Glossario · Termine

Quasi-incidente in parole semplici

Un quasi-incidente è un evento che stava per diventare un incidente di sicurezza, ma che non ha prodotto danni.

In sintesi
Significato
Quasi-incidente senza danno
Utilità
Segnale di allarme precoce sulle vulnerabilità
Reazione
Analizzare, chiudere la lacuna
Termini affini
Incidente, vulnerabilità
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è un quasi-incidente?

Un Quasi-incidente (near miss) è un evento in cui si è quasi arrivati a un incidente ma il danno non si è prodotto, vuoi per una misura di protezione già attiva, vuoi semplicemente per fortuna. Un esempio tipico è un’e-mail di phishing aperta il cui allegato, per caso, non è stato eseguito, oppure un aggressore fermato da un firewall tenuto aggiornato. La differenza decisiva rispetto a un incidente: non vi è stata alcuna reale compromissione della sicurezza e quindi nemmeno un obbligo di notifica ai sensi della NIS2.

Perché i quasi-incidenti sono preziosi

I quasi-incidenti sono segnali di allarme precoce a costo zero: chi li analizza riconosce vulnerabilità e lacune di processo prima che si produca un danno reale. In settori critici per la sicurezza come l’aviazione la segnalazione sistematica dei mancati incidenti è lo standard da decenni, perché essi ricorrono molto più spesso dei danni effettivi e offrono un campo di apprendimento assai più fitto. Trasferito alla cibersicurezza, ogni quasi-incidente documentato indica con precisione dove i controlli vanno rafforzati.

Come trattarli

Decisiva è una cultura della segnalazione aperta, in cui i quasi-incidenti vengano riferiti anziché taciuti per timore delle conseguenze. Ogni quasi-incidente viene raccolto attraverso un canale di segnalazione semplice, documentato, analizzato e porta, dove necessario, a un miglioramento concreto: ad esempio una misura tecnica oppure una formazione di consapevolezza. Attribuire colpe è controproducente, perché soffoca proprio quell’apertura di cui il sistema ha bisogno.

Quasi-incidente e NIS2

L’analisi sistematica dei quasi-incidenti fa parte del miglioramento continuo a cui puntano un SGSI e la gestione del rischio ai sensi della NIS2, recepita in Italia con il decreto NIS in vigore dal 16 ottobre 2024. Anche se i quasi-incidenti non sono di per sé soggetti a notifica, trattarli con coerenza riduce la probabilità di incidenti che invece lo sono. In concreto: Un dipendente clicca su un link di phishing, ma il meccanismo di autenticazione a più fattori impedisce la compromissione dell’account. Invece di archiviare l’episodio, il team lo registra come quasi-incidente, scopre che un intero reparto è caduto nella campagna e introduce una formazione mirata e filtri di posta più severi.

Per approfondire: ISO/IEC 27001 — Sistemi di gestione della sicurezza delle informazioni (ISO)

Domande frequenti

Che cos’è un quasi-incidente?

Un quasi-incidente (near miss) è un evento che stava per diventare un incidente di sicurezza, ma che non ha prodotto danni: perché una misura di protezione ha funzionato o semplicemente per fortuna. Un esempio tipico è un’e-mail di phishing aperta il cui allegato non è stato eseguito. A differenza di un incidente vero e proprio, un quasi-incidente non fa scattare alcun obbligo di notifica ai sensi della NIS2, perché non vi è stata una reale compromissione della sicurezza.

Perché registrare i quasi-incidenti?

I quasi-incidenti sono segnali di allarme precoce a costo zero: chi li raccoglie e li analizza in modo sistematico individua vulnerabilità e lacune di processo prima che ne nasca un incidente vero, con danno e obbligo di notifica. Nell’aviazione la segnalazione dei mancati incidenti è lo standard da decenni, perché essi ricorrono molto più spesso dei danni effettivi e offrono un campo di apprendimento più fitto. Il rischio complessivo si riduce in modo percepibile.

Che cosa serve per farlo?

Serve anzitutto una cultura della segnalazione aperta e senza colpevolizzazioni, in cui i quasi-incidenti vengano riferiti anziché taciuti per timore, insieme a un canale di segnalazione semplice e a un processo che documenti ogni quasi-incidente, lo analizzi e lo traduca in miglioramenti concreti: ad esempio una misura tecnica o una formazione di sensibilizzazione. Attribuire colpe è controproducente, perché soffoca proprio quell’apertura di cui il sistema ha bisogno.

Miglioramento continuo

Imparare dai quasi-incidenti

Compliance Compass aiuta a registrare incidenti e quasi-incidenti e a trasformarli in miglioramenti concreti.