Scudo digitale sopra una mappa dell'Europa attraversata da una rete di nodi interconnessi

Immagine creata con IAAI-generated image

Le minacce informatiche nell’Unione europea: il rapporto ENISA Threat Landscape 2026

Il 22 settembre 2026 l’Agenzia dell’Unione europea per la cibersicurezza (ENISA) ha pubblicato l’edizione 2026 del proprio rapporto annuale sul panorama delle minacce informatiche, l’ENISA Threat Landscape. Il documento descrive le minacce che hanno colpito l’Unione europea nel corso del 2025 e individua come tratto ricorrente la crescente interdipendenza fra servizi e infrastrutture digitali.

Il rapporto e il periodo di osservazione

L’edizione 2026 analizza incidenti ed eventi osservati dal 1° gennaio al 31 dicembre 2025. I dati provengono da fonti aperte, da informazioni anonimizzate condivise dagli Stati membri e dal Cyber Partnership Programme dell’ENISA. Rispetto all’edizione precedente, pubblicata il 1° ottobre 2025 e riferita a 4.875 incidenti registrati fra il 1° luglio 2024 e il 30 giugno 2025, il periodo di riferimento coincide ora con l’anno solare. I dati dell’edizione 2025 sono richiamati anche nell’approfondimento NIS 2, DORA e Cyber Resilience Act: come orientarsi quando i perimetri si sovrappongono.

Il rapporto classifica le minacce in cinque categorie principali: criminalità informatica, attività riconducibili a Stati, manipolazione delle informazioni e ingerenze da parte di attori stranieri (FIMI, Foreign Information Manipulation and Interference), attivismo informatico a sfondo politico (hacktivismo) e vulnerabilità. Ciascuna categoria è esaminata in relazione ai settori colpiti, alla distribuzione geografica e ai comportamenti tecnici osservati.

Le principali categorie di minaccia

Secondo l’ENISA, il 57% degli incidenti che hanno riguardato l’Unione ha avuto una motivazione ideologica e quasi il 30% una motivazione economica. Gli attacchi di tipo DDoS (Distributed Denial of Service, attacchi volti a rendere indisponibile un servizio sovraccaricandolo di richieste), in prevalenza a basso impatto, rappresentano il 51% dei casi registrati. Le campagne sono state in larga parte collegate a eventi politici, come elezioni, proteste, tensioni geopolitiche e sostegno degli Stati membri all’Ucraina: l’hacktivismo conta 4.709 rivendicazioni contro Stati membri, oltre l’89% delle quali riguarda attacchi DDoS.

La criminalità informatica copre il 36% degli eventi complessivi. Fra le attività a scopo di lucro, il ransomware (programmi che cifrano i dati della vittima per ottenere un riscatto) rappresenta il 40% degli eventi analizzati, le violazioni di dati il 31% e le frodi e le sostituzioni di persona il 19%. Il rapporto indica il ransomware come la tipologia di incidente con l’impatto più rilevante nel breve periodo. L’ingegneria sociale resta una tecnica diffusa, in particolare attraverso campagne di phishing sostenute da kit pronti all’uso e da ecosistemi di servizi, con un aumento del ricorso alla tecnica denominata ClickFix. L’ENISA richiama inoltre la stima dell’Autorità bancaria europea (ABE) secondo cui le sole frodi sugli investimenti online sono costate circa 4 miliardi di euro nello Spazio economico europeo nel 2024.

Le attività riconducibili a Stati consistono per l’87% in operazioni di intrusione e per il 12% in campagne di phishing. Sul fronte delle vulnerabilità, nel 2025 ne sono state pubblicate oltre 48.000 nuove con identificativo CVE (Common Vulnerabilities and Exposures), con un aumento del 22% rispetto all’anno precedente. Fra gli accessi non autorizzati per i quali è stato possibile individuare il vettore di intrusione, pari al 5% dei casi, il 60% ha sfruttato una vulnerabilità.

