La tecnologia, almeno nelle dinamiche internazionali, non è neutra. Per l'intelligence italiana può essere innescare cambiamenti sociali e politici, ma allo stesso tempo essere il anche principale fattore che plasma le minacce alla sicurezza nazionale.
La relazione sulla politica dell’informazione per la sicurezza 2026 (ma relativa all'anno 2025) dei nostri servizi di intelligence mostra un paese quotidianamente sotto la pressione di minacce ibride, crisi internazionali e vulnerabilità tecnologiche, ma che – in ottica futura – vuole puntare su sovranità digitale, analisi avanzate e integrazione delle competenze.
Al punto che il titolo scelto per l’edizione di quest’anno, presentata alla Camera, è proprio Governare il cambiamento.
Il che vuol dire essere in grado di anticipare oltre che reagire, perché la tecnologia, in tutte le sue dimensioni, non è più un’opzione, ma la chiave della resilienza dello Stato. Come spiega il direttore generale del dipartimento delle Informazioni per la sicurezza, Vittorio Rizzi, “oggi la minaccia opera in modo continuo, pervasivo e spesso elusivo. Non è più sufficiente reagire, serve governare il cambiamento”. Cambiamento che riguarderà, in un futuro prossimo, lo stessa sistema di intelligence, attraverso una riforma che dia, nelle parole del sottosegretario alla presidenza del Consiglio con delega alla sicurezza, Alfredo Mantovano “una capacità di coordinamento nazionale che superi sovrapposizioni e modelli obsoleti”. E a proposito di modelli obsoleti, “sarebbe il caso di archiviare definitivamente la locuzione 'servizi segreti': noi siamo servizi di intelligence” perché “la segretezza è un mezzo, non un fine”.
Cyberattacchi quotidiani alle pubbliche amministrazioni
Minaccia ibrida, è l’altra espressione fondamentale. Gli attacchi informatici monitorati dall'intelligence italiana nell’anno appena trascorso mostrano uno spostamento netto degli obiettivi: se nel 2024 il 50% dei target era di natura pubblica, nel 2025 quella percentuale è salita al 68%. Le pubbliche amministrazioni centrali sono diventate il bersaglio primario, mentre il settore privato ha visto contrarsi gli attacchi dal 49% al 31%.
La tipologia di attori, invece, è rimasta stabile: i gruppi di cyberspionaggio rappresentano ancora il 50-52% delle offensive, seguiti da gruppi criminali (38-41%). I cosiddetti hacktivisti restano residuali (5-6%), ma con una particolarità: nel 2025 hanno intensificato attacchi DDoS (Distributed Denial of Service) e defacement – sostanzialmente l’impossibilità di accedere a un sito web attraverso attacchi ai server e l’alterazione dei contenuti – contro i paesi che supportano l'Ucraina, inclusa l'Italia. La tecnica più utilizzata è quella del malware nelle sue innumerevoli varianti (spyware, rootkit, keylogger, ransomware), che rappresenta l’83% degli attacchi nel 2025, contro il 68% del 2024. Il phishing cresce dal 1,5% al 4%. Gli obiettivi principali restano il furto di identità e di credenziali (58%) o il furto e l’estrusione di dati (28%).
Un punto critico emerso dalla relazione riguarda i sistemi hardware e software che controllano processi fisici: sono stati colpiti impianti idrici, reti energetiche, infrastrutture di trasporto. I gruppi hacktivisti hanno “ripetutamente provato a sfruttare le vulnerabilità intrinseche di tali sistemi” che spesso usano protocolli obsoleti e credenziali deboli. I danni sono più che altro collaterali, ma importanti: come spiega Mantovano “bloccare il sistema informatico di una azienda sanitaria non interessa per i dati medici in sé, ma per il danno alla collettività che è immediato e tangibile”. Un passaggio significativo: nel 2025, per la prima volta, l’intelligence italiana ha accolto l'invito di quella statunitense e sottoscritto — insieme alle principali agenzie occidentali — un report congiunto che attribuisce pubblicamente alla Cina la campagna di cyber-spionaggio su larga scala denominato Salt Typhoon.
Le minacce ibride che arrivano da Russia e Cina
Quanto agli attori statuali, Rizzi ha indicato la Russia come “la minaccia più concreta, non solo convenzionale ma anche non convenzionale” anche per il 2026.
Il Cremlino ha sviluppato una strategia che include sabotaggi, azioni informative e cinetiche, interferenze politiche, campagne di disinformazione e attacchi informatici condotti tramite proxy e squadre di hacktivist. Gli obiettivi di Mosca sono destabilizzare la coesione del fronte occidentale, erodere il sostegno popolare ai governi che supportano l'Ucraina, tentare di eliminare o ridimensionare le sanzioni.
