I numeri nella terza edizione del Cyber index Pmi. Solo il 16% delle imprese può essere considerato maturo
Le piccole e medie imprese italiane sono leggermente più consapevoli della necessità di impostare una precisa strategia in tema di cybersicurezza, ma la maggior parte di loro è ancora molto in ritardo; solo il 16% del totale, infatti, può essere considerato “maturo” dal punto di vista della sicurezza digitale.
Tutto ciò in un contesto nel quale più di un quarto delle Pmi del nostro paese ha subito almeno un attacco informatico negli ultimi 12 mesi. È quanto emerge dalla terza edizione del Cyber index Pmi, il rapporto promosso da Confindustria e Generali con il supporto del Politecnico di Milano e dell’Agenzia per la Cybersicurezza Nazionale.
Il primo dato evidenziato è legato alla consapevolezza e, come detto, la situazione è leggermente migliore rispetto al passato. Nel 2025, infatti, le Pmi arrivano a 55 punti su 100, mentre nel 2024 si fermavano a 52. Considerando, però, che la sufficienza si raggiunge a 60, i numeri non possono essere considerati positivi. La rilevazione si basa su un campione di oltre 1.500 imprese.
Livello delle PMI
Viene, poi, definito il livello di “maturità” delle Pmi nell’approccio alla cybersecurity. Come detto, solo il 16% delle piccole e medie imprese italiane si può considerare “maturo”, ovvero capace di “adottare un approccio strategico e di implementare strumenti efficaci per proteggere dati e infrastrutture digitali”.
La maggioranza delle imprese si colloca ancora in livelli intermedi di maturità. Il 32% delle Pmi può essere definito “consapevole”, con una buona comprensione dei rischi ma capacità operative ancora limitate, mentre il 38% rientra nella categoria delle imprese “informate”, caratterizzate da un approccio ancora poco strutturato alla sicurezza informatica. Rimane infine una quota del 14% di imprese “principianti”, con scarsa consapevolezza dei rischi cyber e una quasi totale assenza di misure di protezione.
Positivo il fatto che per la prima volta le imprese mature superano quelle principianti, ma il livello generale è ancora basso.
L’indice si basa su tre dimensioni principali: approccio strategico, identificazione dei rischi e attuazione delle misure di sicurezza. Tra queste, la componente più avanzata riguarda la strategia, che raggiunge un punteggio medio di 62 su 100, superando la soglia di sufficienza grazie a una maggiore attenzione alla governance del rischio e alla pianificazione degli investimenti da parte delle imprese.
Rimangono invece criticità nelle fasi successive del percorso. La capacità di identificazione dei rischi cyber si ferma a 47 su 100, mentre la dimensione dell’attuazione delle misure operative raggiunge 57 su 100, indicando che molte Pmi faticano ancora a tradurre la consapevolezza strategica in strumenti concreti di protezione.














