Defensive Security 1 Agosto 2026 · 10 min di lettura · Team FrameSec

Attacchi informatici alla sanità italiana 2026: ospedali e ASL nel mirino

La sanità pubblica italiana è uno dei settori più colpiti da ransomware e data breach nel 2026. Sistemi legacy, budget IT ridotti e dati ad altissimo valore creano una combinazione letale. Analizziamo gli attacchi più significativi, l'impatto sui pazienti e gli obblighi NIS2 per le strutture sanitarie.

sanità cybersecurity ransomware ospedale ASL attacco NIS2 sanità GDPR dati sanitari

Perché la sanità è un bersaglio privilegiato

Il settore sanitario italiano presenta una combinazione di fattori che lo rendono particolarmente vulnerabile agli attacchi informatici. Secondo il Rapporto Clusit 2025, la sanità è il terzo settore più colpito in Italia con il 12% degli attacchi gravi, in crescita del 28% rispetto al 2024.

Le ragioni strutturali di questa vulnerabilità:

Dato chiave

Il downtime medio di un ospedale italiano dopo un attacco ransomware è di 18 giorni (fonte: Politecnico di Milano 2025). In quel periodo vengono rinviate migliaia di visite, ritardati interventi chirurgici non urgenti e i pazienti critici vengono trasferiti ad altre strutture con costi umani e finanziari enormi.

Gli attacchi più significativi al SSN 2025-2026

Negli ultimi diciotto mesi, diverse strutture del Servizio Sanitario Nazionale italiano hanno subito attacchi di rilievo:

Pattern comuni negli attacchi al SSN

Analizzando i casi documentati dall'ACN nel 2025-2026, emergono pattern ricorrenti:

Le tecniche usate dagli attaccanti nel settore sanitario

Initial access: phishing mirato al personale sanitario

Le campagne di phishing verso il personale sanitario sono sempre più sofisticate e contestualizzate. Email che simulano comunicazioni del Ministero della Salute, aggiornamenti su normative sanitarie, o notifiche di sistemi interni (cartella clinica elettronica, software di refertazione) hanno tassi di click significativamente più alti delle campagne generiche.

Sfruttamento di dispositivi medici connessi

I dispositivi medici IoT (monitor di parametri vitali, pompe per infusione, apparecchiature diagnostiche connesse in rete) spesso usano firmware non aggiornabile con vulnerabilità note. Alcuni attaccanti usano questi dispositivi come punto di pivot per muoversi lateralmente nella rete ospedaliera verso i sistemi più critici.

Accesso tramite fornitori terzi

Come descritto nella guida agli attacchi supply chain contro le PMI, le strutture sanitarie sono esposte agli stessi rischi: fornitori di manutenzione apparecchiature, laboratori esterni, software house di gestionali sanitari — ognuno è un potenziale vettore di accesso non autorizzato.

Impatto su pazienti, GDPR e obblighi NIS2

Il data breach sanitario e il GDPR

Un attacco ransomware a una struttura sanitaria è automaticamente un data breach GDPR. I dati sanitari sono "dati particolari" ai sensi dell'art. 9 del GDPR e la loro violazione richiede:

  1. Notifica al Garante per la Privacy entro 72 ore dalla scoperta
  2. Comunicazione diretta agli interessati (pazienti) se il rischio per i loro diritti è elevato
  3. Documentazione dell'incidente nel registro del titolare

Le sanzioni per gestione inadeguata di dati sanitari violati possono arrivare a 20 milioni di euro o il 4% del fatturato globale. Il Garante ha già sanzionato strutture sanitarie italiane negli anni recenti per violazioni GDPR legate a incidenti informatici.

NIS2 per il settore sanitario

Il D.Lgs. 138/2024 (NIS2) include espressamente il settore sanitario tra i soggetti essenziali. Gli ospedali pubblici, le ASL e le strutture private convenzionate con il SSN con fatturato superiore ai 10 milioni di euro sono obbligati a:

La mancata conformità espone a sanzioni fino a 10 milioni di euro per i soggetti essenziali, con responsabilità personale degli organi direttivi.

Attenzione

Molte strutture sanitarie private (cliniche, poliambulatori, centri diagnostici) non sanno di ricadere nella NIS2. Se la tua struttura è convenzionata con il SSN o supera i 10 milioni di fatturato, verifica immediatamente il tuo status sul portale ACN e avvia il percorso di adeguamento.

Come le strutture sanitarie si proteggono

Le strutture sanitarie che hanno resistito meglio agli attacchi del 2025-2026 condividono alcune caratteristiche comuni:

  1. Segmentazione della rete clinica — rete clinica (dispositivi medici, PACS, cartella clinica) separata fisicamente o logicamente dalla rete amministrativa e da Internet
  2. MFA su tutti gli accessi remoti — nessun accesso VPN o RDP senza autenticazione multi-fattore, incluso il personale medico che accede da casa
  3. Backup offline immutabile — copia dei dati critici su supporto air-gapped o in cloud con immutabilità attivata, non accessibile dalla rete interna
  4. SOC 24/7 dedicato o in outsourcing — il SIEM con log management centralizzato consente di rilevare comportamenti anomali (traffico insolito, accessi fuori orario, escalation di privilegi) prima della cifratura
  5. Piani di continuità operativa testati — procedure documentate per operare in modalità cartacea durante un'interruzione, con personale formato e kit di emergenza predisposti
  6. Formazione periodica del personale — il phishing rimane il vettore principale: simulazioni di phishing trimestrali e training su come riconoscere email sospette riducono drasticamente il rischio di compromissione iniziale

Per una struttura sanitaria che parte da zero, il piano di cybersecurity in 3 livelli di maturità è un riferimento pratico per stabilire le priorità senza disperdere risorse.

Domande frequenti

Perché la sanità è così spesso bersaglio di attacchi ransomware?
Perché combina dati ad altissimo valore (record sanitari), sistemi legacy difficili da aggiornare, operatività 24/7 che impedisce downtime e budget IT storicamente insufficienti. Questa combinazione rende le strutture sanitarie bersagli preferenziali con alta probabilità di pagamento del riscatto.

Un attacco ransomware a un ospedale rientra nei casi NIS2?
Sì. Il D.Lgs. 138/2024 include la sanità tra i soggetti essenziali. Gli ospedali e le ASL devono notificare gli incidenti all'ACN entro 24 ore, implementare misure di sicurezza proporzionate e designare un referente responsabile per la cybersicurezza.

Cosa succede ai dati dei pazienti rubati durante un attacco?
Vengono venduti nel dark web, usati per truffe assicurative o ricatti ai pazienti. La notifica al Garante per la Privacy è obbligatoria entro 72 ore. Le sanzioni per gestione inadeguata possono arrivare a 20 milioni di euro o il 4% del fatturato globale.