Un attacco informatico in sanità non compromette solo la riservatezza dei dati: può rallentare esami, bloccare cartelle cliniche e ostacolare decisioni terapeutiche. È questo il punto centrale richiamato da Agenda Digitale il 22 settembre 2026: la cybersecurity, negli ospedali e più in generale nei servizi sanitari, è ormai una componente della continuità delle cure.
Il tema riguarda da vicino non solo strutture ospedaliere e poliambulatori, ma anche studi medici, laboratori, RSA, cliniche private e fornitori che lavorano con il settore salute. Quando sistemi, accessi o dispositivi connessi si fermano, il problema non resta nel reparto IT: entra direttamente nei processi operativi e, in alcuni casi, nel rischio clinico.
Perché la sanità è un bersaglio così esposto
La sanità è da tempo uno dei contesti più delicati sul fronte cyber, e non solo per il valore economico dei dati trattati. Una cartella clinica contiene infatti informazioni personali e sanitarie che, a differenza di una password, non possono semplicemente essere “cambiate” se finiscono nelle mani sbagliate.
Ma il vero elemento critico è un altro: i servizi sanitari non possono fermarsi. Un’azienda può magari rinviare un’attività amministrativa di qualche ora; un ospedale, un laboratorio o un centro diagnostico no. Questa urgenza rende particolarmente dannosi attacchi come il ransomware, che puntano a rendere inutilizzabili dati e sistemi per esercitare pressione sulla vittima.
A complicare il quadro c’è l’aumento continuo della superficie d’attacco. Oltre ai normali PC e server, oggi esistono piattaforme cloud, telemedicina, applicazioni usate da operatori e pazienti, sistemi di laboratorio, apparecchiature diagnostiche e dispositivi IoT. Ogni collegamento in più porta efficienza, ma apre anche una nuova possibile porta di ingresso.
Quando il problema non è il furto di dati, ma il fermo dei servizi
Nella percezione comune, la sicurezza informatica è ancora spesso associata soprattutto alla privacy. È una lettura incompleta. In sanità, l’impatto più grave di un incidente può essere l’indisponibilità dei sistemi.
Se un medico non riesce ad aprire la cartella elettronica, se un laboratorio non trasmette un referto, se la diagnostica per immagini rallenta o se il personale di pronto soccorso deve tornare a procedure manuali, il danno è immediato. Aumentano i tempi di attesa, si moltiplicano i passaggi improvvisati, cresce la probabilità di errore e peggiora la capacità di coordinamento.
Per questo oggi la domanda corretta non è solo “come evitiamo una violazione?”, ma anche “quanto possiamo continuare a operare se i sistemi non sono disponibili?”. Questa impostazione sposta l’attenzione dalla sola prevenzione alla resilienza: capacità di resistere, lavorare in emergenza e ripristinare rapidamente le funzioni essenziali.
Le vulnerabilità più comuni nelle strutture sanitarie
Secondo il quadro richiamato dalla fonte, gli attacchi non sfruttano necessariamente tecniche sofisticate. Molto spesso funzionano perché trovano problemi noti, non risolti o sottovalutati.
Uno dei punti più deboli sono i sistemi legacy, cioè software e sistemi operativi datati che restano in uso perché legati ad apparecchiature cliniche ancora indispensabili. In sanità non sempre si può aggiornare tutto con facilità: alcuni dispositivi hanno cicli di vita lunghi e dipendenze tecniche complesse. Ma lasciare questi sistemi senza misure compensative significa mantenere aperta una vulnerabilità strutturale.
Un altro nodo riguarda i fornitori esterni. Software house, manutentori, laboratori, servizi cloud e partner tecnici possono avere accesso a dati o sistemi critici. Se la sicurezza della filiera è debole, l’esposizione della struttura aumenta anche quando l’infrastruttura interna è ben gestita.
Poi ci sono i dispositivi connessi: apparecchiature diagnostiche, monitoraggi, strumenti di laboratorio e altri sistemi di supporto clinico. Spesso restano in funzione per molti anni e non sempre sono stati progettati con criteri di sicurezza adeguati agli standard attuali. Se connessi alla stessa rete dei sistemi amministrativi o privi di segmentazione, possono diventare un punto di transito per un attacco.
Infine, restano decisive le vulnerabilità organizzative: credenziali condivise, accessi troppo estesi, patch non applicate, procedure di emergenza assenti o non testate, scarsa formazione del personale. Sono debolezze meno visibili di un malware, ma spesso molto più determinanti.
Le priorità reali: accessi, rete, backup e risposta agli incidenti
La parte più utile della riflessione di Agenda Digitale è che riporta il tema su un piano concreto. Le priorità non partono da strumenti “miracolosi”, ma dai fondamentali.