Il rapporto osserva che i confini fra le categorie tendono a sfumare: tecniche, infrastrutture e modalità di accesso analoghe ricorrono nelle attività criminali, in quelle hacktiviste e in quelle riconducibili a Stati, pur a fronte di obiettivi diversi. Restano frequenti gli attacchi alla catena di fornitura e ai fornitori terzi, che di norma producono incidenti su larga scala o di impatto elevato.

I settori più colpiti e il collegamento con la direttiva NIS 2

Il 73% delle organizzazioni colpite rientra fra i soggetti essenziali e importanti definiti dalla direttiva (UE) 2022/2555 (direttiva NIS 2). La pubblica amministrazione si conferma il settore più colpito, con il 32% dei casi, seguita da servizi alle imprese (8%), trasporti (8%), manifattura (7%) e finanza e settore bancario (6%). Per la pubblica amministrazione, gli attacchi DDoS di matrice ideologica rappresentano l’82% degli eventi registrati. Sulle modalità di vigilanza previste in Italia per i soggetti NIS 2 si veda il contributo sulle indicazioni dell’Agenzia per la cybersicurezza nazionale (ACN).

L’ENISA collega questi dati al rapporto NIS360 pubblicato il 28 maggio 2026, che valuta maturità e criticità dei settori ad alta criticità previsti dall’allegato I della direttiva NIS 2. Il NIS360 individua una “zona di rischio”, formata dai settori con maturità inferiore alla media e criticità superiore alla maturità: sanità, trasporto ferroviario, trasporto marittimo, gestione dei servizi TIC, spazio, pubblica amministrazione, acqua potabile e acque reflue. Secondo l’Agenzia, i settori presi di mira dalle minacce descritte nel Threat Landscape coincidono in parte con quelli collocati nella zona di rischio. Per il settore sanitario, le misure europee in corso di attuazione sono descritte nel contributo sulla cibersicurezza degli ospedali in Europa.

Il duplice ruolo dell’intelligenza artificiale

Il rapporto registra un uso crescente dell’intelligenza artificiale da parte di gruppi malevoli, soprattutto per facilitare o potenziare attività già esistenti. Nell’ambito della manipolazione delle informazioni, l’ENISA segnala la diffusione di contenuti audio e video sintetici e di testi generati da sistemi di intelligenza artificiale, strumenti a basso costo che consentono di distribuire e tradurre contenuti su larga scala. Allo stesso tempo, l’integrazione di sistemi di intelligenza artificiale negli ambienti aziendali amplia la superficie di attacco: gruppi criminali, gruppi riconducibili a Stati e insiemi di manipolazione delle informazioni mostrano interesse per questi sistemi sia come strumenti sia come bersagli.

Prospettive

Secondo l’ENISA, le organizzazioni dell’Unione continueranno con buona probabilità a confrontarsi con una combinazione di criminalità informatica, spionaggio e hacktivismo legata agli sviluppi geopolitici, mentre i modelli di intelligenza artificiale emergenti saranno sempre più utilizzati a supporto di operazioni malevole. Il quadro normativo prosegue la propria attuazione: dall’11 settembre 2026 si applicano gli obblighi di segnalazione del regolamento sulla ciberresilienza (Cyber Resilience Act), che impone ai fabbricanti di notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi tramite la piattaforma unica di segnalazione gestita dall’ENISA, mentre gli obblighi principali si applicheranno dall’11 dicembre 2027. L’Agenzia ha annunciato un opuscolo di sintesi del rapporto, non ancora disponibile, e un seminario online dedicato al Threat Landscape il 29 settembre 2026.

In dialogo con l’Agenda 2030

Obiettivo 9. Imprese, innovazione e infrastrutture: il rapporto documenta le minacce alle infrastrutture digitali e ai settori ad alta criticità, compresi trasporti, servizi idrici e spazio, e il peso crescente degli attacchi alla catena di fornitura.

Obiettivo 16. Pace, giustizia e istituzioni solide: la pubblica amministrazione è il settore più colpito e le campagne di manipolazione delle informazioni incidono sul funzionamento delle istituzioni e sui processi elettorali.

Obiettivo 17. Partnership per gli obiettivi: il rapporto si fonda sulla condivisione di informazioni fra Stati membri, istituzioni dell’Unione e soggetti privati attraverso il Cyber Partnership Programme dell’ENISA.

