Glossario · Termine

Incidente in parole semplici

Un incidente è un evento di sicurezza che compromette dati, sistemi o servizi.

In sintesi
Significato
Incidente di sicurezza informatica
Conseguenza
Compromissione di dati, sistemi o servizi
Importante
Solo gli incidenti significativi sono soggetti a notifica
Correlati
Risposta agli incidenti, obblighi di notifica
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è un incidente?

Un Incidente (o incidente di sicurezza informatica) è qualsiasi evento che compromette effettivamente la disponibilità, la riservatezza, l’integrità o l’autenticità di dati, sistemi o servizi. Lo spettro va dall’infezione da malware alla fuga di dati e al ransomware, fino al blocco totale dei sistemi. A differenza di un semplice sospetto o di un allarme tecnico, l’incidente è un evento con effetti dimostrabili: ha violato un obiettivo di sicurezza o interrotto l’operatività. Questa definizione è la base per stabilire se e con quale rapidità un’azienda deve reagire e notificare.

Distinguere incidente, evento e quasi-incidente

Non ogni evento è un incidente. Un innocuo «event» – per esempio un singolo tentativo di accesso non riuscito – diventa incidente solo quando la sicurezza è effettivamente compromessa. Un quasi-incidente è un evento in cui il danno è stato evitato. Questa distinzione netta è importante perché determina quali risorse vengono mobilitate e se scattano gli obblighi di notifica. Chi tratta ogni evento come un incidente sovraccarica il team; chi minimizza gli incidenti reali rischia di mancare i termini.

Dall’incidente alla reazione

La gestione strutturata degli incidenti si chiama risposta agli incidenti o gestione degli incidenti – dal rilevamento al contenimento e all’eradicazione, fino al ripristino. Quanto più chiaramente un evento è classificato come incidente, tanto più rapidamente si avviano questi processi. Gli incidenti vengono spesso individuati grazie a tracce tecniche, i cosiddetti indicatori di compromissione.

Incidente e obblighi di notifica ai sensi del NIS2

Se un incidente è «significativo», in base al NIS2 (recepito in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024) scattano gli obblighi di notifica : pre-notifica, notifica e relazione finale entro un mese. Gli incidenti minori vanno comunque documentati internamente, perché sono spesso l’anticamera di problemi più gravi. Un caso tipico: se un attacco ransomware cifra il database di produzione di un operatore energetico e ne blocca l’attività, si tratta di un incidente significativo: la pre-notifica all’autorità competente parte immediatamente, in parallelo al contenimento tecnico.

Per approfondire: Direttiva NIS2 (UE) 2022/2555, testo integrale (EUR-Lex)

Domande frequenti

Che cos’è un incidente?

Un incidente è un evento di sicurezza che compromette effettivamente la disponibilità, la riservatezza, l’integrità o l’autenticità di dati, sistemi o servizi, per esempio a causa di malware, di una fuga di dati, di un ransomware o di un blocco totale dei sistemi. A differenza di un semplice sospetto o di un allarme tecnico, l’incidente è un evento con effetti dimostrabili: ha violato un obiettivo di sicurezza o interrotto l’operatività. Da questa definizione dipende se e con quale rapidità un’azienda deve reagire e notificare.

Ogni incidente deve essere notificato?

No, non ogni incidente è soggetto a notifica. Solo gli incidenti significativi fanno scattare gli obblighi di notifica previsti dalla direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Per un incidente significativo vale la catena graduale: pre-notifica, notifica e relazione finale entro un mese. Gli incidenti minori vanno comunque documentati internamente, perché spesso anticipano problemi più gravi e restano importanti per le analisi successive.

Qual è la differenza rispetto a un quasi-incidente?

Un quasi-incidente è un evento in cui il danno è stato evitato per un soffio, mentre un incidente ha effettivamente compromesso la sicurezza. Nel quasi-incidente un attacco o un errore è stato rilevato o respinto in tempo, così che nessun obiettivo di sicurezza è stato violato. Entrambi restano comunque importanti: i quasi-incidenti offrono indicazioni preziose sulle vulnerabilità prima che ne nasca un incidente vero e proprio, con possibili obblighi di notifica ai sensi del NIS2, e per questo vanno documentati anch’essi.

Gestione degli incidenti

Incidenti sotto controllo

Compliance Compass rileva, valuta e documenta gli incidenti – dall’individuazione alla notifica.