Nel 2025, la Commissione Europea ha introdotto nuove misure per rafforzare la sicurezza informatica e migliorare la resilienza digitale in tutta l’Unione, cercando di affrontare le minacce sempre più complesse che colpiscono le istituzioni pubbliche. Tuttavia, nonostante queste iniziative, resta forte la preoccupazione per il livello di preparazione delle agenzie e degli organismi dell’UE. Già nel 2022, infatti, la Corte dei Conti Europea aveva segnalato in una relazione speciale che molte istituzioni comunitarie erano scarsamente preparate ad affrontare i rischi informatici. In quell’occasione, la Corte aveva invitato la Commissione a rafforzare la protezione dei sistemi, aumentando anche i fondi dedicati.
Due anni dopo, i dati più recenti confermano che i miglioramenti messi in atto non sono stati sufficienti. Il Business Digital Index, una piattaforma specializzata nella valutazione della sicurezza informatica, ha analizzato 75 enti governativi dell’Unione Europea rilevando che la maggioranza continua ad avere livelli di protezione estremamente bassi. Ben il 67% delle istituzioni esaminate ha ricevuto una valutazione pari a D o F, i due punteggi peggiori della scala. Nessun ente ha ottenuto un punteggio A o B, che corrisponderebbe a un livello di sicurezza buono o ottimo. Il punteggio medio è stato pari a 71 su 100, che secondo la metodologia dell’indice è comunque un livello di rischio elevato. Questo significa che, nonostante l’adozione di alcune misure di sicurezza, le istituzioni restano esposte a vulnerabilità significative.
Il report mette in luce anche gravi problemi comportamentali. Uno degli aspetti più preoccupanti è il riutilizzo delle password compromesse in precedenti attacchi. Nelle organizzazioni con punteggio F, l’85% dei dipendenti ha utilizzato credenziali già violate, una percentuale che scende al 71% nei soggetti con valutazione D e all’8% in quelli con valutazione C. Questo dato evidenzia una scarsa cultura della sicurezza informatica, che espone i sistemi a ulteriori attacchi. Non sorprende, quindi, che il 96% delle istituzioni con punteggio F e il 92% di quelle con punteggio D abbiano subito almeno una violazione dei dati. Anche tra quelle classificate con punteggio C, il 36% ha registrato attacchi, confermando che le vulnerabilità sono ancora troppo diffuse.
Un caso emblematico è stato quello del Parlamento Europeo, che nel 2024 ha subito un grave attacco alla sua piattaforma di reclutamento PEOPLE. I dati personali di oltre 8.000 tra dipendenti ed ex dipendenti sono stati compromessi, inclusi documenti sensibili come carte d’identità e certificati. L’incidente, rimasto nascosto per mesi, ha dimostrato quanto gravi possano essere le conseguenze di una gestione debole della sicurezza.
Oltre ai comportamenti poco sicuri, il rapporto evidenzia anche criticità tecniche. Tutte le istituzioni con punteggio F, il 92% di quelle con punteggio D e tutte quelle con punteggio C presentano problemi nella configurazione dei protocolli SSL/TLS, fondamentali per la protezione delle comunicazioni online. La maggioranza delle istituzioni con valutazioni basse ospita i propri sistemi su infrastrutture vulnerabili e insicure. Inoltre, quasi tutte le organizzazioni analizzate hanno domini email suscettibili a falsificazioni, facilitando così tentativi di phishing o impersonificazione. Le credenziali aziendali sono state trovate pubblicamente accessibili nel 96% degli enti con punteggio F e nell’83% di quelli con punteggio D, mentre solo il 12% delle istituzioni con punteggio C ha mostrato questo tipo di esposizione.
La ricerca del Business Digital Index, basata su fonti pubbliche, ha utilizzato una metodologia che combina dati da scanner automatici, motori di ricerca per dispositivi connessi, e database di reputazione di indirizzi IP e domini. Le sette aree analizzate includono l’aggiornamento del software, la protezione delle applicazioni web, la sicurezza della posta elettronica, la reputazione del sistema, l’infrastruttura di hosting, la configurazione dei protocolli di sicurezza e la cronologia delle violazioni dei dati. L’obiettivo dell’indice è quello di offrire una fotografia precisa dello stato della sicurezza esterna delle organizzazioni pubbliche e private.
I risultati emersi da questa analisi rappresentano un chiaro campanello d’allarme. Le istituzioni dell’Unione Europea si trovano in una posizione di grande vulnerabilità e devono intervenire con urgenza. Senza azioni decise e coordinate, il rischio di nuove violazioni e danni alle informazioni sensibili resterà elevato. Migliorare l’infrastruttura digitale, promuovere una cultura della sicurezza tra i dipendenti e adottare protocolli più rigorosi non è più un’opzione, ma una necessità.










