Dal “Corriere della Sera”, 23 agosto 2026: “La guerra ibrida è arrivata stavolta in Gran Bretagna. Secondo quanto riferito dal Telegraph, un gruppo di hacker legati all’Iran a luglio sarebbe riuscito a mettere fuori uso una centrale elettrica inglese per 4 giorni. Il nome dell’impianto finito nel mirino dell’attacco non è stato reso noto per ragioni di sicurezza. L’azione, pur causando problemi di approvvigionamento alla rete, ha avuto un effetto limitato, ma ha messo in allarme i servizi segreti e la difesa britannica per la vulnerabilità di asset sensibili.”
Per qualche motivo quando viene messa fuori uso una centrale elettrica, o un sistema di comunicazioni, la cosa fa notizia. Un attacco alle infrastrutture idriche sembra non preoccupare nessuno. Eppure in Italia la rete di distribuzione degli acquedotti si estende per circa 425mila chilometri che arrivano a circa 500mila se si considerano anche gli allacciamenti e le condotte secondarie. I punti di captazione attiva, sorgenti, pozzi e invasi, sono 37 mila 400.
Interessante notare che non esiste un numero ufficiale, o un censimento pubblico definitivo, che indichi, nella rete idrica italiana, l’esatta quantità di singoli punti potenzialmente soggetti a attacchi informatici. Parliamo di sensori, valvole, sistemi SCADA (un sistema SCADA – Supervisory Control and Data Acquisition– è un software di gestione industriale che raccoglie dati in tempo reale da sensori e macchine), dispositivi IoT (Internet of Things, dispositivi collegati con protocollo Internet, ad esempio contatori intelligenti). La lista è molto parziale.
L’intrusione nei sistemi di controllo industriale può bloccare pompe, modificare l’apertura delle valvole, alterare i parametri di trattamento, o rendere indisponibili le informazioni necessarie agli operatori. Conseguenze: interruzione del servizio, perdita di pressione, mancato trattamento delle acque reflue, danni agli impianti, rischi per l’ambiente e la salute pubblica.
Quella idrica è un’infrastruttura molto diffusa: sono attivi centinaia di gestori, locali e regionali, con reti tecnologiche estese sul territorio nazionale.
Soprattutto si tratta di un sistema altamente vulnerabile.
Le vulnerabilità aumentano quando sono presenti apparati obsoleti, credenziali condivise, collegamenti remoti non protetti, reti aziendali e industriali non separate. Anche i fornitori, i manutentori e i servizi esterni rappresentano punti di accesso indiretti. La valutazione del rischio deve quindi individuare gli impianti più critici, le dipendenze tecnologiche, le possibili modalità di attacco e l’impatto concreto di un’interruzione. Non è sufficiente proteggere i dati: occorre garantire che il servizio idrico possa continuare, o essere ripristinato rapidamente, anche quando una parte dei sistemi digitali non è disponibile.
Esiste un quadro normativo di riferimento, rafforzato dalla Direttiva (UE) 2022/2555, conosciuta come NIS2, recepita in Italia dal Dlgs 138/2024. L’acqua potabile e le acque reflue sono incluse tra i settori ad alta criticità e la cybersecurity delle reti idriche deve considerare sia i sistemi informatici aziendali, sia le tecnologie operative che governano i processi fisici.
Peccato che, di fatto, come accennato, nessuno sa esattamente come stanno le cose.
Per trasformare l’analisi del rischio in un programma strutturato di prevenzione, risposta e ripristino, il primo passo consiste nel censire reti, software, dispositivi, sistemi di telecontrollo e collegamenti con soggetti esterni, attribuendo a ogni componente un livello di criticità. Poi occorre separare la rete informatica da quella industriale per limitare la propagazione degli attacchi. Necessaria l’autenticazione a più fattori, la gestione rigorosa delle credenziali e il controllo degli accessi remoti.
