← Tutti gli articoli

· Graybridge Software

Claroty: il 58% degli operatori CPS colpito da attacchi operativi

Una nuova indagine di Claroty, riportata l'8 ottobre 2026, indica che oltre la metà degli operatori di sistemi cyber-fisici ha subìto un attacco con effetti sulle operazioni. Gli accessi di terze parti e la separazione tra IT e OT emergono come i punti più deboli.

OT securityClarotyaccessi di terze partiIT/OTAI

L'8 ottobre 2026 Industrial Cyber ha riportato i risultati di "The Global State of Operational Security 2026", ricerca di Claroty, fornitore di soluzioni per la protezione dei sistemi cyber-fisici (CPS). L'indagine ha coinvolto 2.000 responsabili di business e tecnologia in 16 settori e oltre 40 paesi. Il dato di apertura: il 58% degli intervistati dichiara che un attacco informatico ha inciso sui propri ambienti operativi negli ultimi 12 mesi.

Impatti: fermi, sicurezza e perdite economiche

Le conseguenze più citate sono il fermo operativo (43%), gli incidenti o i pericoli per la sicurezza delle persone (40%) e le perdite finanziarie (35%). La perdita media per un incidente che coinvolge le operazioni è di 1,04 milioni di dollari, con valori più alti per le grandi organizzazioni: 1,6 milioni per quelle con almeno 5.000 dipendenti e 2,25 milioni per quelle con almeno 10.000.

Gli incidenti hanno causato in media tre giorni di fermo, ma quasi il 10% degli intervistati ha riferito interruzioni tra 8 e 30 giorni. L'articolo cita anche un 94% di organizzazioni colpite con impatto finanziario e un costo medio vicino a 1,1 milioni di dollari: una cifra leggermente diversa da 1,04 milioni, senza che la fonte spieghi la differenza. Conviene quindi considerare questi valori come ordini di grandezza.

Terze parti: il punto debole più evidente

Sull'accesso di fornitori e manutentori esterni i dati sono netti:

  • il 75% ha avuto almeno un incidente con impatto operativo legato ad accessi di terze parti;
  • il 49% dichiara un monitoraggio solo parziale, o assente, delle connessioni di terze parti.

Per chi gestisce impianti con manutenzione remota di PLC, sistemi di supervisione o macchine di linea, il messaggio è concreto: ogni canale di accesso esterno va inventariato, limitato nel tempo e osservato.

IT e OT ancora separati

Solo il 16% afferma che la sicurezza IT e quella operativa sono pienamente integrate. Il principale motore degli investimenti è il rischio operativo e di minaccia informatica (37%), seguito da trasformazione digitale e modernizzazione (36%) e da interruzioni di business o perdita di ricavi (29%).

L'intelligenza artificiale taglia in entrambe le direzioni

Il 48% riferisce che l'AI ha migliorato efficienza e produttività, il 46% che ha migliorato le decisioni. Al tempo stesso il 40% segnala nuovi rischi informatici, di conformità o operativi e il 33% difficoltà operative o di gestione del cambiamento. Solo il 6% ritiene che l'AI abbia avuto un impatto scarso o nullo.

Nel quadro delle minacce, il report (come riportato dall'articolo) cita modelli di frontiera, indicati come Claude Mythos di Anthropic e GPT-5.6-Cyber di OpenAI, che avrebbero ridotto sensibilmente il tempo tra la divulgazione di una vulnerabilità e la comparsa di exploit proof-of-concept. Si ricordano inoltre gli attacchi legati a Iran e Russia contro infrastrutture critiche occidentali, anche nel settore idrico, e i lavori del team Team82 di Claroty sui rischi degli asset esposti a Internet.

Cosa farne in pratica

Va ricordato che si tratta di dati di un'indagine promossa da un fornitore di sicurezza, e che questo resoconto si basa solo sulla parte iniziale dell'articolo, senza le raccomandazioni complete. Le indicazioni che ne derivano restano comunque ragionevoli:

  • censire e monitorare tutti gli accessi remoti e di fornitori, con autorizzazioni a tempo e tracciabilità;
  • verificare che nessun asset industriale sia esposto a Internet senza necessità e protezione;
  • avvicinare i team IT e OT con processi e responsabilità condivisi;
  • rivedere i tempi di valutazione e correzione delle vulnerabilità, ora sotto pressione per exploit più rapidi;
  • investire in capacità di ripristino e resilienza, non solo nella protezione dei singoli asset.
Con un incidente su due che tocca le operazioni, la domanda non è solo come impedire l'attacco, ma quanto in fretta si riparte.