Claroty: il 58% degli operatori CPS colpito da attacchi operativi
Una nuova indagine di Claroty, riportata l'8 ottobre 2026, indica che oltre la metà degli operatori di sistemi cyber-fisici ha subìto un attacco con effetti sulle operazioni. Gli accessi di terze parti e la separazione tra IT e OT emergono come i punti più deboli.
L'8 ottobre 2026 Industrial Cyber ha riportato i risultati di "The Global State of Operational Security 2026", ricerca di Claroty, fornitore di soluzioni per la protezione dei sistemi cyber-fisici (CPS). L'indagine ha coinvolto 2.000 responsabili di business e tecnologia in 16 settori e oltre 40 paesi. Il dato di apertura: il 58% degli intervistati dichiara che un attacco informatico ha inciso sui propri ambienti operativi negli ultimi 12 mesi.
Impatti: fermi, sicurezza e perdite economiche
Le conseguenze più citate sono il fermo operativo (43%), gli incidenti o i pericoli per la sicurezza delle persone (40%) e le perdite finanziarie (35%). La perdita media per un incidente che coinvolge le operazioni è di 1,04 milioni di dollari, con valori più alti per le grandi organizzazioni: 1,6 milioni per quelle con almeno 5.000 dipendenti e 2,25 milioni per quelle con almeno 10.000.
Gli incidenti hanno causato in media tre giorni di fermo, ma quasi il 10% degli intervistati ha riferito interruzioni tra 8 e 30 giorni. L'articolo cita anche un 94% di organizzazioni colpite con impatto finanziario e un costo medio vicino a 1,1 milioni di dollari: una cifra leggermente diversa da 1,04 milioni, senza che la fonte spieghi la differenza. Conviene quindi considerare questi valori come ordini di grandezza.
Terze parti: il punto debole più evidente
Sull'accesso di fornitori e manutentori esterni i dati sono netti:
- il 75% ha avuto almeno un incidente con impatto operativo legato ad accessi di terze parti;
- il 49% dichiara un monitoraggio solo parziale, o assente, delle connessioni di terze parti.
Per chi gestisce impianti con manutenzione remota di PLC, sistemi di supervisione o macchine di linea, il messaggio è concreto: ogni canale di accesso esterno va inventariato, limitato nel tempo e osservato.
IT e OT ancora separati
Solo il 16% afferma che la sicurezza IT e quella operativa sono pienamente integrate. Il principale motore degli investimenti è il rischio operativo e di minaccia informatica (37%), seguito da trasformazione digitale e modernizzazione (36%) e da interruzioni di business o perdita di ricavi (29%).
L'intelligenza artificiale taglia in entrambe le direzioni
Il 48% riferisce che l'AI ha migliorato efficienza e produttività, il 46% che ha migliorato le decisioni. Al tempo stesso il 40% segnala nuovi rischi informatici, di conformità o operativi e il 33% difficoltà operative o di gestione del cambiamento. Solo il 6% ritiene che l'AI abbia avuto un impatto scarso o nullo.
Nel quadro delle minacce, il report (come riportato dall'articolo) cita modelli di frontiera, indicati come Claude Mythos di Anthropic e GPT-5.6-Cyber di OpenAI, che avrebbero ridotto sensibilmente il tempo tra la divulgazione di una vulnerabilità e la comparsa di exploit proof-of-concept. Si ricordano inoltre gli attacchi legati a Iran e Russia contro infrastrutture critiche occidentali, anche nel settore idrico, e i lavori del team Team82 di Claroty sui rischi degli asset esposti a Internet.
Cosa farne in pratica
Va ricordato che si tratta di dati di un'indagine promossa da un fornitore di sicurezza, e che questo resoconto si basa solo sulla parte iniziale dell'articolo, senza le raccomandazioni complete. Le indicazioni che ne derivano restano comunque ragionevoli:
- censire e monitorare tutti gli accessi remoti e di fornitori, con autorizzazioni a tempo e tracciabilità;
- verificare che nessun asset industriale sia esposto a Internet senza necessità e protezione;
- avvicinare i team IT e OT con processi e responsabilità condivisi;
- rivedere i tempi di valutazione e correzione delle vulnerabilità, ora sotto pressione per exploit più rapidi;
- investire in capacità di ripristino e resilienza, non solo nella protezione dei singoli asset.
Con un incidente su due che tocca le operazioni, la domanda non è solo come impedire l'attacco, ma quanto in fretta si riparte.