Data breach in Italia: sta crescendo, e si può prevenire

Condividi
Data breach in Italia: sta crescendo, e si può prevenire

Il quadro

Non serve essere un'azienda da 500 persone per essere colpiti. Il 92% dei dati esposti sul dark web sono account personali. E l'80% delle vittime di ransomware sono PMI.


Il fenomeno sta accelerando

I dati ACN, CLUSIT e CRIF 2025–2026 mostrano una curva che non si è mai fermata:

Eventi cyber rilevati in Italia (ACN)

In numeri:

  • 2025: 2.729 eventi trattati dal CSIRT
  • H1 2026: già 1.549 eventi in 6 mesi
  • 2025: 2,9 milioni di account italiani violati
  • H1 2026: 2,5 miliardi di record esposti, 32,3% degli utenti italiani con almeno un alert

Perché ti riguarda

PrivatiPMI
92% dei dati esposti = account personali80% delle vittime ransomware = PMI
CF + nome + indirizzo = truffe mirate1 dipendente che clicca = breach
Non hai un IT che ti avvisaCosto medio: 4,37 M€

Le cause: non è "un hacker geniale"

Cause principali dei data breach
Fonte: CLUSIT 2026, IBM Cost of a Data Breach 2025, ACN, SentinelOne

Le cause si sovrappongono: un singolo breach può combinare più vettori (totale >100%).

In parole povere:

CausaCosa succede
Phishing (40%)Un'email che sembra da INPS o dal CEO. Qualcuno clicca.
Credenziali deboli (24%)Stessa password per email, banca, ERP. Un breach = accesso ovunque.
MFA assente (22%)Con la password basta. Nessun secondo passaggio.
Ransomware (18%)Cifra tutto. Se il backup è collegato, lo cifra anche quello.
Non patchato (13%)Vulnerabilità nota da 6 mesi. Nessuno ha aggiornato.
Errore umano (12%)File al destinatario sbagliato, porta aperta "per convenienza".

Perché non usare la biometria come MFA

Il problema tecnico: irrevocabilità

FattoreSe compromesso
PasswordLa cambi in 10 secondi
Chiave USBLa revochi, ne emetti una nuova
TOTPDisattivi il dispositivo, generi un nuovo codice
Impronta / volto / irideNon lo cambi. Mai. Per sempre.

Un breach del database biometrico non è un "danno temporaneo". È una compromissione permanente della tua identità digitale. Non esiste un "reset".

L'identità digitale in 3 frasi

Unifica. Volto, CF, banca, PEC, SPID, sanità, lavoro: tutti nodi collegati a un centro. Chi tocca il centro tocca tutto. Non serve un hacker: basta un amministratore, un giudice, un bug, un dipendente che clicca un link.

Centralizza. Ogni servizio che richiede "identità digitale" aggiunge un nodo. Più nodi, più il grafico è denso. E più è denso, più una singola violazione espone tutto.

È irreversibile. La password la cambi. Il CF no. Il volto no. Una volta dentro il sistema, non ne esci. Non esiste un "reset".

La regola: meno nodi = meno superficie. Meno centralizzazione = meno danno da un singolo punto di fallimento. Revocabile > irreversibile. Sempre.

Il mission creep è inevitabile, non accidentale

Non serve un'intenzione malevola. Serve solo il tempo:

FaseUso dichiaratoCosa succede dopo
1"Comodità: non porti più la tessera"Unificazione servizi
2"Sicurezza: anti-frode"Incrocio con banche, PA, sanità
3"Efficienza: meno burocrazia"Ogni transazione è tracciabile e collegata
4—Il grafico è così denso che chi lo ha, sa tutto

Non è un complotto. È che un sistema progettato per "comodità" e "sicurezza" ha, per costruzione, un punto di convergenza. E chi controlla il punto di convergenza controlla il sistema. Non importa se è lo stato, un'azienda, o un consorzio. Il design è lo stesso.

Il GDPR non risolve

L'art. 9 GDPR protegge i dati biometrici. Ma:

  • "Sicurezza nazionale" e "interesse pubblico" sono eccezioni senza limite temporale
  • Il GDPR regola il trattamento, non l'esistenza del database
  • Non puoi chiedere la cancellazione di un dato che è il tuo corpo
  • Non puoi sapere quante volte il tuo volto è stato consultato, da chi, per quale motivo

Il GDPR dice "non trattare i dati biometrici senza base giuridica". Non dice "non costruire un sistema in cui il tuo volto è la chiave di tutto".

