Metodologia

Come abbiamo costruito Cipher

Il Framework

Cipher traduce i rischi tecnici OWASP Top 10 in scenari concreti per le PMI italiane, integrandoli con le minacce emergenti piu' rilevanti (BEC, Shadow IT, Insider Threats). Abbiamo preso i rischi piu' critici identificati dalla community OWASP — lo standard mondiale per la sicurezza applicativa — e li abbiamo adattati alla realta' delle piccole e medie imprese italiane in 9 settori chiave dell'economia. Per ogni combinazione rischio-settore, abbiamo creato scenari realistici usando dati provenienti da fonti istituzionali e report di settore aggiornati. L'obiettivo non e' spaventare, ma rendere comprensibile: quando un imprenditore capisce che 'Broken Access Control' significa che il suo stagista puo' accedere ai fascicoli di tutti i clienti, il rischio diventa reale e gestibile.

I 13 Rischi Cipher

01

Accessi Non Controllati

Broken Access Control

OWASP A01:2021

02

Dati Esposti

Cryptographic Failures

OWASP A02:2021

03

Email Trappola

Phishing / Social Engineering

OWASP A01/A07 + Social Engineering

04

Ransomware

Ransomware / Malware

Multiple OWASP categories

05

Password Deboli

Authentication Failures

OWASP A07:2021

06

Software Obsoleto

Vulnerable & Outdated Components

OWASP A06:2021

07

Backup Inesistenti

Data Integrity / Availability

OWASP A08:2021 + Availability

08

Nessun Monitoraggio

Security Logging & Monitoring Failures

OWASP A09:2021

09

Configurazioni Errate

Security Misconfiguration

OWASP A05:2021

10

Fornitori Insicuri

Supply Chain / Third-Party Risk

OWASP A06/A08 + Supply Chain

11

Frode via Email (BEC)

Business Email Compromise

Social Engineering + A07

12

Cloud Incontrollato

Cloud & Shadow IT

A05 + Shadow IT

13

Minaccia Interna

Insider Threats / BYOD

A01 + Insider Risk

Fonti dei Dati

Clusit 2026

Rapporto annuale sulla sicurezza ICT in Italia. La fonte piu' completa sugli attacchi informatici nel panorama italiano.

https://clusit.it/rapporto-clusit/

Cyber Index PMI 2025

Indice di maturita' cyber delle PMI italiane, promosso da Confindustria e Generali con il supporto dell'ACN.

https://www.cyberindexpmi.it/

ENISA 2025

Agenzia europea per la cybersicurezza. Report annuale sulle minacce e trend di sicurezza in Europa.

https://www.enisa.europa.eu/topics/cyber-threats/threats-and-trends

Sophos 2025

State of Ransomware Report: analisi globale sui costi, tempi di recovery e impatto del ransomware sulle imprese.

https://www.sophos.com/en-us/content/state-of-ransomware

Verizon DBIR 2025

Data Breach Investigations Report: analisi delle violazioni dati reali a livello globale, con focus su credenziali e vettori di attacco.

https://www.verizon.com/business/resources/reports/dbir/

FBI IC3 2024

Internet Crime Complaint Center: report annuale sulle perdite finanziarie da crimini informatici, incluse le frodi BEC.

https://www.ic3.gov/

Gartner 2025

Analisi di mercato sulla gestione del cloud aziendale e il fenomeno Shadow IT nelle organizzazioni.

https://www.gartner.com/

Ponemon Institute 2025

Ricerca sulle minacce interne (insider threats): frequenza, costi e impatto sulle organizzazioni.

https://www.ponemon.org/

Federprivacy

Associazione italiana dei professionisti della privacy. Report e statistiche su data breach e ransomware in Italia.

https://www.federprivacy.org/

GDPR

Regolamento Generale sulla Protezione dei Dati (UE 2016/679). Il framework normativo europeo per la protezione dei dati personali.

https://gdpr.eu/

NIS2

Direttiva europea sulla sicurezza delle reti e dei sistemi informativi (UE 2022/2555). Estende gli obblighi di cybersicurezza a nuovi settori.

https://digital-strategy.ec.europa.eu/en/policies/nis2-directive

DORA

Regolamento europeo sulla resilienza operativa digitale per il settore finanziario (UE 2022/2554). Obblighi di gestione del rischio ICT per banche, assicurazioni e istituti di pagamento.

https://www.digital-operational-resilience-act.com/

ACN

Agenzia per la Cybersicurezza Nazionale. L'autorita' italiana per la cybersicurezza, coordinamento nazionale e supporto alle imprese.

https://www.acn.gov.it/

AGID

Agenzia per l'Italia Digitale. Linee guida sulla sicurezza informatica per la pubblica amministrazione e le imprese italiane.

https://www.agid.gov.it/

Nota Metodologica

Cipher e' un progetto open di Securitix Solutions. I dati vengono aggiornati annualmente sulla base dei report piu' recenti disponibili. Le statistiche citate provengono dai report indicati e potrebbero variare nelle edizioni successive. Il framework e' in evoluzione continua per riflettere il panorama delle minacce in cambiamento.