Velocità degli attacchi vs lentezza delle indagini

Un attacco ransomware può criptare tutti i file di un'azienda in meno di un'ora; al contempo, le autorità hanno mediamente 197 giorni per rilevare una violazione e oltre 300 giorni per identificare gli autori, secondo il rapporto Europol “Internet Organised Crime Threat Assessment” 2023. Questa disparità è accentuata dal fatto che le prove digitali, spesso distribuite su server situati in paesi diversi, devono attraversare procedimenti di mutuo aiuto giudiziario, che richiedono richieste formali, traduzioni e autorizzazioni.

Un’architettura giuridica che non è più al passo

L’architettura normativa europea, basata sul mandato di cooperazione tra Stati membri, è stata concepita in un’epoca in cui i crimini informatici erano meno sofisticati. Oggi, le reti di botnet, i servizi di “dark web” e le criptovalute rendono impossibile tracciare i flussi finanziari senza strumenti di analisi avanzata, ma la legge rimane vincolata a procedure lente. La mancanza di un quadro armonizzato di conservazione dei dati e la diversità delle legislazioni sulla privacy ostacolano la rapida acquisizione di evidenze digitali.

Le imprese pagano il conto

Il risultato è un trasferimento di oneri dal settore pubblico a quello privato. Nel 2022, le perdite globali per ransomware hanno superato i 20 miliardi di dollari; in Italia, secondo l’Associazione Italiana per la Sicurezza Informatica (AISI), le PMI hanno subito un danno medio di 120 000 €. Il caso del colosso logistico Maersk, paralizzato da NotPetya, ha generato una perdita stimata di 300  milioni di dollari, dimostrando che anche le organizzazioni più preparate possono subire danni catastrofici.

Da deterrenza penale a resilienza operativa

Quando la minaccia non può più essere contenuta dalla sola sanzione penale, le imprese investono in sistemi di difesa proattivi. Il 68 % delle aziende europee ha dichiarato di aver incrementato il budget per la sicurezza informatica del 25 % nell’ultimo anno, privilegiando soluzioni di Security Operations Center (SOC) interno o gestito, backup offline e piani di risposta agli incidenti certificati ISO 27001.

Azioni concrete per aumentare la resilienza

    • Governance centralizzata: definire ruoli e responsabilità con un Chief Information Security Officer (CISO) dotato di potere decisionale.
    • Valutazione del rischio: effettuare audit annuali, mappare le dipendenze critiche e simulare scenari di attacco (red teaming).
    • Formazione continua: addestrare tutti i dipendenti con moduli di phishing awareness e test periodici.
    • Strategia “Zero Trust”: verificare ogni accesso, limitare i privilegi e segmentare la rete.
    • Backup offline e test di ripristino: conservare copie non connesse a internet e verificare il recupero almeno una volta al trimestre.
    • Cyber‑insurance: stipulare polizze che coprano costi di risposta, perdita di fatturato e responsabilità legale.

Riforme necessarie a livello europeo

Per ridurre il divario, gli esperti propongono tre interventi chiave: (1) una direttiva UE che obblighi la conservazione di log di rete per almeno 12 mesi, garantendo l’accesso rapido alle autorità; (2) la creazione di un “Rapid Response Network” europeo, con unità di intervento specializzate capaci di operare in 48 ore su casi transfrontalieri; (3) l’allineamento delle sanzioni penali con i danni economici, introducendo pene più severe per chi utilizza criptovalute per riciclare proventi di cybercrime.

Conclusioni

Il cybercrime ha dimostrato che la tradizionale deterrenza penale non è più sufficiente a proteggere l’economia digitale. Finché le procedure giudiziarie rimarranno lente, le imprese dovranno continuare a investire in resilienza, adottando una cultura della sicurezza che parta dalla governance e si traduca in azioni operative concrete. Solo con una risposta coordinata tra Stato e settore privato, basata su leggi più agili e su strumenti tecnologici avanzati, si potrà sperare di ristabilire un equilibrio tra velocità degli attacchi e capacità di risposta.