Un attacco informatico può fermare un ufficio comunale, interrompere servizi ai cittadini o compromettere dati sensibili di un’azienda. Per questo la cybersicurezza non riguarda più soltanto le grandi organizzazioni: nel mirino della criminalità informatica si trovano sempre più spesso anche piccoli Comuni e PMI, chiamati a proteggere servizi e informazioni strategiche con risorse limitate.
Da questa consapevolezza è partito il webinar del 30 settembre “Cybersecurity per piccoli Comuni e PMI. La sicurezza a misura di ente”, organizzato da CSI Piemonte e moderato da Enzo Veiluva, responsabile Cybersecurity e Business Continuity. L’appuntamento fa parte della rassegna “Sicuri di essere sicuri? 2026”, che propone momenti di approfondimento e confronto sui temi della cybersicurezza, della resilienza digitale e dell’evoluzione normativa.
All’evento hanno partecipato Marco Orlando, direttore di ANCI Piemonte, Cristina Odasso, responsabile della Sicurezza Informatica del Comune di Pinerolo, Alessandro Vallega, componente del Comitato Scientifico Clusit e di Clusit Community for Security, e Fabio Zanoli, referente regionale ASSODPO e membro del Cyber Think Tank ASSINTEL – NWN Solution.
Quando la sicurezza diventa un tema organizzativo
Dal dibattito è emersa la necessità di considerare la sicurezza come una responsabilità diffusa all’interno dell’organizzazione. La protezione dei sistemi informativi non passa esclusivamente attraverso tecnologie avanzate, ma richiede formazione costante, comportamenti consapevoli e procedure condivise che coinvolgano amministratori, dipendenti e fornitori.
In questa prospettiva, firewall, aggiornamenti software e infrastrutture sicure rappresentano solo una parte della strategia: la vera sfida consiste nel costruire una cultura della sicurezza capace di accompagnare le organizzazioni nella prevenzione e nella gestione dei rischi digitali.
I piccoli Comuni tra esternalizzazione e carenza di competenze
L’analisi dei modelli organizzativi dei Comuni di minori dimensioni (IFEL – ANCI Piemonte “Modelli di esternalizzazione nei piccoli comuni della Regione Piemonte” gennaio 2026) ha messo in evidenza che i servizi informatici sono tra le funzioni maggiormente esternalizzate. Circa due enti su tre affidano infatti all’esterno – in tutto o in parte – la gestione dei propri sistemi informativi. La scelta di ricorrere a fornitori esterni è, nella maggioranza dei casi, la risposta alla mancanza di competenze interne e, nello stesso tempo, impone alle amministrazioni di sviluppare capacità di indirizzo e controllo, pur mantenendo la responsabilità sui dati trattati.
Il rischio è che gli enti conservino formalmente questa responsabilità senza disporre degli strumenti necessari per governare in modo efficace i servizi affidati all’esterno. Una criticità rilevante, se si considera che amministrano informazioni anagrafiche, tributarie e sociali particolarmente delicate.
Oltre gli adempimenti
Nel corso dell’incontro è emerso anche l’invito a superare la logica della cosiddetta paper compliance. In un contesto normativo sempre più articolato, tra GDPR, NIS2, Cyber Resilience Act e AI Act, esiste il pericolo di concentrarsi sulla produzione di documenti e procedure formali senza generare un reale cambiamento nei comportamenti delle organizzazioni.
La protezione digitale richiede invece un approccio concreto: conoscere la propria infrastruttura informatica, governare gli accessi, ridurre la superficie di attacco, mantenere aggiornati i sistemi e investire nella formazione delle persone. In sostanza, costruire un ecosistema in cui tecnologia, processi e competenze operino in modo integrato.
Costruire organizzazioni più resilienti
Il webinar ha evidenziato come la cybersicurezza sia ormai un fattore strategico per la tenuta delle organizzazioni, indipendentemente dalle loro dimensioni. Per Comuni e PMI la sfida consiste nell’individuare soluzioni sostenibili ma efficaci, capaci di garantire continuità operativa, tutela delle informazioni e affidabilità nei confronti di cittadini, clienti e stakeholder.
Un percorso che richiede investimenti tecnologici, competenze adeguate e una cultura diffusa della prevenzione, perché oggi la capacità di prevenire, gestire e superare gli incidenti informatici è parte integrante della qualità dei servizi, della fiducia degli utenti e della competitività di imprese e territori.
