Analisi interna · SMARTFENSE

Rapporto sul Rischio Umano: Spagna, Italia e America Latina

Cosa fanno le persone di fronte ad attacchi simulati di phishing e ransomware. Dati primari della piattaforma SMARTFENSE, aggregati e anonimizzati, su una base di +700 organizzazioni della regione.

+4M di invii di attacchi simulati +13.000 campagne 9 Paesi con campione ampio 2018-2026
Lo studio

Che cos'è il Rapporto sul Rischio Umano?

Il Rapporto sul Rischio Umano è uno studio ricorrente di SMARTFENSE che misura come rispondono le persone di organizzazioni reali alle simulazioni di phishing, ransomware e altri vettori di ingegneria sociale. Si basa su dati aggregati e anonimizzati della piattaforma, senza sondaggi né autopercezione, e permette di confrontare il rischio umano per Paese, per settore e nel tempo.

Il rischio del fattore umano è la probabilità che il comportamento delle persone porti a un incidente di sicurezza. Si misura attraverso condotte osservabili (aperture, clic, invio di dati, segnalazioni) e si gestisce con un approccio continuo di awareness, simulazione e remediation.

Risultati globali · phishing

Quante persone cadono in un phishing simulato?

Su ogni 100 email di phishing simulato consegnate nella regione, 41,5 vengono aperte, 7,8 finiscono in clic e 2,3 nell'invio di dati su un modulo falso. Solo 1,3 vengono segnalate al team di sicurezza. In altre parole: 1 persona su 13 fa clic e 1 su 43 consegna i propri dati.

Il tasso di segnalazione è la metrica che distingue un'organizzazione matura: chi segnala trasforma un attacco in un allerta precoce.

+3M di invii · +9.000 campagne valide · sul dataset di +700 organizzazioni (2018-2026).

Tendenza 2018-2026

L'awareness costante funziona?

Sì, e il dato lo mostra con chiarezza. Il tasso di clic aggregato è sceso dal 13,8% nel 2020 al 7,1% nel 2026, una riduzione vicina alla metà. Nello stesso periodo è nata la cultura della segnalazione: dallo 0% nel 2020 al 2,8% nel 2026. Le organizzazioni che mantengono il programma anno dopo anno riducono il rischio e guadagnano allerte precoci.

AnnoInviiAperturaClicSegnalazione
2020+35.00036,5%13,8%0,0%
2021+110.00031,1%11,2%0,5%
2022+350.00043,0%9,5%0,6%
2023+540.00041,1%7,6%1,1%
2024+620.00039,2%6,9%0,9%
2025+800.00040,3%7,4%1,2%
2026 (parziale)+570.00047,7%7,1%2,8%

Il 2026 include i dati fino a giugno. Gli anni 2018-2019 sono esclusi dalla tabella per campione ridotto (meno di 15.000 invii annui) pur rientrando nell'aggregato globale.

-49%
di tasso di clic tra il 2020 e il 2026. L'esposizione al rischio si è dimezzata con programmi costanti.
Dataset SMARTFENSE
47,7%
di apertura nel 2026, la più alta della serie. Le esche agganciano più che mai, in linea con l'avanzata del phishing assistito dall'IA.
Dataset SMARTFENSE
2,8%
di segnalazione nel 2026, il doppio rispetto al 2025. La condotta difensiva cresce mentre il clic resta sotto controllo.
Dataset SMARTFENSE

La lettura del 2026 è la più rivelatrice della serie. Le email raggiungono l'apertura più alta mai registrata (47,7%), coerente con esche scritte sempre meglio nell'era del phishing assistito dall'IA, eppure il clic non segue quella salita e la segnalazione raddoppia. Gli attacchi migliorano; le persone formate, anche.

Confronto regionale

Come varia il rischio umano per Paese?

Nove Paesi superano i 10.000 invii di phishing simulato nel dataset. L'Italia registra il tasso di clic più alto (10,6%) e il Cile il più basso (5,4%). Panama guida la cultura della segnalazione (7,5%), seguito dal Perù (6,8%), entrambi ben sopra la media regionale.

PaeseInviiAperturaClicDati inviatiSegnalazione
Italia+85.00053,6%10,6%2,6%1,2%
Ecuador+80.00046,6%9,3%2,6%3,4%
Colombia+70.00034,2%9,2%3,3%0,6%
Perù+220.00050,5%9,0%3,2%6,8%
Argentina+1,3M49,1%8,2%2,8%0,7%
Spagna+310.00034,7%8,0%2,3%1,2%
Messico+220.00025,4%7,9%0,7%0,2%
Panama+40.00021,9%5,5%1,1%7,5%
Cile+620.00031,3%5,4%1,5%0,7%

Solo Paesi con +10.000 invii. L'Argentina concentra il campione più grande (+1,3M di invii). Percentuali sul totale degli invii di ciascun Paese.

