Che l'attacco non sia di origine statale smentisce la retorica securitaria: rifiutare il riscatto è corretto, ma non basta — servono regole più stringenti, investimenti pubblici in cybersecurity, maggiore trasparenza e tutele/risarcimenti concreti per gli 8,7 milioni di cittadini i cui dati sono stati esposti.