Il sondaggio condotto da ESET evidenzia numerose tendenze positive, ma la mancanza di misure di base e la scarsa comprensione delle minacce più recenti lasciano alcune lacune nella sicurezza. Le piccole e medie imprese (PMI) non considerano più gli attacchi informatici come eventi rari di cui dovrebbero preoccuparsi solo le grandi aziende. Le PMI mostrano fiducia nella propria resilienza, ammettendo tuttavia di non conoscere a sufficienza l’attuale panorama delle minacce che coinvolgono l’AI. Questa osservazione è solo uno dei principali elementi emersi dall’ESET SMB Cyber Readiness Index 2026, che ha intervistato a livello globale 4.400 responsabili IT, di cui 500 in Italia, delle PMI (da 25 a 1.000 endpoint), nei diversi settori.
Cresce la fiducia
Ogni PMI, potrebbe lanciare una monetina per sapere se quest’anno sarà vittima di un incidente informatico. E’ il dato che emerge dal sondaggio dove il 45% delle PMI dichiara di aver subito un incidente di cybersecurity negli ultimi 12 mesi, mentre il 14% ne ha subito più di uno. La Germania (64%) è in testa con il tasso più alto di incidenti registrati (uno o più), seguita dagli Stati Uniti (54%) e dalla Spagna (53%). In Italia, su 500 PMI prese in esame, l’8% ha dichiarato di aver subito più di un attacco nell’ultimo anno, il 27% di averne subito almeno uno, mentre il 65% ha dichiarato di non averne subiti o di non esserne a conoscenza.
In particolare, il 61% di tutte le PMI intervistate è seriamente preoccupato per gli attacchi informatici e il 75% considera la guerra informatica e i conflitti a livello globale come vere e proprie minacce informatiche che potrebbero avere un impatto sulle proprie attività.
Tuttavia, il 68% delle PMI ha fiducia nella propria cybersecurity per prevenire questi attacchi e il 75% afferma di essere fiducioso nella propria resilienza agli attacchi informatici, ossia nella capacità di gestire gli attacchi. In Italia, il 17% delle aziende ha dichiarato di essere più che fiducioso nella propria resilienza, il 59% abbastanza fiducioso, mentre solo il 3% ha ammesso di non essere sicuro della propria resilienza.
La fiducia nella cyber resilience aumenta ulteriormente tra le organizzazioni che hanno già subito più incidenti (81%), indicando che l’esposizione diretta sta plasmando approcci alla sicurezza più realistici e maturi.
Percezione contro realtà
L’indagine evidenzia anche un notevole divario tra i rischi percepiti e quelli effettivi. Mentre il malware basato sull’AI domina le discussioni dei consigli di amministrazione, i titoli dei media e le altre minacce percepite in questa indagine, gli incidenti nel mondo reale continuano a essere causati da problemi più familiari quali il phishing, credenziali deboli, sistemi privi di patch e monitoraggio insufficiente.
L’impatto pratico dell’AI oggi riguarda molto meno i nuovi malware autonomi e molto di più la possibilità di generare volumi più elevati di campagne di phishing più convincenti, accelerare lo sviluppo di malware e abusare in modo scalabile di strumenti di AI disponibili pubblicamente e di funzionalità agentiche. Gli gli ingegneri di ESET stanno infatti osservando che qualsiasi impiego diretto dell’AI per generare malware e script rimane ancora limitato e circoscritto. Gli autori degli attacchi si affidano sempre più all’automazione e alla creazione di un’apparenza di affidabilità, piuttosto che al raggiungimento di una reale funzionalità basata sull’AI, sfruttando l’AI per imitare presentazioni e interazioni di livello professionale, consolidando ulteriormente il social engineering come uno dei principi terreni di confronto nella cyber defense.
Tuttavia, gli strumenti di AI stanno svolgendo un duplice ruolo in questo scenario delle minacce in evoluzione: da un lato, le PMI li stanno integrando rapidamente per migliorare produttività ed efficienza, con un’adozione particolarmente forte negli Stati Uniti (81%). Dall’altro, il 40% di tutte le aziende intervistate non dispone di policy che limitino la shadow AI, che rappresenta un vettore di attacco emergente. Per quanto riguarda le aziende italiane, dal sondaggio è emerso che il 60% di esse sta già integrando l’AI all’interno della propria organizzazione e il 49% dispone già di una policy sull’AI.
Nel complesso, il phishing rimane la causa più comune degli incidenti di cybersecurity (26%), una tendenza confermata anche dai dati di telemetria di ESET per tutto il 2025, secondo cui il 34% di tutte le minacce era costituito da phishing e minacce correlate.
La compromissione della supply chain, pur rientrando tra le principali minacce coinvolte negli incidenti e pur avendo un impatto a valle potenzialmente devastante, si colloca sorprendentemente in basso tra le preoccupazioni delle PMI (14%).
Trend positivi
Nel complesso, il sondaggio evidenzia diversi trend positivi, come una maggiore soddisfazione rispetto ai budget (il 65% si dichiara soddisfatto; il 15% più che soddisfatto) o una più ampia adozione di livelli superiori di prodotti cybersecurity (solo l’11% afferma di avere una protezione essenziale (minimal)). In Italia, il 92% delle aziende ritiene che il proprio budget per la cybersecurity sia adeguato o comunque più che sufficiente. Il 29%, invece, prevede un aumento di budget il prossimo anno.
Nel comparto ‘Training and Awareness’ emerge come uno degli aspetti positivi più costanti nei dati. Ben l’87% delle PMI considera la formazione dei dipendenti molto importante o fondamentale per la propria resilienza cyber, e molte (72%) stanno andando oltre i programmi di base, verso una formazione più strutturata che include simulazioni di phishing e attività di rinforzo regolari. Le stesse aziende italiane (86%) hanno dichiarato di considerare il training di vitale importanza per la propria organizzazione.
Tempi di indagine più rapidi (il 41% necessita di meno di due settimane per indagare) e una più ampia segnalazione degli incidenti (solo il 5% non segnalati) suggeriscono inoltre che lo stigma intorno alle violazioni stia diminuendo, con le PMI che dimostrano la volontà di coinvolgere assicuratori, partner, clienti e autorità quando qualcosa va storto.
Chiaramente, l’ampia adozione di assicurazioni contro il cyber risk (71%), in particolare di assicurazioni con requisiti specifici (37%), supporta questi trend positivi.
Convivere con le minacce cyber
In conclusione, l’ESET Cyber Readiness Index 2026 mostra un quadro sfumato della cybersecurity nelle PMI. La fiducia sta crescendo, non perché le minacce stiano diminuendo, ma perché le aziende stanno imparando a conviverci. Cyber insurance, training maggiore e più continuativo, risposta più rapida e ulteriore trasparenza, sono elementi che hanno contribuito a potenziare la resilienza.
Allo stesso tempo, i fondamentali restano decisivi. La maggior parte delle violazioni deriva ancora da problemi prevenibili, e man mano che gli attacchi informatici di successo diventano la nuova normalità, mettere a posto questi elementi di base conta più che mai. Per le PMI che si muovono in un ambiente di minacce sempre più complesso e influenzato dall’AI, la resilienza dipenderà meno dall’inseguire i trend del momento e molto più da investimenti sostenuti e strategici in persone, processi e solidi processi di sicurezza.
Di Fabio Buccigrossi, Vice President of South West Europe Sales di ESET









