Nel 2026, il 94% degli attacchi informatici usa tecniche fileless che un antivirus tradizionale non vede neanche. Un EDR aziendale (Endpoint Detection and Response) blocca queste minacce analizzando i comportamenti in tempo reale su ogni PC e server. BullTech installa e gestisce soluzioni EDR per PMI lombarde a partire da €3/endpoint/mese. In questa guida: cos'è un EDR, come funziona, il confronto top 5 del mercato, i prezzi reali e perché la direttiva NIS2 lo rende necessario per molte aziende italiane.
In breve — EDR Aziendale in 60 secondi
Un EDR aziendale monitora ogni endpoint in tempo reale e blocca le minacce prima che si diffondano. Nel 2026 costa da €3/endpoint/mese per flotte da 51+ PC fino a €5/endpoint/mese per 1-20 PC. Rileva il 95%+ delle minacce contro il 40-60% degli antivirus tradizionali. La direttiva NIS2 obbliga le aziende nei settori critici ad adottare strumenti di detection e response: l'EDR è la risposta concreta. BullTech usa Bitdefender GravityZone come soluzione principale.
Cos'è un EDR aziendale e perché le PMI ne hanno bisogno
Un EDR (Endpoint Detection and Response) è una piattaforma di sicurezza che installa un agente leggero su ogni PC, server e laptop aziendale. Questo agente registra in continuo tutte le attività del sistema — processi avviati, connessioni di rete, accessi ai file — e le invia a una console centralizzata dove un motore AI rileva comportamenti anomali. Se un processo inizia a cifrare centinaia di file in pochi secondi (ransomware), l'EDR lo blocca e isola il PC dalla rete in meno di 1 secondo, prima che il danno si propaghi. A differenza degli antivirus tradizionali che cercano “firme” di virus noti, l'EDR analizza i comportamenti: blocca anche minacce mai viste prima (zero-day). Per le PMI italiane nel 2026, con attacchi ransomware in aumento del 42% rispetto al 2024 (fonte: Clusit 2026), un EDR gestito da un partner certificato è la misura di sicurezza con il miglior rapporto costo-beneficio.
EDR e sicurezza endpoint — dati 2026
- 94% degli attacchi usa tecniche fileless non rilevabili da antivirus (Sophos Threat Report, 2026)
- 42% aumento attacchi ransomware alle PMI italiane vs 2024 (Clusit 2026)
- 95%+ detection rate degli EDR moderni vs 40-60% degli antivirus (AV-Comparatives 2026)
- <1 secondo — tempo medio di risposta e isolamento endpoint con EDR AI-based
- €95.000 — costo medio di un incidente ransomware per PMI italiana (Clusit 2026)
- NIS2 — in vigore in Italia dal gennaio 2025, impatta migliaia di PMI nei settori critici
Cos'è un EDR e come funziona
L'acronimo EDR sta per Endpoint Detection and Response. Lo “endpoint” è ogni dispositivo connesso alla tua rete: PC fissi, laptop, server, workstation. Il “detection” è la capacità di rilevare minacce. Il “response” è la capacità di reagire automaticamente — bloccare, isolare, rimuovere.
Un antivirus tradizionale funziona con le “firme”: ha un database di virus noti e confronta ogni file con quel database. Se il virus non è nel database, passa indisturbato. Oggi quasi tutti gli attacchi avanzati usano tecniche fileless — nessun file da analizzare, solo comandi PowerShell legittimi usati in modo malevolo. L'antivirus non vede nulla. L'EDR analizza i comportamenti: capisce che qualcosa non va anche se non ha mai visto quella minaccia prima.
Un EDR funziona in tre fasi distinte che lavorano in parallelo:
1. Detection — Analisi comportamentale
L'agente EDR registra ogni processo, ogni connessione di rete, ogni accesso ai file in tempo reale. Un motore AI addestrato su miliardi di eventi distingue il comportamento normale di Word da quello anomalo di un malware che si maschera da Word. Non cerca il “virus noto”: cerca il comportamento sospetto. Questo è il motivo per cui rileva i fileless attack che gli antivirus non vedono.
