Ransomware & resilienza digitale
Perché il divieto di pagare il riscatto impone a board e responsabili IT di cambiare marcia
Il nuovo scenario normativo: niente più riscatti
Una proposta di legge – sostenuta trasversalmente dai gruppi parlamentari – vieta a qualunque soggetto pubblico o privato incluso nel Perimetro di Sicurezza Nazionale Cibernetica (di fatto: banche, utility, trasporti, PA, ma anche molte medie imprese) di corrispondere denaro ai cyber‑criminali in caso di attacco ransomware.
- Sanzioni amministrative proporzionate al danno per chi paga.
- Obbligo di notifica entro 6 ore al CSIRT‑Italia, con ulteriori sanzioni in caso di ritardo.
- Deroghe limitate solo se la Presidenza del Consiglio ravvisa rischi per la sicurezza nazionale.
Pagare non è solo vietato: significa finanziare gruppi criminali sempre più evoluti e rischiare l’accusa di concorso in estorsione informatica.
Impatto strategico per il board
| Rischio | Conseguenza |
| Economico | Fermo produzione, penali contrattuali, costi di ripristino |
| Reputazionale | Perdita di fiducia di clienti, investitori e mercato |
| Regolatorio | Pesanti sanzioni e potenziale responsabilità degli amministratori |
| Sicurezza nazionale | Possibili interferenze statuali (spionaggio, sabotaggio) |
La semplice «copertura assicurativa» non basta più. Serve una governance che integri cyber‑risk nella mappa dei rischi aziendali e nei piani di continuità operativa.
La risposta vincente: prevenzione, controllo, audit
| Obiettivo | Soluzione chiave | Azioni di breve periodo |
| Prevenire | Zero‑Trust & hardening | MFA, inventory preciso, patching prioritizzato |
| Controllare | Monitoraggio H 24 (SIEM/XDR + SOC) | raccogliere i log da server, endpoint e applicazioni, correlarli in tempo reale e generare alert significativi che un analista possa verificare e gestire immediatamente. |
| Auditor | Valutazioni indipendenti | Nel breve termine si effettuano gap analysis rispetto ai requisiti di NIS2 e dello standard ISO / IEC 27001, così da capire dove l’organizzazione è scoperta. A ciò si aggiungono penetration test periodici che simulano un attacco reale e forniscono prove concrete dei punti deboli. |
| Limitare l’impatto | Backup immutabili (copie che non possono essere alterate dal malware) e solido piano di disaster recovery | verificare regolarmente la riuscita dei restore: provare a ripristinare i sistemi in ambiente di test riduce il rischio di scoprire errori soltanto durante l’emergenza. |
| Ridurre l’errore umano | Security Awareness continua | Phishing simulation, formazione continuativa. Così il personale impara a riconoscere le minacce e l’azienda può misurare nel tempo la crescita della maturità comportamentale. |
Conclusione – Dal rischio all’opportunità
Il divieto di pagare il riscatto trasforma il ransomware da problema IT a priorità di governance. I board lungimiranti useranno l’obbligo normativo come catalizzatore per:
- Rafforzare la cultura della sicurezza, metabolizzando che la «linea di difesa» inizia dal vertice.
- Investire in piattaforme di prevenzione e controllo che riducono drasticamente la finestra di compromissione.
- Rendere strutturale l’audit cyber, con verifiche indipendenti capaci di misurare la maturità e guidare il miglioramento continuo.
Chi agirà ora non solo eviterà sanzioni, ma guadagnerà continuità operativa, fiducia del mercato e vantaggio competitivo. Il momento di passare dalla reattività alla resilienza è adesso.
