Giornalismo d'Inchiesta
Unclessify — Rivista di Investigazione e Declassificazione, Fondata da Graziano Costantino
Unclessify — Rivista di Investigazione e Declassificazione, Fondata da Graziano Costantino
La resilienza cibernetica delle infrastrutture finanziarie italiane tra guerra ibrida e vuoti giurisdizionali
Atto Acquisito: bancaditalia.it

La resilienza cibernetica delle infrastrutture finanziarie italiane tra guerra ibrida e vuoti giurisdizionali

bancaditalia.itItalia2020public
#cybersecurity#banca-d-italia#resilienza-finanziaria#golden-power#guerra-ibrida#direttiva-nis

Fonte di Approfondimento Investigativo Validata: bancaditalia.it — Italia

Condividi:

Clausola di Trasparenza & Diritto di Cronaca

Dossier e analisi redatti dalla redazione di Unclessify a partire da atti pubblici, registri ufficiali e documentazione declassificata rilasciati da bancaditalia.it. La contestualizzazione storico-giudiziaria, la sintesi analitica e il commento critico sono a cura di Unclessify nel rispetto dell'art. 21 della Costituzione (diritto di informazione) e della dottrina del Fair Use / Pubblico Interesse.

Consulta la Politica Editoriale e la Trasparenza delle Fonti →

Documentazione & Atti Ufficiali

Interesse pubblico e urgenza sistemica

La sicurezza dei circuiti di pagamento e delle infrastrutture di mercato non rappresenta un mero requisito tecnologico di conformità, ma il fondamento stesso della stabilità macroeconomica globale. Nel contesto contemporaneo, l’interruzione dolosa di un nodo primario del sistema finanziario rischia di innescare una reazione a catena capace di paralizzare l’erogazione di liquidità e la fiducia pubblica.

La progressiva integrazione dei servizi digitali di pagamento, investimento e consulenza ha ampliato le superfici di attacco, esponendo il perimetro economico nazionale a minacce multidimensionali. La salvaguardia della continuità operativa istituzionale richiede l’abbandono di modelli difensivi statici a favore di una gestione integrata della resilienza, dove ogni vulnerabilità tecnica assume una diretta rilevanza per la sovranità statale.

Contesto storico e geopolitico

L’evoluzione delle minacce alle architetture informatiche ha ridefinito gli equilibri delle relazioni internazionali. Come evidenziato nell’analisi strategica di settore, le operazioni ciber-ostili si collocano pienamente all’interno della guerra ibrida, venendo preferite ad azioni militari convenzionali o apertamente dichiarate in virtù dei costi contenuti e del ridotto rischio di attribuzione diretta.

Le dinamiche storiche dimostrano come la minaccia non sia isolata, ma si sviluppi attraverso scopi plurimi che colpiscono contemporaneamente diversi bersagli con metodologie eterogenee. Già prima della crisi sanitaria legata al Sars-Cov-2, l’attività di modellazione della minaccia includeva espressamente l’interconnessione tra eventi pandemici, shock operativi e vulnerabilità delle reti informatiche.

A livello normativo e strategico, l’ordinamento italiano ha risposto con una sequenza di interventi strutturali. A partire dal Decreto Gentiloni e dal Piano nazionale per la protezione cibernetica e la sicurezza informatica del marzo 2017, la Banca d’Italia ha consolidato il proprio mandato di sorveglianza sistemica. Nello stesso anno, il comparto delle infrastrutture finanziarie è stato formalmente incluso nel perimetro degli interessi strategici nazionali tramite la disciplina dei poteri speciali.

Tale cornice è stata successivamente rafforzata con il Decreto Legislativo 18 maggio 2018, n. 65, di recepimento della Direttiva NIS 2016/1148, volta a stabilire standard uniformi nell’Unione Europea. Nel 2020, l’aggiornamento della disciplina sul golden power mediante il decreto-legge n. 23 dell’8 aprile e l’introduzione dell’articolo 211 bis nel decreto-legge n. 34 hanno formalizzato l’obbligo di aggiornare i piani di sicurezza contro emergenze sanitarie ed esogene.

Attori istituzionali e vettori di minaccia

Il panorama dei soggetti coinvolti nella difesa e nell’offesa cibernetica riflette una complessa rete di istituzioni pubbliche, organismi internazionali e formazioni ostili strutturate. L’autorità di vigilanza nazionale opera in costante raccordo con i regolatori continentali per armonizzare i requisiti di tenuta delle piattaforme critiche.

