- Significato
- Quattro valori di protezione della sicurezza delle informazioni
- Valori
- Disponibilità, integrità, riservatezza, autenticità
- Utilità
- Metro per valutare gli incidenti
- Correlati
- Cibersicurezza, controlli
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cosa sono gli obiettivi di sicurezza?
Obiettivi di sicurezza — così si chiamano i quattro valori centrali della sicurezza delle informazioni: disponibilità (sistemi e dati sono utilizzabili quando servono), integrità (i dati sono corretti e inalterati), riservatezza (solo le persone autorizzate hanno accesso) e autenticità (origine e genuinità sono dimostrabili). Questi valori formano il quadro di riferimento a cui allineare ogni decisione di sicurezza, dalla valutazione dei rischi alla scelta delle misure concrete.
I quattro valori in dettaglio
- Disponibilità: protezione da guasti, sovraccarichi e attacchi DDoS, perché i servizi restino raggiungibili.
- Integrità: protezione da modifiche non rilevate o non autorizzate di dati e configurazioni.
- Riservatezza: protezione da accessi non autorizzati e da fuoriuscite indesiderate di informazioni.
- Autenticità: certezza su origine e genuinità di dati, messaggi e identità.
Obiettivi di sicurezza e triade CIA
A livello internazionale si parla per lo più della triade CIA (Confidentiality, Integrity, Availability). A questi tre valori classici si aggiunge espressamente l’ autenticità, particolarmente sottolineata nella tradizione tedesca della sicurezza delle informazioni e nel contesto della NIS2, per esempio quando si tratta di riconoscere e-mail manipolate o identità contraffatte. Anche lo standard ISO/IEC 27001 per i sistemi di gestione della sicurezza delle informazioni poggia su questi obiettivi di sicurezza.
Gli obiettivi di sicurezza come metro
Gli incidenti di sicurezza toccano quasi sempre uno o più di questi valori. Servono perciò da metro pratico per inquadrare gli effetti e scegliere in modo mirato i controlli adatti. Anche per stabilire se un incidente è significativo ai sensi della NIS2, e quindi soggetto a notifica, aiuta la domanda: quale valore di protezione è stato leso e in che misura?
Un caso tipico: se un ransomware cifra i dati di produzione di un’azienda, i valori colpiti sono subito due: la disponibilità (i dati non sono più utilizzabili) e l’integrità (sono stati alterati). Questo inquadramento aiuta il team a valutare la gravità dell’ incidente e a dare priorità alle misure immediate corrette, per esempio il ripristino dai backup.
Per approfondire: ISO/IEC 27001 — Sistemi di gestione della sicurezza delle informazioni
Domande frequenti
Che cosa sono gli obiettivi di sicurezza?
Gli obiettivi di sicurezza sono disponibilità, integrità, riservatezza e autenticità: i quattro valori centrali di protezione della sicurezza delle informazioni. Disponibilità significa che sistemi e dati sono utilizzabili quando servono; integrità, che i dati restano corretti e inalterati; riservatezza, che solo le persone autorizzate hanno accesso; autenticità, che origine e genuinità sono dimostrabili. È su questi valori che si misura se le informazioni sono protette in modo adeguato.
A che cosa servono gli obiettivi di sicurezza?
Gli obiettivi di sicurezza servono da metro pratico per inquadrare gli effetti degli incidenti di sicurezza e per scegliere in modo mirato le misure di protezione adatte. Ogni incidente può essere valutato in base a quale dei quattro valori — disponibilità, integrità, riservatezza o autenticità — viene leso e in che misura: per esempio la disponibilità in un attacco DDoS. La stessa domanda aiuta anche a stabilire se un incidente è significativo ai sensi della NIS2 e quindi soggetto a notifica.
Che differenza c’è rispetto alla triade CIA?
La triade CIA, di uso internazionale, comprende Confidentiality, Integrity e Availability, cioè riservatezza, integrità e disponibilità. A questi tre valori classici di protezione si aggiunge espressamente l’autenticità, cioè la genuinità dimostrabile di origine e identità. Questa quarta dimensione è particolarmente sottolineata nella tradizione tedesca della sicurezza delle informazioni e nel contesto della NIS2, per esempio per riconoscere e-mail manipolate o identità contraffatte.