> ## Content Index
> Fetch the complete content index at: https://opensourcesociety.net/llms.txt
> Use this file to discover other available public pages before exploring further.

# Data breach in Italia: sta crescendo, e si può prevenire
- URL: https://opensourcesociety.net/data-breach-in-italia-sta-crescendo-e-si-puo-prevenire/
- Published: 2026-10-05T07:00:37.000Z
- Updated: 2026-10-05T07:00:37.000Z
- Author: Marco Scurria
- Tags: privacy, ramsonware, decentralizzazione, sicurezza

## Il quadro

*Non serve essere un'azienda da 500 persone per essere colpiti. Il 92% dei dati esposti sul dark web sono account personali. E l'80% delle vittime di ransomware sono PMI.*

---

Il fenomeno sta accelerando

I dati ACN, CLUSIT e CRIF 2025–2026 mostrano una curva che non si è mai fermata:

Eventi cyber rilevati in Italia (ACN)

![](https://opensourcesociety.net/content/images/2026/10/grafico-eventi-cyber.png)

**In numeri:**

- 2025: **2.729 eventi** trattati dal CSIRT
- H1 2026: già **1.549 eventi** in 6 mesi
- 2025: **2,9 milioni di account italiani** violati
- H1 2026: **2,5 miliardi di record** esposti, 32,3% degli utenti italiani con almeno un alert

---

## Perché ti riguarda

| Privati                                  | PMI                                |
| ---------------------------------------- | ---------------------------------- |
| 92% dei dati esposti = account personali | 80% delle vittime ransomware = PMI |
| CF + nome + indirizzo = truffe mirate    | 1 dipendente che clicca = breach   |
| Non hai un IT che ti avvisa              | Costo medio: **4,37 M€**           |

---

## Le cause: non è "un hacker geniale"

Cause principali dei data breach  
Fonte: CLUSIT 2026, IBM Cost of a Data Breach 2025, ACN, SentinelOne

![](https://opensourcesociety.net/content/images/2026/10/cause-data-breach.png)

Le cause si sovrappongono: un singolo breach può combinare più vettori (totale >100%).  

**In parole povere:**

| Causa                    | Cosa succede                                                        |
| ------------------------ | ------------------------------------------------------------------- |
| Phishing (40%)           | Un'email che sembra da INPS o dal CEO. Qualcuno clicca.             |
| Credenziali deboli (24%) | Stessa password per email, banca, ERP. Un breach = accesso ovunque. |
| MFA assente (22%)        | Con la password basta. Nessun secondo passaggio.                    |
| Ransomware (18%)         | Cifra tutto. Se il backup è collegato, lo cifra anche quello.       |
| Non patchato (13%)       | Vulnerabilità nota da 6 mesi. Nessuno ha aggiornato.                |
| Errore umano (12%)       | File al destinatario sbagliato, porta aperta "per convenienza".     |

---

![](https://opensourcesociety.net/content/images/2026/10/mfa-1.png)

## Perché non usare la biometria come MFA

### Il problema tecnico: irrevocabilità

| Fattore                      | Se compromesso                                   |
| ---------------------------- | ------------------------------------------------ |
| Password                     | La cambi in 10 secondi                           |
| Chiave USB                   | La revochi, ne emetti una nuova                  |
| TOTP                         | Disattivi il dispositivo, generi un nuovo codice |
| **Impronta / volto / iride** | **Non lo cambi. Mai. Per sempre.**               |

Un breach del database biometrico non è un "danno temporaneo". È una compromissione **permanente** della tua identità digitale. Non esiste un "reset".

## L'identità digitale in 3 frasi

**Unifica.** Volto, CF, banca, PEC, SPID, sanità, lavoro: tutti nodi collegati a un centro. Chi tocca il centro tocca tutto. Non serve un hacker: basta un amministratore, un giudice, un bug, un dipendente che clicca un link.

**Centralizza.** Ogni servizio che richiede "identità digitale" aggiunge un nodo. Più nodi, più il grafico è denso. E più è denso, più una singola violazione espone tutto.

**È irreversibile.** La password la cambi. Il CF no. Il volto no. Una volta dentro il sistema, non ne esci. Non esiste un "reset".

> **La regola: meno nodi = meno superficie. Meno centralizzazione = meno danno da un singolo punto di fallimento. Revocabile > irreversibile. Sempre.**

![](https://opensourcesociety.net/content/images/2026/10/id-digitale.png)

### Il mission creep è inevitabile, non accidentale

Non serve un'intenzione malevola. Serve solo il tempo:

| Fase | Uso dichiarato                       | Cosa succede dopo                                   |
| ---- | ------------------------------------ | --------------------------------------------------- |
| 1    | "Comodità: non porti più la tessera" | Unificazione servizi                                |
| 2    | "Sicurezza: anti-frode"              | Incrocio con banche, PA, sanità                     |
| 3    | "Efficienza: meno burocrazia"        | Ogni transazione è tracciabile e collegata          |
| 4    | —                                    | Il grafico è così denso che **chi lo ha, sa tutto** |

Non è un complotto. È che un sistema progettato per "comodità" e "sicurezza" ha, per costruzione, un **punto di convergenza**. E chi controlla il punto di convergenza controlla il sistema. Non importa se è lo stato, un'azienda, o un consorzio. Il design è lo stesso.

