numero di attacchi informatici alle aziende. Un risultato molto negativo, che racconta una realtà che il tessuto produttivo locale non può più ignorare. La domanda non è se la vostra azienda sarà attaccata, ma quando.
Eppure, nonostante i numeri siano inequivocabili, una percentuale significativa di imprenditori e manager continua a credere di non essere un bersaglio sufficientemente interessante per i cybercriminali. È proprio questa convinzione — forse più di qualsiasi vulnerabilità tecnica — il vero punto debole delle organizzazioni moderne.
L’80-90% degli attacchi informatici ha origine da un errore umano.
La tecnologia da sola non basta
Investire in firewall, antivirus, sistemi di rilevamento delle intrusioni e backup automatici è fondamentale. Ma non è sufficiente. La sicurezza informatica si è evoluta fino al punto in cui l’anello più debole della catena non è più la tecnologia in sé, ma la persona che la utilizza ogni giorno.
Un clic su un link di phishing, una password condivisa in chat, un allegato aperto senza verificarne la provenienza: questi comportamenti, spesso del tutto inconsapevoli, aprono le porte a ransomware, violazioni di dati e interruzioni operative che possono costare a un’impresa decine di migliaia di euro.
La risposta a questo problema è una sola: formare le persone.
Il gap formativo che mette a rischio le PMI
I dati sul tessuto produttivo italiano sono preoccupanti. Persino tra le aziende classificate come “soggetti essenziali” ai sensi della direttiva NIS2 — quelle teoricamente più consapevoli e strutturate in materia di sicurezza — una su cinque non svolge alcuna attività formativa per i propri dipendenti.
Per le piccole e medie imprese la situazione è ancora più critica. La formazione, quando esiste, è spesso:
- Episodica: legata a emergenze puntuali o a obblighi normativi, senza un piano strutturato
- Obsoleta: basata su contenuti aggiornati anni prima, incapaci di rispondere alle minacce attuali
- Superficiale: focalizzata su concetti generici anziché su scenari concreti legati al settore specifico
- Verticistica: rivolta solo al personale IT, ignorando che il rischio parte spesso da chi non ha competenze tecniche
Una formazione fatta tre anni fa non protegge dai vettori di attacco di oggi: il social engineering si è affinato, le email di phishing sono diventate quasi indistinguibili dalle comunicazioni legittime, e l’intelligenza artificiale ha abbassato la soglia tecnica per condurre attacchi sofisticati.
La formazione che parte dalla leadership
C’è un principio fondamentale che distingue le organizzazioni resilienti da quelle vulnerabili: la cultura della sicurezza non si costruisce dal basso, si costruisce dall’alto.
Quando un amministratore delegato partecipa a un’esercitazione di simulazione di phishing, quando un direttore finanziario comprende le implicazioni di un attacco ransomware sui bilanci aziendali, quando il consiglio di amministrazione valuta la cybersecurity come una voce strategica e non come un costo da minimizzare — è in quel momento che l’intera organizzazione cambia approccio.
Chi prende le decisioni ha bisogno di strumenti specifici per:
- Comprendere le principali minacce in modo concreto e contestualizzato al proprio settore
- Valutare quali investimenti in sicurezza producano un reale ritorno in termini di protezione
- Creare e sostenere una cultura aziendale consapevole dei rischi, a ogni livello gerarchico
- Rispondere in modo corretto ed efficace in caso di incidente, limitando i danni
Partecipa al corso Bitways
Il 26 febbraio, Bitways organizza un corso di formazione in sede rivolto a imprenditori e decision maker. Un’occasione concreta per acquisire maggiore consapevolezza sui rischi a cui è esposta la propria azienda e per valutare con cognizione di causa le soluzioni su cui investire.
La partecipazione è aperta previa iscrizione, disponibile al seguente link: https://cybersicurezza-perlatua-azienda.eventbrite.it
Conclusione: la sicurezza è una responsabilità condivisa
Nessuna azienda può considerarsi troppo piccola o troppo poco interessante per i cybercriminali. I dati lo dimostrano, i casi di cronaca lo confermano. La poca attenzione con cui ancora oggi molte organizzazioni trattano il tema della formazione in cybersecurity è, di per sé, una vulnerabilità.
La buona notizia è che costruire una cultura della sicurezza è possibile, e i risultati sono misurabili. Le organizzazioni che investono in formazione continua riducono significativamente la propria esposizione al rischio, rispondono meglio agli incidenti quando si verificano, e dimostrano ai propri clienti e partner un livello di maturità che, in un mercato sempre più attento alla protezione dei dati, diventa un vantaggio competitivo.
Iniziare dalla leadership è il passo più efficace. Perché quando chi guida capisce il rischio, tutta l’organizzazione impara a riconoscerlo.
Fonti di riferimento: Dati regionali sugli attacchi informatici 2025 · Direttiva NIS2 (UE 2022/2555) · Rapporti CLUSIT 2024-2025