Tra i principali organismi e categorie operative si annoverano:

  • Banca d’Italia: Autorità di sorveglianza sui sistemi di pagamento e sulle infrastrutture di mercato, garante della stabilità finanziaria e della cyber resilience nazionale.
  • Banca Centrale Europea: Istituzione centrale per la convergenza degli standard prudenziali e il monitoraggio del rischio informatico sistemico.
  • ENISA: Agenzia dell’Unione Europea per la cibersicurezza, promotrice dell’adozione di schemi di autenticazione forte e linee guida per la postura difensiva.
  • Europol: Organismo di contrasto alle reti criminali transnazionali specializzate in reati digitali ed estorsioni informatiche.
  • Forum Economico Mondiale: Ente di analisi globale focalizzato sulla propagazione dei rischi sistemici e tecnologici.
  • Codise: Comitato per la continuità di servizio della piazza finanziaria italiana, operativo dal 2003 sotto la presidenza della Banca d’Italia per coordinare le risposte a crisi operative.
  • Attori della minaccia: Hacker, consorzi cyber-criminali, hacktivisti con finalità ideologiche o politiche, cyber-terroristi ed entità statuali impegnate in condotte offensive.

Analisi critica delle evidenze

Tipologie d’attacco e moltiplicazione delle superfici

I dati disponibili delineano una proliferazione continua di vettori offensivi diversificati. Si registra una crescita costante di campagne ransomware, data leaks, cryptojacking, attacchi DDoS e RDDoS, violazioni della catena di fornitura, campagne di disinformazione e schemi avanzati di phishing. La dipendenza tecnologica da soggetti terzi rende i supply chain attacks uno dei canali più insidiosi per penetrare circuiti altrimenti protetti.

L’evoluzione continua del mercato ICT richiede lo sviluppo di nuovi modelli di sicurezza e di nuovi approcci regolamentari.

L’obbligo operativo di monitorare costantemente l’intero perimetro attraverso schemi di autenticazione a più fattori costituisce un presidio indispensabile ma non esaustivo. Quando l’offensiva sfrutta vulnerabilità non documentate o colpisce i fornitori di servizi cloud, i tradizionali perimetri difensivi si rivelano insufficienti senza una cooperazione informativa in tempo reale tra operatori privati e autorità di vigilanza.

I limiti dell’attribuzione e le zone grigie giuridiche

La criticità più profonda evidenziata dagli atti riguarda la natura transnazionale delle condotte ostili. Gli autori di intrusioni su larga scala risultano raramente perseguibili a livello giudiziario internazionale: la carenza di prove tecniche certe, unita a conflitti di giurisdizione e alla riluttanza di alcuni Stati nel cooperare, genera un clima di sostanziale impunità per gli attori sponsorizzati da governi esteri.

Nel dibattito giuridico internazionale permane aperta la discussione sulla precisa definizione della soglia che separa un’intrusione informatica da un vero e proprio atto di aggressione armata. La pubblicazione dell’Italian Position Paper on International Law and Cyberspace e della Strategia Cloud Italia nel 2021 evidenzia l’urgenza di colmare questo vuoto, chiarendo l’applicabilità del diritto internazionale allo spazio cibernetico e definendo la protezione dei dati strategici.

La convergenza tra emergenze sanitarie e resilienza digitale

L’integrazione di strumenti predittivi di threat modeling ha dimostrato che le crisi sistemiche agiscono da moltiplicatori di vulnerabilità. La spinta verso la digitalizzazione diffusa impressa dai piani di ripresa europei e nazionali ha imposto un’accelerazione nell’adozione di soluzioni operative da remoto, rendendo indispensabile l’attuazione rigorosa delle disposizioni previste per la continuità dei servizi essenziali.

Un attacco cyber su larga scala contro punti nodali del sistema finanziario può innescare una crisi sistemica a livello globale.

I presidi istituzionali come il Codise e i quadri regolamentari europei varati a partire dal settembre 2020 mirano a impedire che l’interruzione di singole infrastrutture di regolamento o pagamento possa tradursi in un collasso della liquidità interbancaria. Tuttavia, l’efficacia reale di queste tutele dipende dalla capacità di coordinare risposte simultanee a fronte di attacchi ibridi privi di preavviso.

Trasparenza e base giuridica

La presente analisi è elaborata sulla base del documento ufficiale Mercati, infrastrutture, sistemi di pagamento (Approfondimenti n. 18/2022), pubblicato dalla Banca d’Italia e accessibile pubblicamente all’indirizzo istituzionale bancaditalia.it.

Ai sensi dell’articolo 5 della Legge 22 aprile 1941, n. 633, i testi degli atti ufficiali dello Stato e delle amministrazioni pubbliche, sia italiane sia internazionali, non sono coperti da diritto d’autore e appartengono al pubblico dominio, garantendo la piena consultabilità e trasparenza delle informazioni a tutela dell’interesse civico.

Su cosa si regge questo pezzo

Il testo è stato verificato contro i fatti elencati, estratti dall'atto qui sopra. Non ha ancora una corroborazione da fonti indipendenti.

