Infrastrutture critiche: OT legacy e troppi strumenti minano la resilienza
Secondo il report 2026 di Palo Alto Networks, circa il 60% delle organizzazioni di infrastrutture critiche ha subito una violazione significativa nell'ultimo anno. A pesare sono asset OT non patchabili e strumenti di sicurezza frammentati.
Palo Alto Networks ha pubblicato il report "2026 State of Critical Infrastructure Cybersecurity", ripreso da Industrial Cyber il 9-10 ottobre 2026. L'indagine ha coinvolto oltre 1.600 responsabili della sicurezza in 11 paesi e 5 settori delle infrastrutture critiche. Va ricordato che si tratta di una survey promossa da un vendor di sicurezza: i numeri vanno letti come indicazione di tendenza, non come misura assoluta. Inoltre l'articolo di riferimento è stato consultato in forma troncata, quindi alcuni dettagli finali potrebbero mancare.
Violazioni e impatto sulla sicurezza fisica
Circa il 60% delle organizzazioni dichiara una violazione significativa nell'ultimo anno (la fonte riporta sia 60% sia 59%, quindi il valore esatto è incerto). Tra quelle colpite, il 50% cita preoccupazioni per la sicurezza fisica tra gli effetti. Seguono:
- fermi non pianificati: 49%
- interruzione della produzione: 46%
- perdite finanziarie: 46%
Una organizzazione colpita su cinque ha subito più di un attacco, e solo il 4% non riporta impatti significativi.
Visibilità e asset legacy
Il 68% non ha una visibilità completa e in tempo reale di tutti gli asset delle reti OT, e più della metà di questo divario è attribuita all'OT legacy. Il 42% indica gli asset legacy non patchabili come il rischio principale. Il report sottolinea che è la conseguenza di apparati progettati per sicurezza e continuità operativa, non una mancanza di chi li gestisce.
Il 29% delle CVE del 2026 è stato sfruttato entro 24 ore, a fronte di una media di 55 giorni per distribuire una patch.
Questo scarto spiega perché il 95% dei responsabili si dichiara preoccupato per attacchi potenziati da intelligenza artificiale di frontiera.
Strumenti frammentati e IT/OT ancora separati
Il 74% non ha integrato pienamente le operazioni di sicurezza IT e OT. Le organizzazioni usano in media 7 strumenti di sicurezza distinti, con queste conseguenze dichiarate:
- complessità operativa: 59%
- costi più alti: 56%
- lacune di copertura: 46%
- risposta agli incidenti più lenta: 41%
Colpisce anche un altro dato: il 51% prioritizza ancora gli alert con punteggi CVSS o revisione manuale, benché il 92% giudichi la prioritizzazione importante o critica.
Le capacità in campo
Percentuale di organizzazioni che dichiara di avere:
- threat intelligence integrata nel monitoraggio: 55%
- prioritizzazione del rischio per criticità dell'asset: 53%
- applicazione di policy e controlli di accesso: 53%
- rilevamento e risposta automatizzati: 52%
- virtual patching o controlli compensativi: 40%
- visibilità completa degli asset: 37%
Solo il 17% dispone di più di quattro di queste capacità. Sul fronte 5G, l'84% prevede un'adozione diffusa in ambito OT entro 2-3 anni; le lacune principali riguardano protezione dei dati (52%), accesso di terze parti (43%) e sicurezza applicativa (40%).
Cosa farne in pratica
Se la patch non può proteggere gli asset che preoccupano di più, la difesa si sposta altrove. Alcune priorità ragionevoli, coerenti con i dati del report:
- costruire un inventario con discovery passiva, che non disturba i processi, partendo dagli asset legacy
- applicare segmentazione e controlli compensativi, incluso il virtual patching, dove l'aggiornamento è impossibile
- prioritizzare gli alert per criticità dell'asset e impatto sul processo, non solo per CVSS
- ridurre la proliferazione di strumenti puntando a un monitoraggio IT/OT integrato
- automatizzare le risposte a basso rischio, perché i tempi di sfruttamento sono più brevi dei cicli di patch
- valutare in anticipo accessi di terzi e protezione dei dati prima di introdurre il 5G
Al netto dei limiti di una ricerca sponsorizzata, il messaggio è coerente: in OT la resilienza dipende meno dal rincorrere ogni vulnerabilità e più da visibilità, isolamento e processi di risposta unificati.