### Il GDPR non risolve

L'art. 9 GDPR protegge i dati biometrici. Ma:

- "Sicurezza nazionale" e "interesse pubblico" sono eccezioni **senza limite temporale**
- Il GDPR regola il **trattamento**, non l'**esistenza** del database
- Non puoi chiedere la cancellazione di un dato che è **il tuo corpo**
- Non puoi sapere **quante volte** il tuo volto è stato consultato, da chi, per quale motivo

Il GDPR dice "non trattare i dati biometrici senza base giuridica". Non dice "non costruire un sistema in cui il tuo volto è la chiave di tutto".

### La regola pratica

| Contesto            | Verdetto                                         |
| ------------------- | ------------------------------------------------ |
| Sblocco telefono    | ⚠️ Affidamento al produttore, non verificabile   |
| MFA email/banca/ERP | ✗ Il dato va su un server. Non lo riavrai.       |
| Badge aziendale     | ✗ Il dato è del datore. Non sai chi lo consulta. |
| SPID/CIE            | ✗ Il dato è nel grafico statale. Non esci.       |
| Telecamere          | ✗ Il dato è di chi le gestisce.                  |

> **Non c'è un contesto in cui la biometria è verificabilmente sicura. Lo sblocco telefono è il meno male (il dato probabilmente non esce), ma "probabilmente" non è una garanzia. È un atto di fede nel produttore. E il produttore, in ogni caso, non è open: iOS è chiuso, Android ha GMS e firmware proprietari.**

**La regola: se il dato biometrico esce dal tuo dispositivo, entra nel grafico. E nel grafico non puoi più uscire.**

### Per una PMI

Se un fornitore propone "riconoscimento facciale per l'accesso":

1. **Chiedi dove sono memorizzati i dati**
2. **Chiedi cosa succede se il fornitore chiude**
3. **Chiedi se possono essere richiesti dalle autorità**
4. **Se non ottieni risposte scritte: no**

Usa badge + PIN, o chiave USB FIDO2\. Se il badge viene clonato, ne emetti uno nuovo. Se il volto viene rubato, non c'è un "nuovo volto" da emettere.

> **Revocabile > irreversibile. Sempre. Non è ideologia: è design.**

## I casi di data breach italiani

| Anno | Target           | Cosa è successo                         |
| ---- | ---------------- | --------------------------------------- |
| 2023 | ASL Napoli 3 Sud | Ransomware, 842k assistiti              |
| 2024 | Intesa Sanpaolo  | Insider, sanzione 31,8 M€               |
| 2024 | Enel Energia     | Dati venduti, sanzione 79 M€            |
| 2025 | Min. Interno     | MFA assente, 147 GB esposti             |
| 2025 | INPS             | Smishing, documenti venduti             |
| 2025 | **Poltronesofà** | Ransomware, CF esposti, notifica a 25gg |

**Il denominatore:** MFA assente, backup non immutabile, o dati esposti senza cifratura.

---

### Cosa fare

**Se fai 3 cose, fai queste. 0 €, un pomeriggio.**

1. **MFA su tutto** (email, banca, SPID, ERP) — *Interno.it, INPS: crollati per assenza di MFA. Un'app TOTP o una chiave USB bastano.*
2. **Password manager** (Vaultwarden, KeePassXC) — *Intesa Sanpaolo: credenziali deboli e riusate. Un vault self-hosted = zero cloud americano.*
3. **Backup non collegato alla rete** (ZeroByte, Restic → S3, USB) — *ASL Napoli, Poltronesofà: ransomware ha cifrato tutto perché il backup era raggiungibile.*

> Se il ransomware entra e il backup è off-site, il danno è un pomeriggio di restore. Non 3 settimane di notifica ai clienti.

---

**Se hai un dominio (PMI, o anche solo un sito personale):**

1. **SPF + DKIM + DMARC** (3 record DNS, 20 min) — *Con `reject`, chi invia mail "fingendosi il tuo dominio" viene bloccato al mittente.*
2. **Access log + Fail2ban** — *Senza log non sai chi ha provato a entrare. 5 tentativi = IP bannato.*
3. **Aggiornamenti automatici** (unattended-upgrades + Watchtower) — *13% dei breach: vulnerabilità nota da mesi, nessuno ha aggiornato.*

---

## Checklist: cosa controllare sul tuo server

Se hai un server (VPS, on-premise, o anche solo un NAS con servizi esposti), questi sono i 6 controlli che fanno la differenza:

| # | Cosa controllare                              |
| - | --------------------------------------------- |
| 1 | Porte esposte: tieni solo 80/443 + 22         |
| 2 | SSH: solo chiavi, niente password             |
| 3 | Access log attivi (Caddy, Nginx)              |
| 4 | Fail2ban su SSH + login web                   |
| 5 | Dashboard / admin: non pubblici               |
| 6 | Backup off-site: non raggiungibile dal server |

> Ogni porta aperta è un'entrata. Una chiave vecchia è un accesso permanente. Senza log non sai chi ha provato a entrare. 5 tentativi falliti = IP bannato. Un pannello esposto rivela l'infrastruttura. Un backup montato sul server viene cifrato col ransomware.

## Chiusura

Costo medio di un breach in Italia: **4,37 M€**. Sanzione GDPR: fino a **79 M€**. Un pomeriggio di hardening con open source: **0 €**.

Non serve un CISO. Serve MFA, un backup non collegato alla rete, e la volontà di non essere il prossimo titolo.

---