2. Response — Risposta automatica
Quando rileva un comportamento anomalo sopra una certa soglia di rischio, l'EDR agisce da solo: termina il processo malevolo, blocca la connessione di rete, mette in quarantena il file. Tutto in meno di un secondo, prima che tu riceva anche solo la notifica. Alcune piattaforme possono anche avviare automaticamente un rollback dei file cifrati usando le shadow copies, recuperando i dati senza dover pagare il riscatto.
3. Isolation — Contenimento della minaccia
Se la minaccia è seria, l'EDR isola il PC infetto dalla rete aziendale — stacca tutte le connessioni verso altri PC e server — ma mantiene attiva la comunicazione con la console di gestione, così il tecnico può analizzare cosa è successo senza rischiare che l'infezione si propaghi. Il danno resta confinato a una macchina, non a tutta l'azienda.
Tutto questo genera una traccia forense completa di ogni evento: chi ha fatto cosa, quando, da quale processo. Questa telemetria è preziosa anche dopo un incidente per capire come è entrato l'attaccante e chiudere la vulnerabilità. Gli antivirus non raccolgono nulla di tutto questo.
Top 5 EDR per PMI nel 2026
Il mercato degli EDR è affollato di soluzioni enterprise costosissime e strumenti troppo complessi per essere gestiti senza un SOC interno. Questi cinque sono quelli che funzionano davvero per le PMI italiane — testati, deployati e gestiti da BullTech su centinaia di endpoint.
1. Bitdefender GravityZone Business Security Enterprise
Best For: PMI 10-200 endpoint — scelta BullTechda €5/endpoint/mese
È il prodotto che usiamo per la maggior parte dei clienti BullTech. La detection rate è al 97% nei test AV-Comparatives di marzo 2026 — il miglior risultato del mercato per la fascia PMI. L'impatto sulle prestazioni dei PC è contenuto (3-5% CPU media), il che lo rende compatibile anche con hardware datato. La console cloud è semplice da gestire, gli alert sono chiari e il supporto tecnico risponde in italiano. Il modulo anti-ransomware blocca la cifratura e avvia il rollback automatico.
PRO
- 97% detection rate (AV-Comparatives 2026)
- Impatto CPU minimo (3-5%)
- Console cloud in italiano
- Rollback automatico anti-ransomware
- Prezzi competitivi per PMI
CONTRO
- Modulo XDR richiede licenza aggiuntiva
- Threat hunting avanzato solo su tier superiori
- App mobile non inclusa nel tier base
2. CrowdStrike Falcon Go
Best For: PMI tech-oriented con budget medio-altoda €8/endpoint/mese
CrowdStrike è il riferimento del mercato enterprise, e Falcon Go è la versione pensata per le PMI. La threat intelligence è la migliore in assoluto: il team OverWatch monitora 24/7 e condivide i pattern degli attacchi in tempo reale con tutti i clienti. Il prezzo è più alto di Bitdefender, ma se operi in settori ad alto rischio (finanza, sanità, manifattura critica) vale l'investimento.
PRO
- Threat intelligence di livello enterprise
- Architettura cloud-native (zero impatto locale)
- Monitoraggio OverWatch 24/7 incluso
- Ottimo per ambienti Windows/Mac/Linux
CONTRO
- Costo elevato per flotte sotto i 25 endpoint
- Console complessa, richiede formazione
- Supporto in italiano limitato
3. SentinelOne Singularity Core
Best For: aziende che vogliono il rollback automatico più rapidoda €7/endpoint/mese
SentinelOne è noto per il Storyline — una visualizzazione grafica dell'intera catena di attacco processo per processo. Il rollback automatico dei file cifrati da ransomware è il più veloce sul mercato. Funziona anche offline senza connessione alla console cloud — utile per ambienti con connettività instabile.
