Quanto costa un fermo produttivo? Come calcolare il downtime industriale
- 22/09/2026
- 7 minuti di lettura
Un attacco informatico in fabbrica viene spesso raccontato come un problema di sicurezza: sistemi compromessi, dati esposti, credenziali rubate.
Per chi deve mandare avanti uno stabilimento, però, la domanda che arriva subito dopo è: quanto ci è costato fermarci?
Quando un incidente cyber raggiunge un ambiente industriale, il danno economico non coincide necessariamente con il sistema che è stato attaccato. Un ransomware può colpire sistemi IT da cui dipendono logistica, pianificazione, autenticazione o gestione degli ordini. Può diventare necessario fermare una linea per verificare che i sistemi coinvolti siano affidabili. Anche un arresto deciso per prudenza, quindi, può trasformarsi in downtime produttivo.
In altre parole, per una fabbrica il problema non è soltanto evitare l’attacco.
È riuscire a capire quanto rapidamente si può tornare a produrre e quanto costa ogni ora necessaria per farlo.
Il costo di un fermo non è il fatturato perso
La prima tentazione è fare un calcolo semplice:
produzione media oraria × ore di fermo.
È un buon punto di partenza, ma non basta.
Il fatturato che non viene realizzato durante un fermo non coincide necessariamente con la perdita economica effettiva. Una parte dei costi variabili, per esempio, può non essere sostenuta proprio perché la produzione si è fermata.
Per costruire una prima stima del costo del fermo produttivo, è quindi più utile ragionare sul margine che si sarebbe generato durante quelle ore e aggiungere i costi che continuano a maturare anche con la linea ferma.
Una formula semplificata può essere:
costo del downtime = produzione persa + costi non evitabili + costi di recovery + scarti e perdite di processo + costi straordinari
Ma non è una formula universale; ogni stabilimento deve adattarla al proprio processo produttivo.
E comunque anche questo è soltanto il primo livello.
Durante un fermo possono esserci operatori che non riescono a lavorare normalmente, tecnici chiamati in emergenza, attività di ripristino, straordinari per recuperare la produzione, materiali da scartare o rilavorare. Possono poi comparire costi meno immediati: spedizioni straordinarie, penali, ordini consegnati in ritardo, perdita di capacità su altri reparti.
Pensiamo bene a cosa significa economicamente un fermo in produzione:
- produzione persa;
- personale che rimane inattivo;
- ordini ritardati;
- scarti e rilavorazioni;
- penali;
- ripristino dei sistemi;
- blocco della logistica;
- effetti sui processi a valle;
- eventuale propagazione del fermo ad altri reparti.
E il conto può continuare anche quando la macchina è già ripartita.
Una fabbrica non torna operativa premendo un pulsante
Questo è uno dei punti più sottovalutati.
Immaginiamo che un attacco renda indisponibile per alcune ore un sistema da cui dipende una linea produttiva.
Il problema non è necessariamente risolto nel momento in cui il server torna online; prima bisogna verificare che il sistema sia affidabile. Potrebbe essere necessario ripristinare un backup, controllare le workstation, verificare le connessioni, riallineare i sistemi e assicurarsi che il processo possa ripartire in sicurezza. In una fabbrica dove convivono sistemi IT e OT di generazioni diverse, questa fase può essere particolarmente complessa. L’interoperabilità IT/OT tra sistemi legacy e moderni diventa infatti parte integrante della continuità operativa.
In ambiente industriale, quindi, c’è una differenza tra ripristino tecnico e ritorno effettivo alla produzione.
Una workstation può essere nuovamente disponibile mentre la linea ha ancora bisogno di controlli. Un sistema può essere stato ripristinato mentre il personale deve completare verifiche e riallineamenti prima di riprendere il ciclo normale.
È per questo che il tempo da misurare non è soltanto “quanto ci mettiamo a riaccendere il sistema?”.
La domanda corretta è “quanto tempo serve per riportare la produzione a una condizione affidabile e sostenibile?”
Quanto vale un’ora di fermo?
Qui il tema diventa interessante anche per chi deve decidere gli investimenti.
Non esiste un costo orario del downtime valido per tutte le aziende. Una linea che lavora su un prodotto ad alta marginalità avrà un profilo molto diverso da una macchina facilmente sostituibile. Un processo continuo avrà conseguenze diverse rispetto a una produzione che può recuperare parte del volume nei turni successivi.
Per costruire una prima stima utile, conviene partire da quattro domande.
- Quanto margine genera la linea in un’ora? Non il fatturato teorico, ma quanto valore economico si perde realmente interrompendo quella capacità produttiva.
- Quali costi continuano anche durante il fermo? Personale, servizi, presidio tecnico, eventuali fornitori esterni e tutto ciò che non si può semplicemente “spegnere” insieme alla produzione.
- Quanto costa il recovery? Ripristino dei sistemi, tecnici, hardware, verifiche, straordinari e attività necessarie per tornare operativi.
- Dopo quanto tempo il fermo produce effetti fuori dalla fabbrica? Qui entrano ordini urgenti, consegne, penali, scorte disponibili e dipendenze dalla supply chain.
Il risultato dovrebbe essere una mappa del costo del fermo nel tempo, non un unico numero.
Due ore, otto ore, un giorno: il costo non cresce sempre allo stesso modo
Facciamo un esempio volutamente semplice.
Un’azienda stima che una determinata linea generi un margine di 12.000 euro ogni ora di funzionamento. A questo valore aggiungiamo 3.000 euro l’ora di costi che continuano a maturare anche durante il fermo.
La prima stima è quindi 15.000 euro per ogni ora di downtime; un fermo di due ore vale circa 30.000 euro.
