07/10/2026 di Giancarlo Calzetta

CISO italiani: l’AI sale in cima all’agenda ma le risorse scarseggiano

Com’era prevedibile, il tema che più di ogni altro sta influenzando l’agenda dei responsabili di sicurezza in Italia (e nel mondo) è quello dell’intelligenza artificiale.

Ricerca_Proofpoint_Ciso.jpg

Secondo la ricerca Voice of the CISO 2026 di Proofpoint, il 90% dei CISO in Italia considera una priorità rendere sicuro l'utilizzo dell'AI, ma l’81% afferma di dover gestire i nuovi rischi senza un aumento proporzionale delle risorse o delle competenze disponibili.

L’annuale report di proofpoint coinvolge ha coinvolto in questa ultima edizione 1.600 responsabili della sicurezza in 16 Paesi di aziende con almeno mille dipendenti e il campione italiano conta 100 CISO che raccontano come la sicurezza aziendale sembra aver raggiunto un buon livello di maturità tecnologica, ma deve fare i conti con una superficie di rischio sempre più complessa. AI, SaaS, cloud e comportamento degli utenti stanno diventando elementi dello stesso problema.

L'AI diventa una responsabilità del CISO, soprattutto in Italia

Come dicevamo, il dato italiano più evidente riguarda proprio l'intelligenza artificiale. Per il 90% dei CISO italiani l'uso sicuro dell'AI è una priorità, mentre l'81% segnala il problema delle risorse insufficienti rispetto alle nuove responsabilità, ma il dato che sorprende è che nel nostro Paese sembra esserci una particolare sensibilità al tema dato che i valori a livello globale sono rispettivamente dell’85% e 79%.

E anche la percezione della superficie d'attacco italiana sta cambiando. La principale fonte di preoccupazione indicata dai CISO italiani non riguarda confini tradizionali, ma le applicazioni SaaS e le integrazioni con servizi di terze parti che vengono additate dal 41% degli intervistati, mentre al secondo posto troviamo cloud storage e piattaforme di file sharing, con il 39%.  Lo stesso fenomeno emerge a livello mondiale in quanto il cloud account takeover è diventato la minaccia più citata dai CISO, mentre tra le tecnologie considerate più rischiose compaiono piattaforme collaborative, agenti e assistenti AI, SaaS integrati con servizi di terze parti, GenAI pubblica e cloud storage.

Il fattore umano resta al centro delle perdite di dati

La tecnologia, però, rappresenta solo una parte del problema. Tra le aziende italiane che hanno subito una perdita significativa di informazioni, la principale causa individuata dai CISO è rappresentata dagli insider malevoli o coinvolti in attività criminali, indicati dal 41%, seguito da comportamenti negligenti dei dipendenti e gli attacchi esterni, entrambi al 39%.

Ovviamente, il dato globale fa eco alle preoccupazioni italiane.  Ben il 79% dei CISO considera ormai il rischio umano la principale vulnerabilità cyber dell'organizzazione, contro il 66% dell'anno precedente e tra le aziende che hanno effettivamente perso informazioni, il 46% indica tra le cause un insider malevolo, mentre insider negligenti e account compromessi arrivano entrambi al 38%. Poco sotto si trova un fenomeno ancora nuovo, ma già (o forse proprio per questo) dall’impatto elevato dato che ben il 37% dei casi di violazione viene fatto risalire a improprio o configurazione errata degli strumenti AI.

Per quello che riguarda la storia del “post violazione”,  la conseguenza più indicata più di frequente dalle aziende è proprio la perdita di dati critici, citata dal 43% dei CISO, seguita dal furto di credenziali con il 39%. È interessante confrontare questo risultato con il quadro internazionale. Globalmente stanno diminuendo gli episodi di data loss segnalati, ma aumenta il loro impatto economico e operativo. Le sanzioni regolamentari sono passate dal 34% al 40%, le perdite finanziarie dal 27% al 38%, i costi di recovery dal 32% al 38% e il danno reputazionale dal 31% al 37%. In altre parole, gli incidenti stanno diventando meno frequenti ma più onerosi.

I CISO italiani dichiarano un'elevata capacità di controllo

 

Sul fronte degli strumenti di protezione, il campione italiano restituisce invece un'immagine piuttosto positiva. Il 91% dei CISO italiani dichiara di disporre di visibilità e controllo continui sui dati sensibili, mentre l'87% ritiene che i controlli attualmente adottati siano efficaci nel mitigare i rischi derivanti da AI, SaaS e nuove modalità di lavoro.  Sono percentuali superiori ai risultati globali, dove entrambi gli indicatori si fermano all'86%. Le aziende dichiarano una buona capacità di controllo e di possedere gli strumenti giusti, ma la velocità con cui cambiano applicazioni, identità, permessi, automazioni e workflow AI rischia di superare quella con cui vengono aggiornate le policy di sicurezza. Il problema non è, quindi, la mancanza di tecnologia di difesa, ma la capacità organizzativa di governarla.

Tanto che poco più avanti diventa evidente una strana incoerenza data dal fatto che l'89% dei CISO italiani ritiene di disporre complessivamente di risorse adeguate a raggiungere gli obiettivi di cybersecurity, mentre un 81% afferma di essere chiamato a gestire i rischi AI senza un incremento proporzionato delle risorse. Probabilmente, anche nella mente dei CISO quella dell’AI è un tipo di sicurezza “diversa” da quella tradizionale e vedono un divario che si amplia tra le risorse disponibili e la velocità con cui si sta ampliando il mandato del CISO. L'AI introduce competenze che vanno dalla protezione dei dati alla gestione delle identità, dalla valutazione degli strumenti GenAI alla definizione delle policy per agenti e automazioni: tutte cose che non erano previste quando sono stati dimensionati team e budget di sicurezza.

Per i board italiani il rischio cyber è soprattutto reputazionale

Interessante anche il rapporto dei responsabili della sicurezza IT con i vertici aziendali. In Italia, la principale preoccupazione del board in caso di incidente è il danno reputazionale, indicato con un 47% che piazza il nostro Paese sul gradino più alto per questa voce tra i 16 mercati analizzati. Solo al secondo posto, con il 43%, c'è l'interruzione delle attività operative. Un dato che testimonia come i board stiano prendendo conoscenza del fatto che un evento cyber ha delle conseguenze concrete sul business, quantificabili e gestibili. Una consapevolezza, però, che sembra ancora sporadica o quantomeno poco matura. Confrontando questo dato tra i vari Paesi europei, salta fuori che al primo posto per i board francesi c’è l’interruzione della produttività, per quelli tedeschi e spagnoli la perdita di valore per l’azienda, per quelli dei Paesi Bassi la perdita di dati e informazioni sensibili, mentre in UK temono di perdere direttamente i clienti. Se il tema fosse maturo, le risposte su questo tema sarebbero state decisamente più omogenee, ma non lamentiamoci: negli ultimi anni siamo passati da board che non avevano idea di cosa fosse la sicurezza informatica a manager che adesso hanno almeno un’idea di quali impatti potrebbe avere sul business.

scopri altri contenuti su

ARTICOLI CORRELATI