Secondo uno studio DreamHost del 2025, il 12% delle piccole imprese americane ha pagato le richieste di riscatto degli hacker e il 46% ha già subito cyberattacchi. I dati rivelano una netta divisione: le aziende con backup testati e piani di ripristino si rifiutano di pagare, mentre quelle che non li hanno sono molto più propense a diventare vittime. La soluzione non deve essere complessa: è una preparazione disciplinata.

Principali risultati in sintesi

  • Il 12% degli intervistati ha ricevuto una richiesta di riscatto relativa al proprio sito web, email o dati — e l'ha pagata.
  • Il 42% è molto preoccupato per gli attacchi ransomware che prendono di mira i siti web.
  • Il 46% ha subito un cyberattacco alla propria attività che ha esposto i dati, bloccato i file o messo offline il sito web.
  • Il 38% afferma che il proprio sito web è stato violato o infettato da malware.
  • Il 24% afferma di non aver mai testato il processo di backup e ripristino per verificare che funzioni davvero.
  • Il 40.5% sarebbe più propenso a investire in backup automatici del sito web se sapesse che i backup eviterebbero di dover pagare un riscatto.

2025 Small Business Cybersecurity Report

fonte: nl.allianzgi.com

Abbiamo intervistato 1,000 titolari e manager di piccole imprese (50 o meno dipendenti) in tutto il Paese sulla sicurezza dei siti web. Ecco cosa abbiamo scoperto: il 12% ha ricevuto una richiesta di riscatto relativa al sito web, all'email o ai dati — e l'ha pagata.

Perché è importante?

Le piccole imprese sono un bersaglio facile per i criminali informatici, e questi attacchi sono sempre più comuni. I nostri risultati mostrano quanto la minaccia sia diventata diffusa — e costosa — per i titolari di attività di tutti i giorni, non solo per le grandi aziende.

Come provider di web hosting che serve migliaia di piccole imprese, DreamHost voleva comprendere l'impatto reale di queste minacce e quanto le aziende siano preparate a rispondere. I risultati evidenziano lacune chiare — e soluzioni concrete — nella cybersecurity delle piccole imprese.

Immaginate una stanza con cento persone che gestiscono siti web: freelancer, gestori di negozi, titolari di piccole imprese — persone che vogliono solo che il loro sito funzioni. Ora contatene dodici.

small businesses say they've paid a ransom demand

I dati mostrano che 12 operatori di siti web su 100 hanno pagato un riscatto per riottenere l'accesso ai propri siti o dati. Quando i siti web vanno offline a causa di cyberattacchi, le aziende affrontano interruzioni immediate: pannelli di amministrazione inaccessibili, ordini non evasi e dati dei clienti bloccati.

Per molti, pagare il riscatto sembra il modo più rapido per tornare online, anche se gli aggressori spesso non rispettano pienamente le loro promesse.

La preoccupazione va oltre chi ha pagato. Il 42% degli intervistati ha dichiarato di essere “molto preoccupato” per gli attacchi ransomware rivolti ai siti web, a testimonianza di una consapevolezza diffusa del panorama attuale delle minacce.

I dati completi del sondaggio rivelano perché questa preoccupazione è giustificata — e cosa possono fare le aziende al riguardo.

Entriamo nel vivo.

1 americano su 8 ha pagato un riscatto

when asked if they d received demands related to their website email or data 11 8 yes and paid

Quel 12% rappresenta le aziende spinte a un punto di decisione: pagare il riscatto o affrontare un downtime prolungato.

Ogni pagamento rafforza il modello di business del ransomware, dimostrando che la tattica funziona e aumentando le probabilità che altre aziende debbano affrontare richieste simili.

Gli attacchi ransomware non sono limitati alle grandi organizzazioni. Le piccole imprese con attività online affrontano gli stessi tipi di minacce.

Uno sguardo più attento a chi ha ricevuto richieste di riscatto mostra quanto la preparazione influenzi le decisioni che prendono.

Del 28.4% che ha affrontato una richiesta, Il 41.5% ha pagato il riscatto. In quel momento — sito down, dati bloccati, ricavi congelati — quasi la metà ha scelto di pagare.