La regola pratica

ContestoVerdetto
Sblocco telefono⚠️ Affidamento al produttore, non verificabile
MFA email/banca/ERP✗ Il dato va su un server. Non lo riavrai.
Badge aziendale✗ Il dato è del datore. Non sai chi lo consulta.
SPID/CIE✗ Il dato è nel grafico statale. Non esci.
Telecamere✗ Il dato è di chi le gestisce.
Non c'è un contesto in cui la biometria è verificabilmente sicura. Lo sblocco telefono è il meno male (il dato probabilmente non esce), ma "probabilmente" non è una garanzia. È un atto di fede nel produttore. E il produttore, in ogni caso, non è open: iOS è chiuso, Android ha GMS e firmware proprietari.

La regola: se il dato biometrico esce dal tuo dispositivo, entra nel grafico. E nel grafico non puoi più uscire.

Per una PMI

Se un fornitore propone "riconoscimento facciale per l'accesso":

  1. Chiedi dove sono memorizzati i dati
  2. Chiedi cosa succede se il fornitore chiude
  3. Chiedi se possono essere richiesti dalle autorità
  4. Se non ottieni risposte scritte: no

Usa badge + PIN, o chiave USB FIDO2. Se il badge viene clonato, ne emetti uno nuovo. Se il volto viene rubato, non c'è un "nuovo volto" da emettere.

Revocabile > irreversibile. Sempre. Non è ideologia: è design.

I casi di data breach italiani

AnnoTargetCosa è successo
2023ASL Napoli 3 SudRansomware, 842k assistiti
2024Intesa SanpaoloInsider, sanzione 31,8 M€
2024Enel EnergiaDati venduti, sanzione 79 M€
2025Min. InternoMFA assente, 147 GB esposti
2025INPSSmishing, documenti venduti
2025PoltronesofàRansomware, CF esposti, notifica a 25gg

Il denominatore: MFA assente, backup non immutabile, o dati esposti senza cifratura.


Cosa fare

Se fai 3 cose, fai queste. 0 €, un pomeriggio.

  1. MFA su tutto (email, banca, SPID, ERP) — Interno.it, INPS: crollati per assenza di MFA. Un'app TOTP o una chiave USB bastano.
  2. Password manager (Vaultwarden, KeePassXC) — Intesa Sanpaolo: credenziali deboli e riusate. Un vault self-hosted = zero cloud americano.
  3. Backup non collegato alla rete (ZeroByte, Restic → S3, USB) — ASL Napoli, Poltronesofà: ransomware ha cifrato tutto perché il backup era raggiungibile.
Se il ransomware entra e il backup è off-site, il danno è un pomeriggio di restore. Non 3 settimane di notifica ai clienti.

Se hai un dominio (PMI, o anche solo un sito personale):

  1. SPF + DKIM + DMARC (3 record DNS, 20 min) — Con reject, chi invia mail "fingendosi il tuo dominio" viene bloccato al mittente.
  2. Access log + Fail2ban — Senza log non sai chi ha provato a entrare. 5 tentativi = IP bannato.
  3. Aggiornamenti automatici (unattended-upgrades + Watchtower) — 13% dei breach: vulnerabilità nota da mesi, nessuno ha aggiornato.

Checklist: cosa controllare sul tuo server

Se hai un server (VPS, on-premise, o anche solo un NAS con servizi esposti), questi sono i 6 controlli che fanno la differenza:

#Cosa controllare
1Porte esposte: tieni solo 80/443 + 22
2SSH: solo chiavi, niente password
3Access log attivi (Caddy, Nginx)
4Fail2ban su SSH + login web
5Dashboard / admin: non pubblici
6Backup off-site: non raggiungibile dal server
Ogni porta aperta è un'entrata. Una chiave vecchia è un accesso permanente. Senza log non sai chi ha provato a entrare. 5 tentativi falliti = IP bannato. Un pannello esposto rivela l'infrastruttura. Un backup montato sul server viene cifrato col ransomware.

Chiusura

Costo medio di un breach in Italia: 4,37 M€. Sanzione GDPR: fino a 79 M€. Un pomeriggio di hardening con open source: 0 €.

Non serve un CISO. Serve MFA, un backup non collegato alla rete, e la volontà di non essere il prossimo titolo.


Telegram Telegram Odysee Odysee Sfero Sfero RSS RSS

posta@opensourcesociety.net
Marco Scurria · Privacy Policy
© 2026 Open Source Society