News

Cybersecurity 2026: il vero rischio è umano

Carlo Coppola · 21 Settembre 2026 · 3 min di lettura
Cybersecurity 2026: il vero rischio è umano
Immagine: The Verge

Le infrastrutture energetiche mondiali rimangono esposte a minacce che non hanno nulla a che fare con AI ribelli o scenari fantascientifici. Secondo Joshua Corman, executive in residence per la sicurezza pubblica presso l’Institute for Security and Technology, la vulnerabilità è strutturale e umana: «Siamo sempre stati preda. Semplicemente abbiamo sopravvissuto restando nel raggio d’appetito dei nostri predatori». Una metafora che racchiude la cruda realtà: i sistemi critici che forniscono energia ai nostri paesi vivono in uno stato di equilibrio fragile, dove l’errore umano, la configurazione sbagliata e la negligenza costituiscono il vero vettore di attacco.

Cybersecurity 2026: il vero rischio è umano
Crediti immagine: The Verge

Non è allarmismo. Il Department of Homeland Security ha avvertito che attori iraniani e simpatizzanti potrebbero condurre cyberattacchi su larga scala contro infrastrutture critiche americane. La minaccia è attuale, documentata e ha come protagonisti umani veri — non algoritmi sfuggiti dal controllo. È una distinzione che importa, perché cambia radicalmente il modo in cui pensiamo alla difesa.

Le vulnerabilità in un sistema energetico hanno radici profondamente umane: tecnici che replicano credenziali di accesso, amministratori che ignorano gli avvisi di sicurezza, procedure scritte sulla carta ma non rispettate sul campo. Aggiungere uno strato di AI alla minaccia, quando il fondamento è ancora così fragile, è come preoccuparsi di un ladro sofisticato quando le porte restano aperte. Le recenti notizie su incidenti legati a sistemi autonomi hanno catalizzato l’attenzione pubblica, ma hanno anche distratto dal problema che Corman sottolinea: la sicurezza è ancora un lavoro umano, con tutti i difetti che comporta.

La soluzione non risiede in sofisticati sistemi di rilevamento basati su machine learning, per quanto utili. Passa attraverso tre leve concrete: primo, la formazione continua del personale tecnico sui rischi reali; secondo, l’implementazione di protocolli di accesso minimale e segregazione delle reti; terzo, l’adozione di audit indipendenti con cadenza regolare. Nessuna di queste è nuova, tutte richiedono costanza e budget.

C’è un insegnamento scomodo in questa storia. Mentre i media e i vendor di sicurezza agitano spettri di AI ostili, i gestori di rete sanno benissimo che il proprio successo dipende ancora da una configurazione corretta, da persone che non cliccano su link malevoli e da processi che effettivamente funzionano quando il capo non guarda. Il rischio resta antropico. Affrontarlo significa smettere di raccontare favole e iniziare il lavoro noioso e quotidiano di chi fa cybersecurity per davvero.

Via: The Verge