PRO
- Rollback ransomware automatico e velocissimo
- Funziona offline (AI locale)
- Storyline: catena d'attacco visiva
- Detection rate 96% (AV-Comparatives 2026)
CONTRO
- Prezzo più alto della media PMI
- Console richiede curva di apprendimento
- Agente più pesante su PC con meno di 8GB RAM
4. Microsoft Defender for Endpoint Plan 2
Best For: aziende già su Microsoft 365 E3/E5incluso in M365 E5
Se la tua azienda usa già Microsoft 365 E5 o ha acquistato il Defender add-on, hai già un EDR di livello enterprise a costo aggiuntivo zero. L'integrazione con Azure e Microsoft Sentinel è imbattibile. Il problema per le PMI: la configurazione ottimale è complessa e richiede un partner certificato Microsoft come BullTech. Senza configurazione corretta, buona parte delle funzionalità EDR rimane disattivata.
PRO
- Incluso in M365 E5 (nessun costo aggiuntivo)
- Integrazione nativa con tutto l'ecosistema Microsoft
- Threat intelligence Microsoft (miliardi di segnali)
- XDR nativo con Microsoft Sentinel
CONTRO
- Configurazione complessa senza partner certificato
- Richiede ambiente Microsoft puro
- Detection inferiore su minacce non-Windows
5. Sophos Intercept X Advanced
Best For: PMI che cercano protezione Web + EDR in un unico agenteda €6/endpoint/mese
Sophos Intercept X combina EDR, protezione web, controllo delle applicazioni e anti-exploit in un unico agente. Il punto di forza è la funzione CryptoGuard — dedicata specificamente al blocco dei ransomware — e la Deep Learning AI che funziona anche senza aggiornamenti di firme. Una scelta solida per le PMI che vogliono ridurre il numero di strumenti di sicurezza installati sui PC.
PRO
- CryptoGuard anti-ransomware dedicato
- EDR + Web + App control in un unico agente
- Deep Learning senza aggiornamenti firme
- Console Sophos Central intuitiva
CONTRO
- Threat hunting meno potente di CrowdStrike
- Telemetria meno granulare rispetto ai top player
- Supporto post-vendita meno reattivo in Italia
EDR vs Antivirus tradizionale: la differenza che conta
La domanda che mi fanno quasi tutti i titolari di PMI è: “Ma non basta l'antivirus? Ce l'ho già sul contratto.” La risposta onesta è: dipende da cosa vuoi proteggere. Guarda questa tabella:
| Caratteristica | Antivirus Tradizionale | EDR |
|---|---|---|
| Metodo di rilevamento | Firme di virus noti | Analisi comportamentale AI |
| Rilevamento zero-day | No / Limitato | Sì — basato su comportamento |
| Attacchi fileless | Non rileva | Rileva e blocca |
| Detection rate (2026) | 40–60% | 95%+ |
| Risposta automatica | Solo quarantena file | Blocco processo + isolamento PC |
| Telemetria forense | Nessuna | Traccia completa ogni evento |
| Rollback ransomware | No | Sì (Bitdefender, SentinelOne) |
| Conformità NIS2 | Insufficiente | Soddisfa i requisiti |
| Prezzo indicativo | €2–4/endpoint/mese | €3–8/endpoint/mese |
La domanda giusta non è “EDR o antivirus?” ma “posso permettermi di rilevare solo il 40-60% degli attacchi?” Per un'azienda che gestisce dati di clienti, ordini, fatture, contratti, la risposta è quasi sempre no. Per approfondire, leggi la nostra guida EDR vs Antivirus con casi concreti di attacco e simulazioni reali.
EDR e NIS2: perché è diventato necessario
La direttiva europea NIS2 è stata recepita in Italia con il D.Lgs. 138/2024, entrato in vigore nel gennaio 2025. Obbliga le aziende nei settori critici e importanti ad adottare misure di sicurezza “proporzionate ai rischi” che includono:
- Gestione degli incidenti (incident response)
- Continuità operativa e disaster recovery
- Monitoraggio della sicurezza degli endpoint
- Capacità di rilevamento e risposta alle minacce
L'EDR non compare per nome nell'articolato normativo, ma è lo strumento che soddisfa tecnicamente i requisiti di detection e response richiesti. Le aziende nei settori critici che non adottano misure adeguate rischiano sanzioni fino a €10 milioni o il 2% del fatturato globale.
