La pubblica amministrazione è il settore più colpito negli eventi informatici analizzati dall’ENISA per il 2025 nell’Unione europea. Nel rapporto pubblicato il 22 settembre 2026 compare nel 32% dei casi suddivisi per settore. La quota descrive la distribuzione degli eventi raccolti dall’agenzia, non la probabilità che ogni singolo ente venga attaccato.
Fra gli episodi che hanno riguardato le amministrazioni, l’82% è costituito da attacchi DDoS motivati soprattutto da ragioni ideologiche. Il dato aiuta a leggere il primato del settore: nel campione sono numerose le azioni mirate a interrompere la disponibilità di servizi digitali, anche quando il danno del singolo evento è limitato.
L’agenzia considera il ransomware la minaccia con il maggiore impatto nel breve periodo, perché può bloccare le attività e coinvolgere dati e sistemi. Gli attacchi DDoS, invece, sono la categoria più frequente nell’intero periodo osservato: rappresentano il 51% dei casi registrati. Frequenza e gravità sono dunque misure diverse.
L’analisi copre gli eventi dal 1° gennaio al 31 dicembre 2025 e integra fonti aperte con informazioni condivise in forma anonima dagli Stati membri e dai partner dell’agenzia. Tra le altre categorie più esposte figurano servizi alle imprese e trasporti, entrambi all’8%.
Nella distribuzione pubblicata dall’agenzia, i servizi alle imprese e i trasporti seguono a distanza con l’8% ciascuno; manifattura e finanza si fermano rispettivamente al 7% e al 6%. Il 73% delle organizzazioni prese di mira rientra fra i soggetti essenziali o importanti secondo la classificazione della direttiva europea NIS2.
Questo non significa che tutti gli incidenti abbiano avuto lo stesso impatto operativo.
ENISA distingue anche le motivazioni degli attori: il 57% degli episodi esaminati è collegato a finalità ideologiche, mentre quasi il 30% ha una motivazione economica. Nel caso del ransomware il danno può derivare dalla cifratura dei sistemi, dalla sottrazione di dati e dalle richieste di estorsione.
Per questo il numero degli attacchi DDoS, da solo, non esaurisce la valutazione del rischio per un’amministrazione.
Il rapporto richiama inoltre il phishing e altre forme di manipolazione delle persone, lo sfruttamento delle vulnerabilità e gli attacchi che passano da fornitori o servizi condivisi. Le dipendenze digitali possono allargare l’effetto di un singolo incidente a più enti.
Per interpretare il primato della PA occorre quindi separare la frequenza degli eventi dalla continuità dei servizi colpiti e dalla loro capacità di ripristino.