Ma non è detto che un fermo di otto ore costi semplicemente 120.000 euro perché dopo alcune ore possono entrare in gioco altri fattori:
- il turno successivo viene coinvolto;
- gli ordini iniziano a essere consegnati in ritardo;
- si devono organizzare straordinari;
- alcune produzioni non sono più recuperabili;
- si riducono le scorte disponibili;
- il fermo inizia a coinvolgere altre attività.
È quello che rende il downtime diverso da una semplice moltiplicazione.
Ci sono soglie oltre le quali il danno cambia scala. Una buona tecnica prevede di costruire scenari differenti, dal fermo di poche ore alla crisi prolungata, per individuare i momenti in cui l’impatto operativo comincia a propagarsi.
Per una fabbrica può quindi avere senso costruire almeno tre scenari:
- Fermo breve: la produzione riparte nella stessa giornata.
- Fermo significativo: si perde uno o più turni e diventa necessario recuperare il volume.
- Fermo prolungato: entrano in gioco la ricostruzione dei sistemi, i ritardi negli ordini e le conseguenze sulla supply chain.
È a questo punto che il rischio cyber smette di essere un concetto astratto e diventa una domanda economica.
La vera domanda non è “quanto siamo protetti?”
Quando si parla di sicurezza industriale, è naturale concentrarsi su vulnerabilità, strumenti, aggiornamenti, segmentazione, monitoraggio e procedure. Bene, sono tutti elementi importanti. Per approfondire il tema della sicurezza dei sistemi di automazione, anche lo standard IEC 62443 per la sicurezza informatica industriale offre un riferimento specifico per gli ambienti OT.
Ma dal punto di vista del management serve porsi anche un’altra domanda:
quanto deve essere resiliente ogni processo rispetto al suo valore e alla sua criticità?
Una linea che può essere fermata per 30 minuti senza conseguenze non ha lo stesso profilo di un processo che, dopo quattro ore, genera un effetto a catena su consegne e produzione. È anche per questo che, nei sistemi industriali che gestiscono funzioni critiche, affidabilità e sicurezza IT/OT devono essere considerate insieme.
E questo cambia anche il modo in cui si scelgono gli investimenti.
Un backup testato può ridurre il tempo di recovery, una corretta segmentazione può limitare la propagazione dell’incidente, il monitoraggio può ridurre il tempo necessario a individuare un’anomalia, una ridondanza ben progettata può mantenere disponibili alcune funzioni mentre altre vengono ripristinate, e via così.
Il valore di queste misure, quindi, non dovrebbe essere espresso soltanto con il costo della soluzione. Si può ragionare anche su quante ore di downtime permettono di evitare o recuperare.
IBM, nel proprio studio sul rischio OT, ha rilevato che il 15% delle organizzazioni analizzate aveva subito incidenti cyber con impatto sull’ambiente OT; tra queste, il 23% aveva riportato danni ai sistemi o alle apparecchiature OT. Il costo medio degli incidenti che avevano coinvolto l’OT era di 4,56 milioni di dollari. Sono valori medi e non rappresentano il costo di un singolo stabilimento, ma danno una misura della scala economica che può assumere un incidente industriale.
La parte interessante, però, è un’altra: il costo del rischio va letto insieme al costo della continuità.
La cybersecurity industriale parte dal processo
Questo ragionamento non vale soltanto per la sicurezza informatica.
È lo stesso approccio che serve quando un’azienda valuta un nuovo software industriale, un sistema di integrazione, un’infrastruttura Edge o un AMR. L’obiettivo non è quindi introdurre una tecnologia in quanto tale, ma intervenire su un problema misurabile. Un esempio è il progetto realizzato per Tecnica Group, dove un sistema AMS con Edge Computing ha ridotto del 40% il tempo necessario per configurare le macchine.
La domanda iniziale non deve mai essere “Quale tecnologia possiamo installare?” ma sempre “Quale parte del processo vogliamo rendere più efficiente, più controllabile o più resiliente?”
Per rispondere bisogna conoscere il processo reale: cosa si muove, quali sistemi comunicano e dipendono gli uni dagli altri, dove si formano i colli di bottiglia, quali attività possono fermare la produzione e quanto tempo serve per recuperare. In una fabbrica connessa, anche l’integrazione tra sistemi diventa quindi parte del problema.
Lo stesso vale per il downtime. Anche il downtime va quindi misurato partendo dai processi reali, perché conoscere il costo di un’ora di fermo cambia il modo in cui si guardano gli investimenti. È lo stesso criterio che dovrebbe guidare una trasformazione digitale nelle PMI manifatturiere: partire dal problema concreto e dal processo, per capire poi quale tecnologia abbia davvero senso introdurre.
Un’ora di produzione persa non è semplicemente un’ora in cui una macchina non lavora. Può significare ordini che slittano, personale che aspetta, materiali che diventano inutilizzabili, sistemi da ripristinare e altri processi che iniziano a risentirne. Prima ancora di chiedersi quanto costa proteggere uno stabilimento, vale la pena sapere quanto costa fermarlo.
Vuoi capire quanto potrebbe costare un fermo nel tuo stabilimento?
Partire dal processo permette di individuare quali sistemi sono davvero critici, dove si concentrano le dipendenze e quali interventi possono ridurre i tempi di fermo o di recovery.
Portaci il tuo problema e valutiamo dove la tecnologia può produrre un risultato concreto.
Condividi l'articolo:
Restiamo in contatto
Ricevi analisi, casi reali e approfondimenti tecnici direttamente nella tua email.