Confronto settoriale

Quali settori presentano maggior rischio umano?

L'Energia guida il tasso di clic (12,3%) e i Trasporti registrano il più basso (4,8%). Le Assicurazioni combinano un clic alto (9,3%) con il miglior tasso di segnalazione settoriale (6,1%).

SettoreInviiAperturaClicSegnalazione
Energia+60.00044,1%12,3%5,2%
Istruzione+20.00048,3%10,7%0,0%
ICT+55.00040,5%9,8%1,2%
Assicurazioni+160.00043,2%9,3%6,1%
Alimentare+50.00035,6%8,8%0,9%
Pubblica amministrazione+110.00032,3%8,1%1,5%
Servizi+990.00053,5%8,0%0,4%
Banche/Finanza+570.00031,9%7,7%2,5%
Sanità+160.00048,1%6,7%0,1%
Industria+620.00032,7%5,5%0,5%
Retail+40.00027,4%5,4%4,0%
Trasporti+35.00045,1%4,8%0,5%

Solo settori con almeno 5 organizzazioni con dati (criterio di pubblicazione anti reidentificazione). Percentuali sul totale degli invii del settore.

Ransomware simulato

E di fronte a un ransomware simulato?

Le simulazioni di ransomware misurano il download e l'apertura di allegati che, in un attacco reale, cifrerebbero i dispositivi. Con +1M di invii in +350 organizzazioni, il 45% delle email viene aperto, il 5,6% finisce nel download del file e il 2,9% arriva ad aprirlo. La segnalazione raggiunge l'1,5%, lievemente meglio che nel phishing.

+1M di invii · +3.400 campagne valide · +350 organizzazioni (2018-2026).

Oltre la simulazione

Come rispondono le persone alla formazione?

Il dataset registra anche la condotta verso i contenuti formativi. Il segnale è coerente: quando il contenuto arriva nella casella, una parte importante dell'organizzazione lo completa.

43,0%
completa i moduli di formazione che riceve. Su +17.000 campagne e +2,8M di invii in +430 organizzazioni.
Training · Dataset SMARTFENSE
52,4%
apre le newsletter di awareness. È il contenuto con la migliore copertura del programma, con +6M di invii.
Newsletter · Dataset SMARTFENSE
60,5%
supera i test di conoscenza che avvia. Su +9.000 campagne in +360 organizzazioni.
Test · Dataset SMARTFENSE
Trasparenza

Metodologia

Fonte e ambito

  • Dati primari della piattaforma SMARTFENSE, senza sondaggi
  • +700 organizzazioni analizzate
  • Campagne di phishing valide nel periodo 2018-2026
  • Il phishing simulato include varianti di vettore come il qrishing (phishing con codice QR)
  • Esclude le istanze multitenant gestite dai partner

Qualità del dato

  • Campagne di prova e demo escluse
  • Filtri di consistenza per imbuto (si scartano le campagne con metriche incoerenti)
  • Attività generata da software (sandbox, gateway) esclusa dal conteggio
  • Un'interazione per persona e campagna (ultimo tentativo)

Privacy e pubblicazione

  • Aggregati anonimizzati, senza dati di persone o organizzazioni identificabili
  • Si pubblicano solo i settori con 5 o più organizzazioni con dati
  • Si pubblicano solo i Paesi con +10.000 invii
  • Il 2026 include i dati fino a giugno (anno parziale)
Dati puliti, non gonfiati

I dati escludono le interazioni generate da software di sicurezza (sandbox, gateway, scanner, verificatori di link). SMARTFENSE rileva e filtra automaticamente queste interazioni. Negli strumenti privi di questo filtraggio, clic e download risultano sistematicamente sovrastimati.

Download gratuito

Scarica il rapporto completo in PDF

Gli stessi dati che vedi in questa pagina, confezionati per il comitato: grafici presentabili, metodologia estesa e commento esecutivo. Te lo inviamo subito via email.

La tua organizzazione di fronte al benchmark

Confronta il tuo rischio umano con quello del tuo settore

In una demo ti mostriamo come misurare il rischio umano della tua organizzazione con la stessa metodologia di questo rapporto e come ridurlo con un programma costante.