La capacità russa di condurre campagne ibride, sottolinea il rapporto, “trova fondamento nell'asimmetria tra i sistemi politici di stampo autoritario e quelli democratici”. Mosca sfrutta libertà e apertura dei sistemi democratici mentre protegge il proprio regime con una censura capillare. In Italia, secondo il rapporto, le attività di cyberspionaggio si avvalgono di ambienti filorussi, singoli soggetti con postura pro-russa, blogger al soldo di Mosca o profili non immediatamente riconducibili alla Federazione.
Diversa, invece, la strategia di Pechino. La relazione descrive Pechino come orientata al “medio e lungo periodo”. La Cina si avvale di strumenti economici, diplomatici e informativi per espandere la propria influenza globale, condurre campagne di spionaggio industriale ed esercitare pressioni economiche. L'obiettivo dichiarato è ottenere “una Unione europea frammentata, una coalizione occidentale debole e un mercato europeo aperto e stabile, da sfruttare come fonte di crescita economica e acquisizione di conoscenza tecnologica”.
Il terrorismo interno e il rischio della radicalizzazione amplificata
Anche la sicurezza interna resta un tema sensibile. L'intelligence monitora attentamente il terrorismo domestico, dal jihadismo agli ambienti suprematisti e accelerazionisti, tendendi all’estremizzazione del capitalismo, dell'ultradestra. Sul piano delle minacce tradizionali, il recente attacco israelo-statunitense all’Iran ha aumentato considerevolmente il rischio terrorismo, anche se gli estremismi islamici di matrice iraniana “non sono poi così compatti”, assicura Mantovano. Ma anche qui la variabile tecnologica è moltiplicatrice di rischio: “La radicalizzazione online e l'accesso a strumenti digitali avanzati aumentano in modo significativo il potenziale di danno di singoli individui o micro-cellule, difficilmente intercettabili”.
Un dato preoccupante riguarda la cosiddetta ideologia ibrida: una quota crescente di soggetti radicalizzati non aderisce a una sola ideologia estremista, ma mescola elementi di destre radicali, nichilismo, accelerazionismo e fascinazione per la violenza amplificata dal contesto digitale. Un profilo sfuggente, difficile da intercettare con i modelli tradizionali e che coinvolge anche i giovanissimi: nel triennio 2023-25 c’è stato un incremento del 285% di operazioni con minori, coinvolti in 4 operazioni su 10.
Il fondale marino come campo di battaglia
Ma la battaglia ibrida si combatte, al giorno d’oggi, anche sui fondali marini e oceanici, dove transitano il 95% dei flussi dati mondiali attraverso cavi sottomarini in fibra ottica: parliamo di circa 485 cavi per una lunghezza complessiva di oltre 900mila miglia (pari a oltre 1,6 milioni di chilometri). Un'infrastruttura invisibile, dispersa e profondamente vulnerabile. E sulla quale, anche qui, la Cina gioca un ruolo di primo piano.
L'Italia, al centro del Mediterraneo, è uno snodo fisico e digitale esposto a questi rischi, ma anche strategicamente rilevante per la continuità delle connessioni tra Europa, Nordafrica e Medio Oriente. Non è un caso che il sottosegretario Mantovano citi tra i cantieri strategici del prossimo futuro la posa a Genova del cavo BlueMed, pur non menzionato dal rapporto dell’intelligence, che fa parte del Blue-Raman: una dorsale digitale che collegherà Europa e India senza passare dal canale di Suez, con effetti diretti sull'ecosistema dell'intelligenza artificiale e sulla riduzione della dipendenza tecnologica da Russia e Cina.
Gli eventi recenti, quali l'attacco ai gasdotti Nord Stream, il danneggiamento del Balticconnector nel 2023, i guasti ai cavi nel mar Baltico e in alcune aree dell'Indopacifico, hanno dimostrato che le infrastrutture sottomarine “sono vulnerabili non solo ad azioni classiche, ma anche a interferenze intenzionali a basso costo, capaci di generare interruzioni e, soprattutto, incertezza”.
La postura difensiva si regge su uno schema che la relazione individua con precisione: rilevamento-attribuzione-decisione-ripristino. Per il dominio sottomarino, la velocità di questo ciclo è “una variabile determinante”.
Sovranità tecnologica, come ridurre i punti di pressione
Il rapporto distingue, infine, tra due dimensioni: la sovranità tecnologica (controllare le tecnologie strategiche come semiconduttori e infrastrutture cloud) e la sovranità digitale (la capacità di controllare dati, algoritmi, applicazioni e infrastrutture. Ma è su quella tecnologica che si sofferma la relazione 2026, come terzo concetto chiave. Gli stati che dipendono dall'estero per semiconduttori, software o cloud di grandi player stranieri, infatti, hanno “punti di pressione” che possono essere sfruttati ampiamente. E allora, come spiega Rizzi, “avere da una parte una capacità computazionale interna e dall'altra strumenti capaci di distinguere il vero e il verosimile dal falso è la sfida del futuro”.




