Il costo medio di una violazione di dati in Italia torna a salire: 3,55 milioni di euro, contro i 3,31 milioni dell'anno precedente. È il dato principale che emerge dall'edizione 2026 del Cost of a Data Breach Report di IBM, lo studio annuale che misura l'impatto economico reale dei data breach sulle organizzazioni. Ma il numero che più dovrebbe far riflettere è un altro: a livello globale, una violazione su quattro è stata abilitata dall'intelligenza artificiale, con un aumento del 56% in un anno.

I numeri italiani: energia, finanza e tecnologia pagano di più

Nel campione italiano i settori con i costi più alti sono quelli delle infrastrutture critiche e dei dati sensibili: l'energia guida la classifica con un costo medio di 4,65 milioni di euro per violazione, seguita da finanza (4,5 milioni) e tecnologia (4,43 milioni). Non è un caso: sono comparti fortemente digitalizzati, con servizi essenziali che non possono fermarsi e obblighi normativi stringenti, dove ogni ora di indisponibilità e ogni record esposto si traducono in costi diretti, sanzioni potenziali e danno reputazionale.

La compromissione della supply chain è la prima causa iniziale dei breach rilevati in Italia: è associata al 18% degli incidenti, con un costo medio di 3,56 milioni di euro. Seguono, tutte al 15%, la compromissione di servizi remoti esternalizzati (4,25 milioni), il social engineering (4,16 milioni) e il drive-by compromise (2,98 milioni). Tradotto: oggi la sicurezza di un'azienda dipende almeno quanto dalla propria postura anche da quella di fornitori, MSP e partner con accesso a reti e applicazioni.

Pesano anche i fattori organizzativi. La carenza di personale qualificato in sicurezza aggiunge in media 199.100 euro al costo di un breach, la compromissione di un partner della filiera 165.122 euro, la mancanza di visibilità sulle applicazioni in uso — il classico shadow IT — 162.544 euro.

L'IA gioca su entrambi i lati del campo

Il report conferma la doppia natura dell'intelligenza artificiale. Sul fronte difensivo, le aziende italiane che usano estensivamente IA e automazione nella sicurezza (il 39% del campione) identificano un breach in media in 123 giorni contro i 145 di chi non le usa, e lo contengono in 44 giorni contro 65: 43 giorni in meno sull'intero ciclo identificazione-contenimento.

Sul fronte offensivo, però, le violazioni abilitate dall'IA sono costate in media 6 milioni di dollari, circa un milione in più della media globale (4,99 milioni). E cresce il fenomeno della shadow AI: secondo il report un'organizzazione su cinque ha subìto violazioni legate a strumenti di IA adottati dai dipendenti senza approvazione dell'IT, incidenti che hanno aggiunto fino a 670mila dollari al costo medio. Tra le organizzazioni colpite da breach legati all'IA, la quasi totalità ha dichiarato di non avere controlli di accesso adeguati sui propri sistemi di intelligenza artificiale.

Cosa significa per le aziende italiane

Tre letture, con il taglio del consulente. La prima: i settori più colpiti — energia, finanza, tecnologia — coincidono in larga parte con i perimetri di NIS2 e DORA. Per queste organizzazioni il costo di un breach non si esaurisce nella cifra del report: si sommano gli obblighi di notifica ad ACN/CSIRT Italia (per i soggetti NIS) o alle autorità di vigilanza finanziaria (per DORA), la notifica al Garante entro 72 ore quando sono coinvolti dati personali ai sensi del GDPR, e le possibili sanzioni. Il dato economico è quindi una stima per difetto.

La seconda: la supply chain come prima causa iniziale conferma che i questionari annuali ai fornitori non bastano più. NIS2 chiede esplicitamente di gestire il rischio della catena di approvvigionamento, e i numeri del report offrono al CISO un argomento concreto per portare il tema in consiglio: un partner compromesso costa in media oltre 165mila euro aggiuntivi.

La terza: la shadow AI è il nuovo shadow IT, ma corre più veloce. Solo il 38% delle organizzazioni richiede l'approvazione dell'IT prima del deployment di strumenti di IA, in calo rispetto all'anno precedente. Vietare non funziona: serve una policy d'uso, un censimento degli strumenti e controlli di accesso, anche in vista degli obblighi di governance introdotti dall'AI Act europeo.

Cosa fare subito

  • Misurare i propri tempi: confrontare i propri tempi medi di identificazione e contenimento con i benchmark del report (123-145 giorni per identificare, 44-65 per contenere) e fissare obiettivi di riduzione.
  • Mappare la supply chain critica: censire fornitori e terze parti con accesso a sistemi e dati, classificarli per criticità e prevedere requisiti di sicurezza contrattuali e verifiche, come richiesto da NIS2.
  • Censire l'IA in azienda: rilevare gli strumenti di IA effettivamente usati (approvati e non), definire una policy d'uso e applicare controlli di accesso e di data loss prevention sui dati che vi transitano.
  • Testare il piano di risposta: il 71% delle aziende italiane prevede di aumentare la spesa dopo un breach; investire prima, su incident response plan testato, SIEM/EDR e gestione delle identità, costa meno che farlo dopo.
  • Colmare il gap di competenze: la carenza di personale qualificato è il singolo fattore che fa crescere di più il costo di un breach in Italia; valutare servizi gestiti (MDR/SOC esterno) dove l'assunzione non è realistica.