mercredi 7 octobre 2026
Études

Volumétrie des incidents en Italie : ce qu'une mesure nationale montre secteur par secteur

Un décompte annuel d'incidents, une hausse de 38 %, quatre secteurs inégalement touchés. Ce que ce type de mesure établit, ce qu'il laisse hors champ, et comment le lire.

La rédaction6 septembre 20269 min de lecture

À retenir

  • Il Sole 24 ORE rapporte 2 729 incidents gérés en 2025 par l'agence italienne de cybersécurité, soit une hausse de 38 % de la moyenne mensuelle.
  • Le secteur public concentre plus de 1 100 incidents, une position de tête qui traduit autant une obligation de déclarer qu'une exposition réelle.
  • Le manufacturier constitue la zone de vulnérabilité structurelle la plus forte, avec des rançongiciels concentrés sur les PME.
  • Une volumétrie nationale ne dit rien de la charge de tri supportée par les analystes, qui se compte en alertes et non en incidents.

Le décompte annuel des incidents de cybersécurité traités par l'agence nationale italienne circule depuis la fin du mois d'août dans les cellules de veille européennes. Il Sole 24 ORE rapporte 2 729 incidents gérés par l'ACN sur l'année 2025, soit une hausse de 38 % de la moyenne mensuelle. Le chiffre est daté, borné, attribué à une institution publique : c'est exactement le type de matériau qui manque aux équipes lorsqu'elles doivent objectiver une tendance devant une direction générale plutôt que la raconter.

Sa lecture demande pourtant quelques précautions. Un décompte national d'incidents n'est pas un thermomètre de la menace. C'est le relevé de ce qu'une agence a effectivement traité, dans un périmètre défini par la loi et par les obligations de notification qui pèsent sur les organisations. Ce que la mesure gagne en autorité, elle le perd en exhaustivité. La distinction n'a rien d'académique : elle change la conclusion que l'on tire de la répartition entre secteurs, et la façon dont on la présente à un comité de direction.

Nous reprenons ici cette répartition telle que la publication italienne la donne, secteur par secteur, en explicitant ce que chaque position signifie pour une équipe de veille : le public en tête du volume, le manufacturier comme zone de fragilité structurelle, l'énergie comme cible désignée du hameçonnage ciblé. Nous montrons aussi pourquoi ce genre de volumétrie ne renseigne presque pas sur la charge de travail quotidienne des analystes, qui obéit à une tout autre arithmétique.

Ce qu'un décompte national d'incidents mesure exactement

Un incident, dans une statistique d'agence, est un événement porté à la connaissance de cette agence et pris en charge par elle. Trois filtres se superposent donc avant que l'événement n'entre dans le total : l'organisation touchée doit l'avoir détecté, elle doit être soumise à une obligation de déclaration ou choisir de déclarer, et l'agence doit qualifier le signalement comme relevant de son mandat. Chacun de ces filtres élimine des événements réels. Le total publié est donc un plancher, jamais une photographie complète.

Cette structure explique aussi pourquoi la variation compte davantage que le niveau. La hausse de 38 % de la moyenne mensuelle rapportée par Il Sole 24 ORE peut refléter une augmentation des attaques, une amélioration de la détection, un élargissement du périmètre déclaratif, ou les trois à la fois. Aucune de ces hypothèses ne se tranche depuis le chiffre seul. Une note de veille honnête écrit la mesure, puis liste les explications concurrentes, et se garde de choisir sans élément supplémentaire.

Les travaux que l'Observatoire de l'Intelligence Économique consacre aux séries statistiques publiques rappellent une règle utile ici : une série n'est comparable qu'à elle-même, et seulement si sa définition n'a pas bougé entre deux exercices. Comparer un décompte italien à un décompte français, ou une année à la précédente après une réforme des seuils de notification, produit un écart qui mesure le changement de règle plutôt qu'un changement de réalité. C'est la première vérification à conduire avant de citer ce genre de chiffre.

Le secteur public en tête, entre exposition réelle et obligation de déclarer

Le secteur public reste le plus exposé dans le décompte italien, avec plus de 1 100 incidents enregistrés selon Il Sole 24 ORE, soit une part considérable du total annuel. La lecture immédiate consiste à y voir la cible privilégiée des attaquants. Elle n'est pas fausse, mais elle est incomplète. Les administrations sont aussi les organisations les plus étroitement tenues de signaler ce qui leur arrive, et celles dont les incidents deviennent publics le plus vite. Leur surreprésentation statistique est en partie un effet de leur transparence contrainte.

Pour une équipe de veille, l'implication est concrète : la volumétrie publique est le segment le mieux documenté du paysage, donc le plus exploitable en sources ouvertes. Les avis d'agences, les communiqués d'administrations touchées, les questions écrites parlementaires et les rapports de contrôle forment un corpus dense, daté et vérifiable. C'est sur ce segment que l'on construit les séries les plus solides, à condition d'accepter qu'elles décrivent d'abord le secteur qui déclare et non l'ensemble de l'économie.

L'erreur symétrique consiste à conclure que le privé est épargné parce qu'il apparaît moins. Un incident non déclaré reste un incident. Les organisations qui suivent leur exposition sectorielle par comparaison avec les statistiques publiques doivent donc pondérer le résultat par le régime déclaratif de chaque secteur, faute de quoi elles se rassurent sur la base d'un silence administratif qui ne dit rien de la sinistralité effective.