Fonti


AI AnthropoCosmic In evidenzaAI AnthropoCosmicUn progetto internazionale per un’IA a servizio dell’Uomo, dell’Ambiente e del Cosmo, che mette al centro la dignità della persona nella progettazione dei sistemi. Leggi l’articoloAI Open Mind AI AnthropoCosmic FeaturedAI AnthropoCosmicAn international project for an AI at the service of humanity, the environment and the cosmos, placing human dignity at the centre of system design. Read the articleAI Open Mind Agentic AI In evidenzaAgentic AILimiti prima dell’azione, evidenze durante, responsabilità dopo. Il volume di Nicola Fabiano sulla governance dei sistemi agentici, con la prefazione di Antonino Caffo.Capitolo 16 a cura dell’Avv. Valentina Grazia SapuppoLeggi l’articolo Agentic AI FeaturedAgentic AILimits before the action, evidence during, responsibility afterwards. Nicola Fabiano’s book on the governance of agentic systems, with a preface by Antonino Caffo.Chapter 16 by Valentina Grazia SapuppoRead the article
Intervista Radio Radio IntervistaLegge e colossi del digitaleIl patteggiamento di Meta sui minori non è una condanna. Stati Uniti ed Europa seguono strade opposte, e sugli agenti di IA resta aperta la domanda su chi risponde.Un Giorno Speciale su Radio Radio, con Alessio De Paolis · audio dal minuto 2:26:00Ascolta l’intervistaGuarda il videoLeggi l’articolo
Digital Omnibus ContributoIl Digital Omnibus cambia l’AI ActNuove scadenze per i sistemi ad alto rischio e un chiarimento sull’obbligo di AI literacy: più tempo per adeguarsi, nessuno sconto sulla preparazione di persone e processi.Articolo scritto per il blog di SkillaLeggi su Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo tra i relatori del festival dedicato a protezione dei dati, archivi digitali e regole del futuro. Interviene sul tema «Le regole dell’IA: nuove leggi o principi del diritto?».Venerdì 6 novembre 2026, ore 16:30, Ex Convitto Palmieri, LecceL’interventoLa scheda relatriceIl festival
AI AnthropoCosmic 2026Moderatrice e relatriceAI AnthropoCosmic 2026Valentina Grazia Sapuppo nel progetto dell’Università Pontificia Salesiana su Persona, Ambiente e Cosmo: moderazione della sessione mattutina del Convegno finale e intervento negli AI Laboratori del Domani su commercio elettronico e IA.14 novembre 2026, online · 28 novembre 2026, Università Pontificia Salesiana, RomaIl convegnoL’incontroIl contributoLa relatriceIl progetto
Interview Radio Radio InterviewLaw and the digital giantsThe Meta settlement on minors is not a conviction. The United States and Europe take opposite paths, and on AI agents the question of who answers remains open.Un Giorno Speciale on Radio Radio, with Alessio De Paolis · audio from 2:26:00 · in ItalianListen to the interviewWatch the videoRead the article
Digital Omnibus ContributionThe Digital Omnibus reshapes the AI ActNew deadlines for high-risk systems and a clarification on the AI literacy duty: more time to comply, no discount on preparing people and processes.Article written for the Skilla blog, in ItalianRead on Skilla
Digeat Festival 2026 SpeakerDigeat Festival 2026Valentina Grazia Sapuppo among the speakers of the festival on data protection, digital archives and the rules of the future. She takes part in the panel «The rules of AI: new laws or principles of law?».Friday 6 November 2026, 16:30, Ex Convitto Palmieri, LecceThe panelSpeaker profileThe festival
AI AnthropoCosmic 2026Moderator and speakerAI AnthropoCosmic 2026Valentina Grazia Sapuppo in the project of the Università Pontificia Salesiana on Person, Environment and Cosmos: moderator of the morning session of the closing conference and speaker at the AI Laboratori del Domani on e-commerce and AI.14 November 2026, online · 28 November 2026, Università Pontificia Salesiana, Rome · sessions held in ItalianThe conferenceThe sessionThe contributionSpeakerThe project