La digitalizzazione della Pubblica Amministrazione italiana rende sempre più importante la sicurezza informatica. Portali online, servizi sanitari, banche dati, identità digitali e sistemi amministrativi gestiscono ogni giorno informazioni sensibili e devono rimanere disponibili anche in presenza di incidenti o attacchi.
Nel 2026 la cybersecurity della PA non riguarda quindi soltanto la protezione dei computer degli uffici pubblici: significa garantire la continuità dei servizi, proteggere i dati dei cittadini e ridurre il rischio che un attacco informatico possa bloccare attività essenziali.
CERT-AgID continua a rilevare ogni settimana numerose campagne malevole che interessano l’Italia, dal phishing alla diffusione di malware fino agli abusi di servizi e identità digitali.
Quali sono le principali minacce informatiche per la PA
Le amministrazioni pubbliche possono essere colpite da minacce molto differenti.
Tra le più comuni troviamo:
- phishing e furto delle credenziali;
- ransomware;
- malware;
- attacchi DDoS;
- compromissione degli account;
- sfruttamento di vulnerabilità nei software;
- attacchi alla supply chain;
- tecniche di social engineering.
Il phishing rimane particolarmente insidioso perché può sfruttare servizi perfettamente legittimi.
Nell’aprile 2026 CERT-AgID ha, ad esempio, documentato una campagna che utilizzava il sistema Microsoft “device code flow” per convincere gli utenti a inserire codici e credenziali su pagine autentiche, rendendo la truffa più difficile da riconoscere. La campagna stava interessando anche la Pubblica Amministrazione italiana.

Perché la Pubblica Amministrazione è un bersaglio
Le PA gestiscono grandi quantità di informazioni e numerosi servizi essenziali.
Un attacco può quindi produrre conseguenze molto più ampie del semplice malfunzionamento di un computer.
Possono essere coinvolti dati personali, documenti amministrativi, servizi sanitari, pagamenti, sistemi comunali o piattaforme utilizzate quotidianamente da cittadini e imprese.
Per questo la cybersecurity è ormai una componente strutturale della trasformazione digitale della PA.
Il ruolo dell’Agenzia per la Cybersicurezza Nazionale
Un ruolo centrale è svolto dall’Agenzia per la Cybersicurezza Nazionale (ACN).
L’Agenzia opera per rafforzare la resilienza e la sicurezza informatica del Paese e coordina numerose attività relative alla prevenzione, alla gestione degli incidenti e alla protezione delle infrastrutture digitali.
Nell’ecosistema nazionale opera anche CSIRT Italia, che gestisce attività di monitoraggio, analisi e risposta agli incidenti cyber.
Cybersecurity e NIS2
Il quadro normativo europeo è diventato più stringente con la direttiva NIS2, recepita nell’ordinamento italiano.
La normativa amplia il numero di soggetti coinvolti e rafforza gli obblighi relativi alla gestione del rischio, alla sicurezza dei sistemi e alla comunicazione degli incidenti.
Per le organizzazioni interessate questo significa che la cybersecurity non può più essere considerata soltanto una responsabilità del reparto informatico: diventa anche un tema organizzativo e gestionale.
I tre pilastri della sicurezza della PA
Una strategia efficace deve lavorare contemporaneamente su tecnologia, processi e persone.
Tecnologia
Tra gli strumenti utilizzabili rientrano:
- autenticazione multifattore;
- sistemi EDR;
- firewall;
- sistemi di monitoraggio e SIEM;
- cifratura;
- backup;
- segmentazione delle reti;
- gestione delle vulnerabilità.
Nessuna singola tecnologia, però, può eliminare completamente il rischio.
Processi
Un’amministrazione deve sapere cosa fare prima, durante e dopo un incidente.
Servono quindi procedure per:
- gestione delle vulnerabilità;
- aggiornamenti;
- incident response;
- backup;
- disaster recovery;
- business continuity;
- gestione degli accessi;
- controllo dei fornitori.
La sicurezza deve diventare un processo continuo, non un intervento effettuato soltanto dopo un attacco.
Persone
Il fattore umano continua a essere determinante.
Una credenziale sottratta attraverso phishing può permettere a un attaccante di superare sistemi tecnicamente molto sofisticati.
Per questo la formazione del personale deve comprendere almeno il riconoscimento delle comunicazioni sospette, l’utilizzo corretto delle credenziali, la protezione degli account e le procedure da seguire quando si sospetta un incidente.
Cloud e cybersecurity della PA
Anche la migrazione verso il cloud modifica il modo in cui viene gestita la sicurezza.
Il cloud può offrire infrastrutture più moderne, scalabili e resilienti rispetto a molti piccoli data center locali, ma non elimina automaticamente i rischi.
Configurazioni errate, account compromessi o autorizzazioni eccessive possono continuare a rappresentare importanti vulnerabilità.
Per questo il passaggio al cloud deve essere accompagnato da una corretta gestione delle identità, degli accessi, dei dati e dei sistemi di monitoraggio.
Qui inserirei un link interno al nostro nuovo articolo:
Cloud nella PA 2026: come funziona e cosa cambia
Il ruolo del PNRR
Il rafforzamento della cybersecurity rientra anche nel percorso di digitalizzazione finanziato dal PNRR.
La revisione del Piano italiano pubblicata nell’agosto 2026 continua a indicare tra gli obiettivi della digitalizzazione della PA il rafforzamento delle difese contro i rischi della criminalità informatica, insieme all’adozione del cloud e alla modernizzazione dei servizi digitali.
Gli investimenti tecnologici devono però essere accompagnati da competenze, organizzazione e capacità di gestione degli incidenti.
Cybersecurity nei piccoli enti
Una delle difficoltà maggiori riguarda la forte differenza tra amministrazioni.
Un grande ente può disporre di personale specializzato e infrastrutture dedicate, mentre un piccolo Comune può avere risorse tecniche molto più limitate.
La standardizzazione dei servizi, il cloud, la condivisione delle competenze e il supporto delle strutture nazionali possono quindi contribuire a ridurre queste differenze.
Cosa può succedere dopo un attacco informatico
Un incidente cyber può provocare:
- indisponibilità dei servizi;
- perdita o sottrazione di dati;
- blocco delle attività amministrative;
- costi per il ripristino;
- violazioni della privacy;
- perdita di fiducia da parte dei cittadini.
La capacità di ripristinare rapidamente i servizi diventa quindi importante quanto la capacità di prevenire un attacco.
Cybersecurity PA: cosa aspettarsi dopo il 2026
La trasformazione digitale rende inevitabilmente più importante la sicurezza.
Cloud, interoperabilità, intelligenza artificiale e servizi pubblici completamente digitali aumentano le possibilità offerte alle amministrazioni, ma ampliano anche la superficie da proteggere.
La direzione è quindi quella di una sicurezza sempre più integrata nella progettazione dei servizi, nella gestione delle infrastrutture e nell’organizzazione stessa della Pubblica Amministrazione.
Giornalista e analista, scrive di economia italiana, innovazione e imprese. Appassionato di tecnologia e finanza, racconta il presente e il futuro delle aziende che fanno muovere il Paese.



