Torna al Blog

Operational Summary ACN, agosto 2026: come trasformare i dati sulla minaccia cyber in un input per il risk assessment NIS2

·5 min lettura
Illustrazione Tomato Blue: dashboard con i dati sulla minaccia cyber che alimenta, tramite flussi di dati, un registro dei rischi con checklist di compliance — Operational Summary ACN come input per il risk assessment NIS2.

ACN (Agenzia per la Cybersicurezza Nazionale) ha pubblicato il 28 settembre 2026 il nuovo Operational Summary con dati e indicatori sulla minaccia cyber in Italia, relativo ad agosto 2026. La maggior parte delle organizzazioni lo legge come notizia e lo archivia. Poche lo usano davvero come input del proprio risk assessment NIS2 (la direttiva UE 2022/2555 sulla sicurezza delle reti e dei sistemi informativi) — ed è questo secondo uso, non il primo, l'oggetto di questo articolo.

Cos'è l'Operational Summary ACN e perché conta ora

ACN è l'Autorità nazionale competente NIS ai sensi dell'articolo 8, paragrafo 1, della direttiva NIS2, oltre che Punto di contatto unico NIS in Italia; il CSIRT Italia, che riceve le notifiche di incidente, opera al suo interno. Il D.Lgs. 138/2024, decreto di recepimento della NIS2 in Italia, formalizza questo ruolo e fissa gli obblighi per i soggetti essenziali e importanti. L'Operational Summary è la pubblicazione periodica con cui ACN restituisce il quadro nazionale della minaccia cyber: eventi rilevati, incidenti confermati, settori e vettori più colpiti, oltre ai risultati del monitoraggio preventivo su sistemi di PA e imprese. I dati di questa edizione si riferiscono ad agosto 2026 e sono confrontati col mese precedente, con cadenza mensile. Conta ora perché arriva mentre molte organizzazioni stanno consolidando i processi di adeguamento NIS2: un dato pubblico e ricorrente è un'occasione per verificare, mese dopo mese, se la lettura del rischio resta aggiornata.

I dati pubblicati in questa edizione

Ad agosto 2026 ACN ha registrato 309 eventi cyber e 185 incidenti, numeri stabili rispetto a luglio (188 incidenti): panorama sostanzialmente invariato, non escalation improvvisa. Le minacce più frequenti restano esposizione dati, defacement e ransomware. I settori più colpiti: manifatturiero (ransomware), telecomunicazioni (compromissione caselle e-mail) e tecnologico (sfruttamento vulnerabilità); i vettori d'accesso più usati sono vulnerabilità sfruttate, credenziali compromesse e phishing/spear phishing — tutti mitigabili con controlli di igiene informatica di base (patching, gestione credenziali, awareness). Il monitoraggio del CVE Program segna inoltre 12.719 nuovi record CVE, +2.800 su luglio, di cui 288 già con Proof of Concept pubblico: un dettaglio che pesa sulla priorità del patching, perché una vulnerabilità con PoC pubblico è più rapidamente sfruttabile. Il monitoraggio preventivo ACN ha infine segnalato oltre 9.000 sistemi di PA e imprese italiane a rischio, con 8.382 comunicazioni di allertamento inviate.

Come si traduce in un input per il risk assessment NIS2/ISO 27001

Questi numeri non dicono nulla sul vostro rischio specifico: nessun Operational Summary sostituisce un'analisi di minaccia calibrata sulla vostra organizzazione. Sono però un benchmark esterno utile per tarare la probabilità di minaccia nel vostro risk assessment NIS2/ISO 27001: se il vostro settore compare tra quelli più colpiti — manifatturiero, telecomunicazioni, tecnologico, in questa edizione — è un segnale da pesare, non da ignorare né da sovrastimare isolatamente. Lo stesso vale per i vettori d'accesso: se il vostro registro dei rischi non include ancora, tra le cause più probabili di un incidente, lo sfruttamento di vulnerabilità note o le credenziali compromesse, questi dati sono un motivo concreto per aggiornarlo. Il modo corretto di usarli è incrociarli con il registro dei rischi che la vostra organizzazione già tiene ai fini NIS2/ISO 27001 — ne parliamo nel dettaglio in Ancorare il registro dei rischi ai dati ACN — non leggerli isolatamente come notizia scollegata dal vostro processo di gestione del rischio.

Il nesso con gli obblighi di notifica incidenti verso ACN

Conoscere il panorama nazionale della minaccia aiuta a classificare più correttamente un incidente che vi riguarda — per esempio riconoscendo prima un pattern di ransomware già frequente nel vostro settore, o inquadrando più rapidamente un tentativo di compromissione partito da una vulnerabilità con Proof of Concept pubblico, la cui diffusione è tipicamente più rapida. Ma attenzione: l'Operational Summary non cita né modifica soglie e tempistiche di notifica, fissate dal D.Lgs. 138/2024 (decreto di recepimento della NIS2 in Italia), art. 25: pre-notifica al CSIRT Italia entro 24 ore dalla conoscenza dell'incidente significativo, notifica entro 72 ore con valutazione iniziale, relazione finale entro un mese dalla notifica delle 72 ore. Sono due fonti distinte — una descrive il contesto, l'altra impone obblighi puntuali con scadenze precise — e la distinzione va tenuta anche nella comunicazione verso il management.

Cosa fare adesso

La cadenza mensile di questa pubblicazione suggerisce una buona pratica operativa: fissare un momento ricorrente — mensile, agganciato proprio all'uscita di ogni nuovo Operational Summary — per rivedere il registro dei rischi alla luce dei dati più recenti, invece di aggiornarlo solo in occasione di audit o incidenti. Un ciclo di revisione ancorato a una pubblicazione esterna ricorrente è più facile da istituzionalizzare di uno lasciato alla buona volontà del singolo responsabile.

Tre domande per usare questi dati invece di limitarvi a leggerli: il vostro settore rientra tra quelli più colpiti in questa edizione? Il vostro registro dei rischi NIS2/ISO 27001 include già un riferimento ai dati ACN più recenti, o è fermo a una fotografia più vecchia? Sapreste dire, oggi, se un evento nel vostro perimetro rientrerebbe nella definizione di incidente significativo che fa scattare i tempi di notifica?

Se non siete sicuri di rientrare nel perimetro NIS2, o di quali obblighi si applichino alla vostra organizzazione, verificatelo prima che la domanda arrivi da un controllo o da un incidente reale: Verifica se rientri nel perimetro NIS2 — NIS2 Gap Analysis.

Fonti