Comparison of ransom responses showing 41.5% paid and 58.5% refused among those who received demands.

Dall'altra parte, Il 58.5% ha rifiutato. Si tratta di circa 6 aziende su 10 che hanno rifiutato di pagare.

I dati suggeriscono che le aziende con backup testati, protocolli di ripristino chiari e resilienza operativa erano più propense a rifiutare il pagamento. Un'infrastruttura solida e una pianificazione adeguata sembrano ridurre la vulnerabilità alle richieste di riscatto.

Le aziende che comprendono i propri rischi e mantengono backup testati, accessi sicuri e sistemi di ripristino automatizzati mostrano una minore suscettibilità a questi attacchi.

Quasi la metà degli americani è profondamente preoccupata per le minacce ransomware

Il quarantadue percento degli intervistati nella nostra indagine ha dichiarato di essere “molto preoccupato” per la crescente minaccia di attacchi ransomware ai siti web. Combinando chi è “molto preoccupato” con chi è “abbastanza preoccupato”, l’84.6% degli intervistati considera il ransomware una minaccia seria.

Per molte piccole imprese, il sito web è l’azienda — la vetrina, il canale di vendita, il centro nevralgico. Qualsiasi interruzione dell’accesso può influire direttamente sulle operazioni quotidiane.

Pie chart showing concern levels about ransomware attacks: 42.2% very concerned, 42.4% somewhat concerned, 11.9% not very concerned, 3.5% not concerned.

Questa preoccupazione riflette un cambiamento più ampio: il ransomware si è esteso oltre le grandi imprese e ora colpisce frequentemente le piccole aziende.

Le violazioni di alto profilo mostrano quanto il problema possa essere grave.

Quando AT&T ha subito una violazione che ha coinvolto 73 million di clienti attuali ed ex — tra cui numeri di Social Security, date di nascita e nomi — l’azienda ha dovuto affrontare un $177 million accordo. La violazione, risalente al 2019, è stata riconosciuta pubblicamente solo dopo che i dati dei clienti sono comparsi sul dark web.

Se le organizzazioni con team di sicurezza a tempo pieno possono subire violazioni di questa portata, le piccole imprese affrontano rischi simili senza le stesse risorse per una protezione proattiva.

I segnali sono chiari: la negligenza invita all'esposizione.

I dati del nostro sondaggio mostrano che molti titolari d'impresa riconoscono le comuni debolezze di sicurezza: plugin obsoleti, password deboli e aggiornamenti CMS saltati. Questa consapevolezza sta orientando una maggiore attenzione alle pratiche di cybersecurity tra le piccole imprese.

Quasi la metà delle imprese è già stata hackerata

Questa preoccupazione diffusa non è infondata. Il 46% dei nostri intervistati ha già subito un cyberattacco che ha esposto dati, crittografato file o messo offline il loro sito web.

Graphic showing 45.9% of SMB websites have been hit by a cyberattack and 54.1% have not.

Per il 38% degli intervistati, tali attacchi hanno assunto la forma di violazioni quotidiane che raramente fanno notizia ma possono portare a:

  • Accessi compromessi
  • Plugin infetti
  • Reindirizzamenti spam SEO
  • Domini sospesi

Ognuno di questi problemi può significare perdite di fatturato dovute ai tempi di inattività, un peggioramento del posizionamento nei motori di ricerca e un’erosione della fiducia dei clienti — problemi che possono rapidamente innescare un effetto valanga per le piccole imprese che operano con margini ridotti.

Four of ten laptop icons highlighted to show 4 in 10 Americans have experienced a website hack or malware infection.

Le infezioni da malware, in particolare, possono diffondersi rapidamente attraverso plugin e temi obsoleti. Per il 14% di chi è stato hackerato, non si è trattato di un evento isolato — hanno subito attacchi multipli.

I dati mostrano che affidarsi unicamente alla sicurezza integrata di un web host non è sufficiente, e il costo del ripristino è spesso di gran lunga superiore al costo della prevenzione. Eppure molti persistono con le stesse debolezze che hanno portato alla violazione in primo luogo — ignorando gli aggiornamenti, saltando i controlli di sicurezza e usando credenziali deboli.