I 20 fatti verificati nel testo
  1. WEF, 2020 e Banca di pagamento, di investimento e di d'Italia, 2022). consulenza.
  2. L’evoluzione continua del mercato ICT richiede lo sviluppo di nuovi modelli di sicurezza (Ciocca, 2020) e di nuovi approcci regolamentari (Perrazzelli, 2021).
  3. Il fenomeno prevede in sostanza la per sua stessa natura (Sørensen deliberata volontà da parte degli e Nyemann, 2018).
  4. Il fenomeno attori di colpire uno o più obiettivi dell’interconnessione delle minacce impiegando diversi mezzi. si accompagna alla deliberata volontà da parte degli attori di perseguire scopi plurimi, colpendo diversi obiettivi e impiegando mezzi variegati (Treverton et al., 2018).
  5. La rilevazione di connessioni tra minaccia pandemica, cyber e organizzazioni finanziarie rientrava invero nella normale attività di threat modeling, già prima che insorgesse il fenomeno COVID/Sars‑Cov‑2 (Bodeau, Mccollum e Fox, 2018).
  6. Con riguardo ad analisi predittiva sul fenomeno pandemico (Coats, 2019). 8 rilevare e gli autori sono raramente perseguibili a livello transnazionale, per mancanza di prove certe e conclusive o per questioni di giurisdizione.
  7. I principali attori della minaccia sono hacker, cyber‑criminali, hacktivisti (hacker che agiscono per fini ideologici, politici, disobbedienza civile etc.), cyber‑terroristi ed entità statuali (Maurer e Nelson, 2021).
  8. In particolare, si assiste a un costante aumento di campagne ransomware, data leaks, cryptojacking, DDoS e RDDoS, supply chain attacks, disinformazione, oltre al phishing nelle 15 sue varie declinazioni (EUROPOL, 2020, 2021;
  9. In un quadro di guerra ibrida, esse sono preferite a operazioni apertamente ostili, per via dei minori costi e rischi (Bilal, 2021).
  10. In ambito cyber, a livello internazionale, vi sono tuttavia dibattiti aperti di natura tecnica, politica e giuridica sul concetto stesso di soglia e sulla sua precisa definizione (Schmitt, 2021).
  11. Viene ritenuto cruciale pertanto monitorare su base costante tutto il perimetro, adottando schemi di autenticazione forte a più fattori (multi-factor authentication – MFA) (ENISA, 2022).
  12. Un attacco cyber su larga scala contro punti nodali del sistema finanziario può pertanto innescare una crisi sistemica a livello globale (Zhang, 21 BCE, 2018b. 22 Si veda FSB, 2018.
  13. Sul tema generale, si veda anche WEF, 2018. 23 Una spinta ulteriore al processo di digitalizzazione diffusa è stata data dai piani europei e nazionali volti a promuovere la ripresa economica e la resilienza a fronte dell’emergenza pandemica (Consiglio Europeo, 2020 e Signorini, 2021). 13 2020).
  14. Decreto Gentiloni) e del Piano nazionale per la protezione cibernetica e la sicurezza informatica 28 nazionali del marzo 2017, la Banca d'Italia, quale Autorità di sorveglianza sui sistemi di pagamento e sulle infrastrutture di mercato, ha progressivamente consolidato la sua attività in materia di cybersecurity e di cyber resilience.
  15. Già nel 2017 il settore delle infrastrutture finanziarie era stato incluso nel perimetro degli interessi essenziali (strategici) del nostro Paese, ai fini 29 dell’esercizio di poteri speciali in base al c.d. golden power; le misure in merito sono state aggiornate e integrate con il decreto‑legge n. 23 dell’8 aprile 2020.
  16. Il Decreto Legislativo 18 maggio 2018, n. 65 ha recepito la Direttiva NIS 2016/1148 (Network and Information Security Directive), che prevede una serie di misure mirate a creare un livello comune di sicurezza delle reti e dei sistemi informativi all'interno dell'Unione Europea.
  17. A livello di strategia nazionale in ambito cyber sono degni di nota anche l’“Italian Position Paper on International Law and Cyberspace” e la “Strategia 32 Cloud Italia” entrambi del 2021.
  18. Sui temi della continuità operativa e delle infrastrutture critiche, in ambito nazionale è stata anche adottata una specifica disposizione (art. 211 bis del D.L. 19.05.2020, n. 34) concernente l’adozione e l’aggiornamento di piani di sicurezza, con specifiche misure atte a garantire una migliore gestione di crisi derivanti da emergenze sanitarie.
  19. Sempre in ambito nazionale, a livello di iniziative specifiche nelle quali è coinvolta la Banca d'Italia, è stato costituito nel 2003 il Comitato per la continuità di servizio della piazza finanziaria italiana (Codise), presieduto dalla Banca d’Italia.
  20. Commissione Europea, 2020d e 2020e – e il pacchetto regolamentare del settembre 2020 – cfr.
Clicca per cambiare tema:

Commenti (0)