Digital Sentinel #10
29 Settembre 2026

La falla è nella filiera: perché gli attaccanti puntano sui fornitori
ENISA richiama l'attenzione sugli attacchi che si propagano lungo le dipendenze digitali, mentre l'Osservatorio Security Risk 2025 di AIPSA, TEHA Group e Cybrain aveva già stimato in oltre 9 milioni di euro il danno potenziale per una media impresa colpita lungo la supply chain
Il perimetro da proteggere non coincide più con quello dell'azienda. Una parte crescente dei servizi che utilizziamo ogni giorno dipende da software, piattaforme, fornitori tecnologici e componenti sviluppati da soggetti esterni, spesso inseriti a loro volta in catene ancora più complesse.
Il Threat Landscape 2026 di ENISA, l'Agenzia dell'Unione europea per la cybersicurezza, torna proprio su questo punto. Il rapporto, pubblicato il 22 settembre e basato sugli incidenti osservati nel corso del 2025, segnala come gli attacchi contro supply chain e terze parti continuino a produrre incidenti su larga scala e ad alto impatto. Tra le organizzazioni colpite analizzate da ENISA, il 73% appartiene inoltre ai settori classificati dalla NIS2 come essenziali o importanti.
Per un attaccante la ragione è piuttosto semplice: compromettere un servizio digitale utilizzato da molte aziende, una libreria software, un repository o un fornitore con accesso ai sistemi dei clienti può offrire una strada più efficiente rispetto al tentativo di colpire separatamente ogni singola organizzazione. ENISA segnala infatti un crescente interesse dei cybercriminali verso i fornitori terzi e richiama anche le compromissioni di librerie e pacchetti software molto diffusi.
La supply chain nasconde più dipendenze di quanto pensiamo
Il problema, allora, non riguarda soltanto quanto sia sicura l'infrastruttura interna, ma anche quanto conosciamo ciò che le sta intorno. Un fornitore può gestire dati, avere accessi remoti, distribuire aggiornamenti software o fornire un servizio indispensabile per un processo aziendale. E dietro quel fornitore possono essercene altri. La supply chain digitale diventa così una rete di dipendenze nella quale non sempre è immediato capire dove si trovi il punto più vulnerabile. Per questo conoscere i propri fornitori non può significare soltanto avere un elenco aggiornato. Serve capire quali accessi possiedono, quali servizi sostengono, quali dati trattano e cosa accadrebbe se uno di loro venisse compromesso o diventasse improvvisamente indisponibile.
Supply chain sotto attacco, il conto può superare i 9 milioni
Il tema evidenziato da ENISA trova un riscontro molto concreto anche in Italia. L'Osservatorio Security Risk 2025, promosso da AIPSA, condotto da TEHA Group con la collaborazione di Cybrain, indica gli attacchi alla supply chain tra gli eventi cyber percepiti come più probabili dalle imprese. E il rischio non è soltanto teorico: per una media impresa con circa 500 milioni di euro di fatturato, il danno potenziale di un attacco alla catena di fornitura è passato da meno di 6 milioni di euro nel 2024 a oltre 9 milioni nel 2025.
Il dato rende evidente perché conoscere i propri fornitori non possa più significare soltanto avere un elenco aggiornato. Serve capire quali accessi possiedono, quali servizi sostengono, quali dati trattano e quanto rapidamente una loro compromissione potrebbe propagarsi all'interno dell'organizzazione. La vulnerabilità, oggi, può trovarsi anche molto lontano dal perimetro diretto dell'azienda, ma le conseguenze arrivano comunque fino al business.
Iscriviti alla newsletter
Rimani aggiornato sulle nuove frontiere della sicurezza informatica.