Questi incidenti spesso fungono da trampolino verso eventi ransomware di maggiori dimensioni. Molti proprietari di siti web affrontano ancora la cybersecurity in modo reattivo anziché proattivo.

1 americano su 4 non testa mai i backup del proprio sito web

One in four Americans haven’t tested whether their backups work, shown with bold blue text on a dark starry background.

Anche dopo aver subito un attacco o aver visto colleghi perdere dati, molte aziende non hanno ancora verificato che i backup del proprio sito web funzionino davvero. Quasi un rispondente su quattro (24%) ha dichiarato di non aver mai testato il processo di backup e ripristino.

È in quel divario tra avere un piano e avere un piano che funziona che i piccoli problemi si trasformano in gravi interruzioni dell’attività.

Molti titolari danno per scontato che “auto-backup” equivalga a “auto-recovery”.

Non è così.

I backup possono fallire in silenzio o corrompersi. Testare un backup richiede in genere meno di 15 minuti e può fare la differenza tra un breve disagio e settimane di inattività.

Il 40% degli americani pagherebbe per i backup per evitare di pagare gli hacker

C’è una buona notizia nei dati: il 40% dei rispondenti ha dichiarato che sarebbe più propenso a investire in backup automatici del sito web se ciò significasse evitare di pagare un riscatto.

40% of Americans Would Pay for Backups To Avoid Paying Hackers

Questo riflette un passaggio verso la prevenzione come decisione aziendale. Quasi un quarto degli intervistati ha indicato il costo o la complessità come motivo principale per cui non ha adottato soluzioni di backup. Tuttavia, i backup automatici sono generalmente molto meno costosi rispetto al recupero da una grave violazione dei dati.

Tuttavia, il 4.6% ha dichiarato di non voler mai investire nei backup. Queste aziende restano altamente vulnerabili agli attacchi ransomware.

Il costo totale medio per una piccola impresa per rispondere e riprendersi da una violazione dei dati può variare da $120,000 to $1.24 million.

Quando un sito può essere ripristinato in pochi minuti, le richieste di riscatto perdono gran parte del loro potere. Quanto più rapido è il recupero, tanto minore è la leva degli aggressori. Questo rende gli strumenti di backup un'infrastruttura essenziale. Se un sito può essere ripristinato rapidamente, gli aggressori perdono i loro principali strumenti di pressione: tempo e accesso.

Riepilogo

Quasi la metà delle piccole imprese ha già subito un cyberattacco. Questa minaccia diffusa sta cambiando il modo in cui le aziende pensano alla cybersecurity: la consapevolezza è ormai elevata e i proprietari di siti web vedono sempre più la cybersecurity come pianificazione della continuità operativa, non solo come una spesa tecnica.

La strada da seguire è chiara. La resilienza si costruisce con una preparazione disciplinata: backup rigorosamente testati, strumenti che automatizzano la difesa e un impegno verso una costante prontezza digitale.

La difesa più efficace è la capacità di rispondere e riprendersi rapidamente.

Le aziende che si preparano in anticipo affrontano un rischio significativamente inferiore quando si verificano gli attacchi.

Nota: Questo articolo si basa su un sondaggio nazionale condotto nell'ottobre 2025, in cui abbiamo raccolto le risposte di 1,000 americani per comprendere meglio le loro esperienze e preoccupazioni relative alla sicurezza dei siti web e alle minacce informatiche. Il sondaggio era rivolto specificamente a chi possiede o gestisce aziende con 50 o meno dipendenti, garantendo che i dati riflettano le sfide e le realtà uniche affrontate dagli operatori delle piccole imprese.

I partecipanti rappresentavano un ampio ventaglio di settori e background professionali, offrendo un quadro equilibrato del sentiment pubblico e degli impatti nel mondo reale. Ai rispondenti è stata posta una serie di domande su ransomware, violazioni dei siti web, pratiche di protezione dei dati e risposta agli incidenti, fornendo preziose indicazioni sullo stato attuale della consapevolezza e della preparazione in materia di cybersecurity tra i titolari di piccole imprese negli U.S. via dreamhost