Imbarazzanti domande da rivolgere alle imprese e agli enti gestori. Cosa e quanto avete fatto finora? Avete pianificato gli aggiornamenti tenendo conto della continuità degli impianti? Avete verificato le vulnerabilità? Ci sono i backup? In caso affermativo, sono debitamente protetti, fisicamente separati dai sistemi principali e periodicamente testati attraverso prove di ripristino? I sistemi di monitoraggio, registrazione degli eventi e rilevazione delle anomalie, insieme a procedure chiare per isolare le componenti compromesse e mantenere attive le funzioni essenziali, sono in posto e ben conosciuti agli operatori? Il piano di risposta agli incidenti con la definizione di responsabilità, contatti, modalità di comunicazione, obblighi di notifica e procedure alternative manuali è disponibile e condiviso? Come vengono distribuite, nella gestione degli incidenti, le risorse disponibili? La sicurezza informatica è parte integrante della gestione industriale e della continuità del servizio? La formazione del personale coinvolge operatori tecnici, amministratori, dirigenti e fornitori? Come gestite i rapporti, in caso di emergenza, con i clienti e quali priorità vengono loro assegnate?
Facile porre domande. Difficile che qualcuno si preoccupi di raccogliere le risposte.
Sarebbe interessante organizzare un gioco di ruolo che simuli un catastrofico attacco informatico alle infrastrutture idriche. Basta mettere intorno a un tavolo responsabili e decisori pubblici, dell’infrastruttura idrica, della finanza e vedere come reagirebbero di fronte alla diffusa interruzione della fornitura idrica. Un modo per costruire una memoria del futuro per non farsi trovare del tutto impreparati. Dovranno affrontare una serie di conseguenze catastrofiche. Sistemi di refrigerazione alimentare nei magazzini a temperatura controllata che iniziano a cedere. Grave rallentamento della produzione, che dipende dall’acqua, di prodotti chimici e farmaceutici, causando carenze di insulina. Sistemi di raffreddamento dei data center che vanno in avaria, provocando l’interruzione dei servizi cloud. 996 istituti di cura si ritrovano senz’acqua, ostacolando l’assistenza ai pazienti e rendendo necessarie, in alcuni casi, delle evacuazioni. Sistemi di climatizzazione bloccati. Gli hacker sono riusciti a provocare non solo un disservizio informatico, ma anche, in alcuni casi, la distruzione fisica di condotte idriche principali che richiederanno molto tempo per essere riparate.
Come reagiranno i partecipanti al gioco a un’emergenza simile e come stabiliranno le priorità di intervento? Cosa privilegeranno: la vita umana, l’economia, la sicurezza nazionale?
Sia ben chiaro: Non stiamo facendo della fantascienza, o della fantapolitica. Il problema è serio e incombente.
Nel maggio 2023, Microsoft, la National Security Agency (NSA) e la Cybersecurity & Infrastructure Security Agency (CISA) degli Stati Uniti hanno annunciato la scoperta di quello che hanno chiamato “Volt Typhoon”, un gruppo di hacker, al servizio delle forze armate cinesi, che si sono infiltrati nelle reti di infrastrutture critiche in tutti gli Stati Uniti continentali e nel territorio statunitense di Guam, colpendo obiettivi che spaziano dal settore manifatturiero alle telecomunicazioni, fino alla rete elettrica.
Pare che i cinesi siano in buona compagnia. A fine luglio lo Stato americano del Minnesota ha riferito che oltre 30 dei suoi sistemi idrici statali avevano subito un “attacco informatico coordinato”. Qualche giorno dopo, l’FBI ha segnalato attacchi informatici in almeno sette Stati, precisando che “alcune di queste attività hanno compromesso le operazioni di gestione idrica”. Le autorità locali di New Jersey, South Dakota e Georgia hanno dichiarato di aver subito attacchi analoghi.
Secondo i media statunitensi, la Cybersecurity and Infrastructure Security Agency sta indagando su un possibile coinvolgimento dell’Iran, ma non ha rilasciato una versione ufficiale.
Comunque, ricordatevi di “Volt Typhoon”. Ne parleremo prossimamente.
Non è una promessa, ma una minaccia.