Il primo pilastro è la gestione degli accessi. In sanità lavorano molte figure con esigenze diverse: medici, infermieri, amministrativi, tecnici, consulenti e fornitori. Senza una chiara distinzione dei privilegi, senza autenticazione robusta e senza controllo degli accessi remoti, il rischio cresce rapidamente.
Il secondo è la rete. Non tutto dovrebbe poter comunicare con tutto. Segmentare significa separare le aree più critiche, limitare i movimenti laterali di un attaccante e proteggere meglio i dispositivi più delicati, specialmente quelli medicali o datati.
Il terzo è il backup. Ma non basta “avere un backup”: serve che sia protetto, isolato quando necessario, verificato e ripristinabile in tempi compatibili con la continuità del servizio. In un contesto sanitario, il valore del backup non è solo salvare dati: è rimettere in piedi i processi essenziali. Per questo soluzioni di remote backup ben progettate possono fare la differenza tra un disservizio gestibile e una crisi prolungata.
Il quarto è la risposta agli incidenti. Sapere in anticipo chi decide, chi comunica, quali sistemi si isolano, come si attivano le procedure manuali e come si ripristina l’operatività riduce tempi e confusione. Senza piano, anche un incidente contenuto può trasformarsi in blocco generalizzato.
Privacy e sicurezza del paziente: due facce dello stesso problema
Nel settore salute, sicurezza informatica e protezione dei dati non sono temi separati. La conformità normativa resta essenziale, soprattutto perché si trattano dati particolarmente delicati. Tuttavia limitarsi alla sola ottica privacy non basta più.
La protezione dei dati sanitari deve essere letta insieme alla capacità di garantire disponibilità, integrità e tracciabilità delle informazioni. In altre parole: non basta che i dati siano riservati, devono anche essere accessibili al personale autorizzato quando servono davvero.
Per questo gli adempimenti organizzativi e documentali vanno collegati alle misure tecniche. Una revisione seria delle policy, dei ruoli e delle responsabilità, insieme a un supporto specialistico su sicurezza informatica e conformità, è spesso il modo più efficace per ridurre il rischio reale, non solo quello formale.
Cosa significa per la tua azienda
Anche se non gestisci un ospedale, questa notizia è rilevante se operi nella sanità privata, nei servizi sociosanitari o come fornitore del settore. Ecco le azioni più concrete da valutare subito.
-
Mappa i sistemi critici. Chiediti quali attività si fermerebbero se un gestionale, un server o una connessione non fossero disponibili per alcune ore. Agenda clinica, referti, imaging, fatturazione e accessi remoti hanno impatti diversi: vanno distinti.
-
Separa ciò che è essenziale. PC amministrativi, dispositivi medicali, Wi-Fi ospiti e accessi dei fornitori non dovrebbero convivere senza barriere. La segmentazione di rete riduce il rischio di propagazione.
-
Rivedi gli account. Elimina utenze inutilizzate, limita gli accessi amministrativi, attiva autenticazione a più fattori dove possibile, evita credenziali condivise tra operatori o reparti.
-
Metti sotto controllo i fornitori. Verifica chi accede da remoto, con quali strumenti, per quanto tempo e con quali autorizzazioni. Il contratto da solo non basta: servono regole operative.
-
Proteggi i backup e prova il ripristino. Il test di restore è importante quanto il backup stesso. Se non sai in quanto tempo torni operativo, non hai davvero una strategia di continuità.
-
Prepara procedure di emergenza semplici. In caso di fermo, il personale deve sapere cosa fare subito: chi chiamare, come continuare le attività essenziali, quali sistemi isolare, come registrare le operazioni manuali.
-
Forma il personale non tecnico. Molti incidenti iniziano da email, link, allegati o errori di gestione quotidiana. La sicurezza deve diventare una pratica operativa, non un documento archiviato.
-
Unisci cybersecurity e compliance. Se tratti dati sanitari, la revisione degli aspetti organizzativi e del trattamento dati resta fondamentale anche in ottica GDPR. Non solo per evitare sanzioni, ma per gestire meglio responsabilità, ruoli e procedure in caso di incidente.
Per una PMI sanitaria o uno studio strutturato, la lezione è chiara: la domanda non è se investire in cybersecurity, ma come farlo in modo proporzionato ai processi che non possono fermarsi.
Domande frequenti
Un attacco in sanità mette a rischio solo i dati personali?
No. Può rendere indisponibili cartelle cliniche, referti, sistemi diagnostici e accessi essenziali, con effetti diretti sulla continuità operativa e, nei casi più gravi, sul rischio clinico.
Il ransomware è ancora una minaccia concreta per strutture sanitarie e studi medici?
Sì. Proprio perché i servizi sanitari non possono restare fermi a lungo, il ransomware resta particolarmente dannoso in questo settore.
Qual è la prima misura da mettere in agenda?
Individuare i sistemi davvero critici e verificare tre aspetti: chi vi accede, come sono separati in rete e se il backup è ripristinabile in tempi utili.