Rientri nel perimetro NIS2? I settori più comuni
- Manifattura critica (auto, aerospazio, chimica)
- Fornitori di servizi digitali e cloud
- Sanità e dispositivi medici
- Trasporti e logistica
- Infrastrutture bancarie e finanziarie
- Supply chain di aziende critiche
Per una valutazione completa degli obblighi NIS2, leggi la nostra guida NIS2 con scadenze e checklist.
Anche le aziende che non rientrano direttamente nel perimetro NIS2 adottano l'EDR perché i loro clienti enterprise o PA lo richiedono come prerequisito per la firma dei contratti. È diventato un requisito de facto nelle gare d'appalto. Una protezione endpoint completa va sempre abbinata a un firewall aziendale configurato correttamente — l'EDR protegge il dispositivo, il firewall protegge il perimetro di rete. Vedi anche la nostra pagina sicurezza informatica aziendale per capire come strutturare una protezione a strati.
Quanto costa un EDR aziendale: i prezzi BullTech 2026
Ecco i prezzi BullTech per il servizio EDR gestito con Bitdefender GravityZone, aggiornati a maggio 2026. Tutto incluso: licenza, installazione, configurazione e monitoraggio.
| Fascia endpoint | Prezzo/endpoint/mese | Esempio costo mensile | Include |
|---|---|---|---|
| 1–20 endpoint | €5 / endpoint | €100/mese (20 PC) | Licenza + installazione + monitoraggio |
| 21–50 endpoint | €4 / endpoint | €160/mese (40 PC) | Licenza + installazione + monitoraggio + alert mensile |
| 51+ endpoint | €3 / endpoint | €210/mese (70 PC) | Licenza + installazione + monitoraggio + SOC + report mensile |
Incluso in tutti i piani: installazione remota tramite RMM (senza intervento fisico), configurazione dei profili di sicurezza, onboarding degli endpoint, monitoraggio alert e risposta entro 4 ore lavorative. Contratto mensile, senza vincoli pluriennali. Aggiungi o rimuovi endpoint con una email.
Per fare un confronto concreto: una PMI con 20 PC paga €100/mese per avere un EDR gestito. Un singolo incidente ransomware su una PMI senza EDR costa in media €95.000 tra ripristino dati, fermo produzione e perdita clienti (Clusit 2026). Il break-even è in meno di 2 mesi. Confronta anche il servizio con il nostro antivirus aziendale gestito per capire quale livello di protezione fa per te.
Come scegliere l'EDR giusto per la tua azienda
Non esiste un “EDR migliore in assoluto” — esiste quello giusto per il tuo contesto. Ecco le domande concrete da farti prima di scegliere:
Quanti endpoint hai e con quale sistema operativo?
Se hai meno di 30 PC tutti Windows, Bitdefender GravityZone è la scelta più economica ed efficace. Se hai un mix Windows/Mac/Linux, guarda CrowdStrike o SentinelOne che gestiscono nativamente tutti e tre.
Hai già Microsoft 365 E3 o E5?
Se hai M365 E5, hai già Microsoft Defender for Endpoint incluso nel prezzo. Con una configurazione corretta di BullTech, attivi funzionalità EDR complete senza costi aggiuntivi per la licenza.
Hai un IT interno o vuoi tutto gestito?
Senza un IT interno, scegli sempre un EDR in modalità managed. Un EDR non monitorato è quasi inutile: gli alert si accumulano senza risposta. La modalità managed BullTech include triage degli alert e risposta agli incidenti entro 4 ore lavorative.
Sei in un settore regolamentato (NIS2, GDPR)?
In questo caso hai bisogno di un EDR con logging completo per audit. Bitdefender GravityZone, CrowdStrike e Microsoft Defender generano tutti i log necessari per dimostrare la conformità. BullTech prepara anche la documentazione per il Registro dei Trattamenti GDPR.