- Significato
- Incidente di sicurezza informatica
- Conseguenza
- Compromissione di dati, sistemi o servizi
- Importante
- Solo gli incidenti significativi sono soggetti a notifica
- Correlati
- Risposta agli incidenti, obblighi di notifica
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è un incidente?
Un Incidente (o incidente di sicurezza informatica) è qualsiasi evento che compromette effettivamente la disponibilità, la riservatezza, l’integrità o l’autenticità di dati, sistemi o servizi. Lo spettro va dall’infezione da malware alla fuga di dati e al ransomware, fino al blocco totale dei sistemi. A differenza di un semplice sospetto o di un allarme tecnico, l’incidente è un evento con effetti dimostrabili: ha violato un obiettivo di sicurezza o interrotto l’operatività. Questa definizione è la base per stabilire se e con quale rapidità un’azienda deve reagire e notificare.
Distinguere incidente, evento e quasi-incidente
Non ogni evento è un incidente. Un innocuo «event» – per esempio un singolo tentativo di accesso non riuscito – diventa incidente solo quando la sicurezza è effettivamente compromessa. Un quasi-incidente è un evento in cui il danno è stato evitato. Questa distinzione netta è importante perché determina quali risorse vengono mobilitate e se scattano gli obblighi di notifica. Chi tratta ogni evento come un incidente sovraccarica il team; chi minimizza gli incidenti reali rischia di mancare i termini.
Dall’incidente alla reazione
La gestione strutturata degli incidenti si chiama risposta agli incidenti o gestione degli incidenti – dal rilevamento al contenimento e all’eradicazione, fino al ripristino. Quanto più chiaramente un evento è classificato come incidente, tanto più rapidamente si avviano questi processi. Gli incidenti vengono spesso individuati grazie a tracce tecniche, i cosiddetti indicatori di compromissione.
Incidente e obblighi di notifica ai sensi del NIS2
Se un incidente è «significativo», in base al NIS2 (recepito in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024) scattano gli obblighi di notifica : pre-notifica, notifica e relazione finale entro un mese. Gli incidenti minori vanno comunque documentati internamente, perché sono spesso l’anticamera di problemi più gravi. Un caso tipico: se un attacco ransomware cifra il database di produzione di un operatore energetico e ne blocca l’attività, si tratta di un incidente significativo: la pre-notifica all’autorità competente parte immediatamente, in parallelo al contenimento tecnico.
Per approfondire: Direttiva NIS2 (UE) 2022/2555, testo integrale (EUR-Lex)
Domande frequenti
Che cos’è un incidente?
Un incidente è un evento di sicurezza che compromette effettivamente la disponibilità, la riservatezza, l’integrità o l’autenticità di dati, sistemi o servizi, per esempio a causa di malware, di una fuga di dati, di un ransomware o di un blocco totale dei sistemi. A differenza di un semplice sospetto o di un allarme tecnico, l’incidente è un evento con effetti dimostrabili: ha violato un obiettivo di sicurezza o interrotto l’operatività. Da questa definizione dipende se e con quale rapidità un’azienda deve reagire e notificare.
Ogni incidente deve essere notificato?
No, non ogni incidente è soggetto a notifica. Solo gli incidenti significativi fanno scattare gli obblighi di notifica previsti dalla direttiva NIS2, recepita in Italia con il D.Lgs. 138/2024, in vigore dal 16 ottobre 2024. Per un incidente significativo vale la catena graduale: pre-notifica, notifica e relazione finale entro un mese. Gli incidenti minori vanno comunque documentati internamente, perché spesso anticipano problemi più gravi e restano importanti per le analisi successive.
Qual è la differenza rispetto a un quasi-incidente?
Un quasi-incidente è un evento in cui il danno è stato evitato per un soffio, mentre un incidente ha effettivamente compromesso la sicurezza. Nel quasi-incidente un attacco o un errore è stato rilevato o respinto in tempo, così che nessun obiettivo di sicurezza è stato violato. Entrambi restano comunque importanti: i quasi-incidenti offrono indicazioni preziose sulle vulnerabilità prima che ne nasca un incidente vero e proprio, con possibili obblighi di notifica ai sensi del NIS2, e per questo vanno documentati anch’essi.