Vai al contenuto
Polizzein Chiaro

Esclusioni

Data breach e attacco cyber: perché non sono la stessa cosa

Risposta in breve

L'attacco cyber è l'azione tecnica contro i sistemi (intrusione, ransomware, phishing riuscito). Il data breach è la conseguenza giuridica: perdita, accesso o divulgazione non autorizzata di dati personali, con i relativi obblighi verso il Garante e gli interessati. Un attacco può non produrre data breach, e un data breach può avvenire anche per errore umano senza alcun attacco: le garanzie che li coprono sono spesso distinte.

5 passaggi in questa pagina · lettura 3 min

Michele Dalle Molle

A cura di Michele Dalle Molle

Pubblicato il 18 agosto 2026 · aggiornato il 24 agosto 2026

famiglia che consulta un tablet sul divano
Fotografia editoriale Polizze in Chiaro

Due episodi che sembrano lo stesso fatto

Primo episodio: un ransomware cifra i server di un'azienda. La produzione si ferma per cinque giorni, i backup vengono ripristinati, l'analisi forense conclude che nessun dato è stato copiato o consultato.

Secondo episodio: un dipendente invia per errore a un destinatario sbagliato un file con i dati di trecento clienti. Nessuna intrusione, nessun malware, nessun attacco.

Il primo è un attacco informatico che potrebbe non costituire violazione di dati personali. Il secondo è una violazione di dati personali senza alcun attacco. Sono assi diversi, e le polizze lo sanno.

L'attacco è un fatto tecnico

Intrusione, ransomware, phishing andato a buon fine, sfruttamento di una vulnerabilità, negazione di servizio: sono eventi che colpiscono sistemi, reti e dati aziendali. La conseguenza tipica è economica e operativa — ripristino, perdita di produzione, fermo dell'attività, costi di consulenza tecnica — e riguarda in primo luogo il tuo patrimonio.

Il data breach è una qualificazione giuridica

Il Regolamento (UE) 2016/679, il GDPR, definisce la violazione dei dati personali come la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati.

Le parole che contano sono due: accidentalmente e perdita. Non serve un attaccante e non serve che i dati escano: la cancellazione irreversibile di un archivio, o l'invio al destinatario sbagliato, rientrano nella definizione.

Da qui nascono obblighi con tempi propri. L'art. 33 del GDPR impone al titolare del trattamento di notificare la violazione all'autorità di controllo senza ingiustificato ritardo e, ove possibile, entro settantadue ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che presenti un rischio per i diritti e le libertà delle persone. L'art. 34 impone di comunicarla anche agli interessati quando il rischio per i loro diritti e libertà è elevato.

C'è un secondo binario, che riguarda solo alcuni soggetti: il decreto legislativo 4 settembre 2024, n. 138, che ha recepito la direttiva NIS2, prevede obblighi di gestione del rischio e di notifica degli incidenti significativi verso l'Autorità nazionale per la cybersicurezza per i soggetti che rientrano nel suo ambito di applicazione. Un incidente può quindi generare una notifica, due, o nessuna, a seconda di che cosa è stato colpito e di chi sei.

Come le polizze dividono lo stesso incidente

Il contratto tende a seguire questa stessa geografia, con voci separate.

I danni propri: ripristino di dati e sistemi, spese forensi, interruzione dell'attività, in alcuni testi il pagamento legato all'estorsione informatica.

La responsabilità verso terzi: le richieste di risarcimento di clienti, fornitori o interessati per la perdita o la diffusione dei loro dati.

Le spese di gestione della violazione: consulenza legale, adempimenti di notifica e comunicazione, assistenza nei procedimenti dell'autorità, in alcuni casi le attività di informazione verso i soggetti coinvolti.

Il punto pratico è che queste voci hanno di regola tetti propri e franchigie proprie, spesso anche una franchigia temporale — le ore di fermo che devono trascorrere prima che l'interruzione di attività diventi indennizzabile. Un massimale complessivo elevato non dice quanto è capiente la voce che ti servirà.

Quello che va verificato, e quello che non va dato per scontato

Se il contratto opera solo in presenza di un atto illecito di terzi, l'errore interno senza attacco può restare fuori: è esattamente il secondo episodio. Vale la pena verificarlo, perché statisticamente è l'evento più frequente e il più facile da trascurare in fase di stipula.

Sul trattamento delle sanzioni amministrative non esiste una regola uniforme: i testi le trattano in modo diverso e comunque nei limiti di quanto consentito dalla legge applicabile. È una delle voci in cui la formulazione va letta parola per parola, senza presumere il contenuto.

Restano poi da controllare la definizione di dato e di sistema informatico, l'eventuale requisito di misure di sicurezza minime da mantenere attive, la copertura degli incidenti che avvengono presso un fornitore in cloud e il momento da cui la garanzia opera.

Fonti

Condividi questa pagina

https://polizzeinchiaro.it/in-chiaro-adesso/data-breach-vs-attacco-cyber

Michele Dalle Molle

Michele Dalle Molle

Scrivo queste pagine per rendere leggibile quello che c'è già scritto nel tuo contratto. Ogni voce parte da una domanda reale e cita le fonti che ho usato.

Quello che qui non trovi: giudizi sul fatto che una polizza sia buona, adeguata o conveniente. Quella valutazione dipende dalla tua situazione e non si fa leggendo una pagina web.

Chi sonoParlarne con me

La prossima domanda utile

Ora che sai dove vivono le esclusioni, il passo successivo è leggerle in contesto.

Cyber insurance: quali rischi prova a coprireTipicamente due fronti: i costi propri dell'azienda dopo un incidente informatico — risposta tecnica, ripristino dei dati, interruzione di attività, notifiche, consulenza legale — e la responsabilità verso terzi per dati o servizi compromessi. Estorsioni informatiche e frodi sono spesso oggetto di garanzie separate o sottolimiti: vanno cercate voce per voce.Continua da qui

E nella tua?

Hai visto dove vivono le esclusioni.

Sai quali situazioni restano escluse nel tuo contratto?

Controllalo con CHECK 7

Sette domande, circa tre minuti: alla fine vedi cosa ti è chiaro e cosa no. Senza lasciare dati.

Controllalo con CHECK 7

Parlane con Michele

Se preferisci affrontare questo punto con una persona, si parte da un confronto di 15 minuti.

Scopri come funziona