Le manufacturier, vulnérabilité structurelle et rançongiciels concentrés sur les PME

Le point le plus intéressant du décompte italien n'est pas un volume mais une qualification. Il Sole 24 ORE présente le secteur manufacturier comme la zone de vulnérabilité structurelle la plus forte, avec des rançongiciels concentrés sur les petites et moyennes entreprises. Le mot structurel change la nature de l'information : il ne s'agit pas d'un pic conjoncturel mais d'une fragilité inscrite dans l'organisation même de la filière, où des ateliers dotés d'équipements pilotés par informatique côtoient des fonctions support sous-dimensionnées.

Cette concentration sur les PME a une conséquence directe sur le travail de veille des grands donneurs d'ordre. Le risque ne se situe pas seulement dans leur propre système d'information, il se situe chez leurs fournisseurs de rang deux et trois, dont l'arrêt de production se propage en quelques jours à toute une chaîne d'approvisionnement. Surveiller son propre nom ne suffit pas : il faut surveiller les noms des sous-traitants critiques, dans leur langue et dans leur presse locale, qui parle d'eux bien avant la presse nationale.

En pratique, cela se traduit par une cartographie nominative tenue à jour, quelques dizaines d'entités au maximum pour rester exploitable, et par des sources primaires locales : greffes, presse quotidienne régionale, communiqués d'organisations professionnelles, publications de chambres de commerce. Une PME industrielle qui subit un rançongiciel n'émet pas de communiqué, mais son activité laisse des traces observables, du retard de livraison au message de ses clients sur les réseaux professionnels.

L'énergie, cible prioritaire du hameçonnage ciblé

Le troisième enseignement porte sur l'énergie, décrite par la publication italienne comme une cible prioritaire du hameçonnage ciblé. Le vecteur importe ici autant que le secteur. Le hameçonnage ciblé suppose une reconnaissance préalable : identification des personnes, de leurs fonctions, de leurs correspondants habituels, du vocabulaire interne, souvent à partir d'informations disponibles en sources ouvertes. Autrement dit, la surface d'attaque commence dans ce que l'organisation publie d'elle-même.

C'est le point de jonction entre la cybersécurité et la veille sur le patrimoine informationnel. Un organigramme détaillé mis en ligne, une liste de participants à un salon professionnel, un appel d'offres qui nomme le responsable technique et son adresse directe : chacun de ces éléments est anodin isolément et opérationnel une fois agrégé. Une revue périodique de ce que l'organisation expose, conduite avec les mêmes outils que ceux d'un attaquant, est devenue un exercice de veille à part entière.

Une statistique nationale d'incidents indique où regarder. Elle n'indique jamais si vous êtes concerné : cela reste un travail de cartographie interne, entité par entité.

De la volumétrie annoncée à la charge de tri réellement supportée

Un décompte annuel d'incidents traités raconte le sommet d'une pyramide. En dessous se trouvent les alertes, sans commune mesure en volume, et c'est là que se joue le travail quotidien. Une tribune publiée depuis Nairobi et reprise par allAfrica décrit un analyste confronté à plus de 4 000 alertes à examiner sur une seule veille de nuit, ainsi que des messages d'attaque désormais rédigés sans faute et construits à partir d'informations disponibles en sources ouvertes. Ce sont les constats d'un auteur d'opinion, pas une mesure d'agence, et ils se citent comme tels.

L'écart entre les deux ordres de grandeur est instructif. Quelques milliers d'incidents qualifiés à l'échelle d'un pays, plusieurs milliers d'alertes sur un seul poste et une seule nuit : les deux nombres décrivent des objets différents et ne se comparent pas. Une équipe qui présente la volumétrie nationale comme un indicateur de sa propre charge se trompe de grandeur, et une direction qui dimensionne ses effectifs sur cette base sous-estime le besoin d'un facteur difficile à imaginer.

La réponse tient moins dans le volume traité que dans la qualité du tri en amont. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, hiérarchise les signaux par pertinence et ramène chaque alerte à sa publication d'origine, ce qui raccourcit le délai entre la parution d'un décompte national ou d'un avis sectoriel et sa mise à disposition de l'équipe concernée. Le jugement sur ce qui mérite une escalade reste, lui, une décision de l'organisation.

Questions fréquentes sur la lecture d'une volumétrie nationale d'incidents

Peut-on comparer le nombre d'incidents d'un pays à celui d'un autre ?

Pas directement. Chaque agence nationale applique sa propre définition de l'incident, son propre périmètre d'entités assujetties et ses propres seuils de notification. Un écart entre deux pays mesure d'abord une différence de règles et de maturité déclarative, ensuite seulement une différence d'exposition. La comparaison utile porte sur l'évolution interne d'une même série, à définition constante, et sur la répartition relative entre secteurs, qui est moins sensible aux variations de périmètre que le total.

Que faire du chiffre de 2 729 incidents dans une note de veille interne ?

Le citer avec son attribution complète et sa date, en indiquant qu'il provient du décompte de l'agence italienne rapporté par Il Sole 24 ORE pour l'année 2025, et l'accompagner de la hausse de 38 % de la moyenne mensuelle qui lui donne son relief. Le chiffre sert de repère de contexte dans une revue de risque sectorielle ou dans un argumentaire de budget. Il ne sert pas à estimer une probabilité d'incident pour une organisation donnée, faute de dénominateur connu.

Comment surveiller les fournisseurs industriels sans y consacrer une équipe entière ?

En réduisant le périmètre avant d'augmenter la couverture. On sélectionne les fournisseurs dont l'arrêt de production immobiliserait une ligne en moins de deux semaines, on s'arrête à quelques dizaines de noms, et on paramètre pour chacun une surveillance nominative sur la presse régionale, les publications professionnelles de la filière et les registres publics. Le reste du parc fournisseur relève d'une revue trimestrielle, pas d'une veille continue. La discipline du périmètre est ce qui rend l'exercice tenable dans la durée.

Pour approfondir