Una violazione in sanità costa in media 7,42 milioni di dollari: dodicesimo anno consecutivo al primo posto fra tutti i settori. Gli attaccanti restano dentro i sistemi per 279 giorni prima di essere identificati, più di nove mesi di accesso indisturbato. Nel 2025 si contano 1.492 incidenti sanitari con dati esfiltrati. A livello globale gli attacchi sono cresciuti del 30% rispetto al 2024, cinque volte i livelli del 2020 (fonti: IBM/Ponemon 2025, Verizon DBIR 2026, Clusit 2026). Sono numeri che fotografano un’emergenza strutturale. Ma il settore con il rischio più sottovalutato è uno specifico: la ricerca clinica farmaceutica. Per capire perché, bisogna guardare come funziona davvero un trial clinico.
Esposta per struttura, non per distrazione
Un singolo trial di fase III coinvolge decine di ricercatori distribuiti in ospedali di paesi diversi, team universitari, CRO esterne, sponsor farmaceutici, enti regolatori. Spesso si scambiano file attraverso canali non governati dall’IT, spesso senza che nessuno abbia una visione completa di chi ha accesso a cosa. I dati prodotti sono tra le categorie di informazioni più sensibili che esistano: dataset di pazienti soggetti al GDPR, proprietà intellettuale ad alto valore economico, risultati sperimentali che, se alterati o sottratti prima della pubblicazione, possono compromettere la validità scientifica di uno studio o alimentare frodi regolatorie. Il danno non è solo economico: in certi casi si traduce in ritardi nello sviluppo di terapie. E a rendere il quadro più preoccupante è che il rischio non arriva da dove si immagina.
Il vettore di rischio reale non è l’hacker sofisticato
Il 54% dei breach sanitari è causato dalla componente umana: dipendenti che cliccano su link malevoli, che cadono nel phishing, che mandano allegati con informazioni sensibili sbagliando destinatario. Nel 32% dei casi è colpa di terze parti, un fornitore mal protetto che diventa la porta d’ingresso. I vettori di accesso iniziale più comuni sono vulnerabilità note non patchate, credenziali rubate, phishing. Nessuno di questi è fantascienza tecnica. Sono errori, distrazioni, processi non controllati.
Il caso Inotiv è emblematico. Agosto 2025: il gruppo ransomware Qilin viola i sistemi di una delle principali società di ricerca a contratto statunitensi, estirpa 176 GB di dati e cifra parte della rete. Nel corpus sottratto ci sono report completi sullo sviluppo di decine di farmaci in pipeline, dati che appartengono a centinaia di clienti biotech e farmaceutici diversi. Una sola violazione, un numero imprecisato di vittime. Questo è il moltiplicatore di rischio specifico della ricerca farmaceutica: chi attacca un nodo della supply chain scientifica non colpisce un’azienda, colpisce un ecosistema.
Considerato il rischio enorme con cui questo settore deve confrontarsi, bisogna capire se chi gestisce un trial clinico sa dove si trova esposto, quali sono le procedure o i processi più vulnerabili e cosa può aprire un varco a un’intrusione esterna o favorire un errore involontario.
Le domande concrete
Prima ancora di scegliere una soluzione tecnologica, chi gestisce o finanzia un trial clinico dovrebbe rispondere ad alcune domande: se un collaboratore esterno lascia il progetto domani, quanto tempo ci vuole per revocare completamente il suo accesso ai dati? In caso di ispezione dell’AIFA o dell’EMA, siete in grado di produrre un log verificabile di chi ha aperto quale documento e quando? I dati circolano esclusivamente su canali governati dall’IT, o anche via e-mail personali e servizi cloud non approvati?
Non sono domande retoriche. Nella maggior parte dei casi, la risposta onesta rivela un’esposizione molto più ampia di quella percepita. Eppure la soluzione non è necessariamente complessa.
La sicurezza non compete con la ricerca: la rende possibile
C’è una resistenza comprensibile, negli ambienti della ricerca clinica, all’introduzione di strumenti di sicurezza: si teme che rallentino il lavoro, che i ricercatori non li adottino. È una preoccupazione legittima, ma superabile scegliendo soluzioni progettate per adattarsi ai flussi di lavoro esistenti, non per sostituirli. Proteggere i dati di ricerca non è in contrasto con la produttività scientifica. È ciò che garantisce che il lavoro svolto mantenga la sua validità, che i risultati non vengano compromessi prima della pubblicazione, che gli enti coinvolti possano dimostrare la propria conformità a regolatori e partner internazionali. Il settore farmaceutico ha investito enormemente nella qualità della ricerca. È il momento di investire con la stessa serietà nella protezione di ciò che quella ricerca produce.
