Deloitte: la resilienza delle banche passa da energia, supply chain e infrastrutture digitali

deloitte banche

Una banca può avere sistemi informatici protetti e data center resilienti, ma restare comunque vulnerabile se si interrompono energia, connettività o servizi forniti da partner strategici. È questa la nuova dimensione del rischio infrastrutturale evidenziata da Deloitte: la sicurezza del settore bancario e finanziario non può più essere circoscritta agli asset direttamente controllati dagli istituti, perché dipende da una rete sempre più estesa di infrastrutture digitali, fornitori tecnologici, catene di approvvigionamento e servizi essenziali.
Il tema emerge dal report “Sicurezza e resilienza infrastrutturale. Supporti, presidi e leve per proteggere il valore”, realizzato da Deloitte come Knowledge Partner della prima edizione di WeSec – Il Salone della Sicurezza, promosso da ABI. Lo studio fotografa uno scenario nel quale rischi cyber, fisici, climatici e geopolitici possono propagarsi lungo le interdipendenze tra settori e trasformarsi rapidamente in rischio operativo e finanziario.
La conseguenza è un cambio di prospettiva: non basta più mettere in sicurezza il singolo asset. Occorre capire da quali infrastrutture, tecnologie, risorse e fornitori dipende realmente la continuità di un servizio e quali effetti possa generare l’indisponibilità di uno degli elementi della catena.

Il rischio cyber coinvolge soprattutto le entità essenziali

Il report richiama i dati dell’Agenzia dell’Unione europea per la cybersicurezza, che tra luglio 2024 e giugno 2025 ha analizzato 4.875 incidenti cyber. Il 53,7% ha interessato soggetti classificati dalla direttiva NIS2 come “essential entities”, cioè organizzazioni pubbliche e private che operano in settori considerati fondamentali per il funzionamento della società e dell’economia.
Alla componente digitale si aggiunge quella fisica. L’Agenzia europea dell’ambiente ha stimato in circa 822 miliardi di euro le perdite economiche provocate nell’Unione europea da eventi meteorologici e climatici estremi tra il 1980 e il 2024. L’impatto di eventi cyber, climatici o geopolitici può quindi trasformarsi direttamente in rischio finanziario, attraverso interruzioni delle attività, minori ricavi e perdita di valore degli asset.

Dalla protezione degli asset alla mappa delle dipendenze

Uno dei punti centrali dell’analisi riguarda il cambiamento necessario nella gestione della resilienza. Proteggere infrastrutture e impianti non significa più soltanto identificare quali asset siano strategici, ma comprendere quali funzioni rendano possibili, da quali risorse dipendano e quali conseguenze possa produrre una loro indisponibilità.
«Conoscere le interdipendenze critiche diventa il primo presupposto in quanto non è più sufficiente identificare gli asset strategici, ma occorre comprendere le funzioni che abilitano, le risorse da cui dipendono e gli effetti che la loro indisponibilità può generare sull’intero ecosistema», osserva Claudio Golino, Energy, Resources & Industrials Industry Leader di Deloitte.
Il tema assume particolare rilievo nel settore energetico. Deloitte richiama il concetto di Energy Trilemma, nel quale alle esigenze di sostenibilità si affiancano sicurezza e accessibilità economica. La transizione energetica viene quindi letta anche alla luce della crescente attenzione verso sovranità, sicurezza degli approvvigionamenti e continuità delle infrastrutture.

Per le banche la supply chain diventa parte dell’infrastruttura

Nel settore bancario, la resilienza non riguarda soltanto sistemi informativi, sedi, reti e data center posseduti o gestiti direttamente. La continuità dei servizi finanziari dipende anche dalla disponibilità di energia, connettività, infrastrutture digitali, fornitori tecnologici e servizi critici esterni.
È proprio questa estensione del perimetro operativo a rendere la supply chain un elemento centrale delle strategie di sicurezza. Le catene globali del valore permettono alle imprese europee di accedere a tecnologie, componenti, servizi e materie prime indispensabili, ma contemporaneamente aumentano l’esposizione a shock commerciali, logistici e geopolitici.
Il problema è particolarmente evidente nel mercato delle materie prime strategiche. Secondo i dati richiamati dal report, il 63% del cobalto mondiale, utilizzato nelle batterie, viene estratto nella Repubblica Democratica del Congo. La Cina rappresenta il 97% della fornitura europea di magnesio, mentre il 98% del borato importato nell’UE proviene dalla Turchia.

Il Critical Raw Materials Act punta sulla diversificazione

Per ridurre queste dipendenze, l’European Critical Raw Materials Act stabilisce alcuni obiettivi da raggiungere entro il 2030. Nessun singolo Paese terzo dovrebbe fornire oltre il 65% del consumo annuale europeo di ciascuna materia prima strategica.
L’Unione europea punta inoltre a portare la capacità interna di estrazione ad almeno il 10% del consumo annuo, quella di trasformazione almeno al 40% e quella di riciclo almeno al 25%. L’obiettivo è costruire filiere maggiormente diversificate e ridurre il rischio che una crisi geopolitica, commerciale o logistica possa compromettere la disponibilità di risorse indispensabili anche al funzionamento delle infrastrutture digitali ed energetiche.

Oltre metà delle imprese dipende da forniture critiche concentrate

Il livello di esposizione emerge anche dai dati citati da Deloitte sulla base di uno studio della Banca Centrale Europea. Il 55% delle imprese intervistate dichiara di approvvigionarsi in misura rilevante di input critici da uno specifico Paese o gruppo di Paesi e, nel 52% dei casi complessivi, questa dipendenza viene considerata esposta a un rischio elevato.
Per le infrastrutture energetiche e digitali il problema assume un peso particolare: la disponibilità di componenti, tecnologie e materie prime può essere una condizione indispensabile per garantire la continuità del servizio. La protezione dell’infrastruttura deve quindi comprendere anche il monitoraggio delle dipendenze esterne che ne permettono il funzionamento.

Sicurezza come elemento della governance

Deloitte colloca questa trasformazione all’interno di un modello nel quale la sicurezza deve passare da funzione prevalentemente difensiva a componente della governance e della strategia aziendale. La tecnologia può contribuire alla previsione e all’anticipazione dei rischi, ma soltanto se viene integrata nei processi decisionali e nei modelli operativi.
«È sempre più importante creare un ecosistema per la sicurezza nazionale che garantisca elevati standard di sicurezza a organizzazioni, servizi essenziali, dati sensibili e infrastrutture critiche», afferma Fabio Pompei, CEO di Deloitte Italia, sottolineando la necessità di integrare tecnologia, processi e governance in un modello complessivo di gestione della sicurezza.
Il report sulla sicurezza e la resilienza infrastrutturale conclude il ciclo di quattro studi realizzati da Deloitte per WeSec dedicati a sovranità digitale e finanziaria, cybersecurity e frodi, identità digitale e intelligenza artificiale e resilienza delle infrastrutture. L’impostazione comune è quella di considerare la protezione dei servizi essenziali come una questione sempre più intersettoriale, nella quale rischio cyber, sicurezza fisica, supply chain e continuità finanziaria devono essere gestiti come componenti dello stesso sistema.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato sulle novità tecnologiche

LASCIA UN COMMENTO

Inserisci il tuo commento
Inserisci il tuo nome