Esclusioni
Data breach e attacco cyber: perché non sono la stessa cosa
Risposta in breve
L'attacco cyber è l'azione tecnica contro i sistemi (intrusione, ransomware, phishing riuscito). Il data breach è la conseguenza giuridica: perdita, accesso o divulgazione non autorizzata di dati personali, con i relativi obblighi verso il Garante e gli interessati. Un attacco può non produrre data breach, e un data breach può avvenire anche per errore umano senza alcun attacco: le garanzie che li coprono sono spesso distinte.
5 passaggi in questa pagina · lettura 3 min

A cura di Michele Dalle Molle
Pubblicato il 18 agosto 2026 · aggiornato il 24 agosto 2026

Due episodi che sembrano lo stesso fatto
Primo episodio: un ransomware cifra i server di un'azienda. La produzione si ferma per cinque giorni, i backup vengono ripristinati, l'analisi forense conclude che nessun dato è stato copiato o consultato.
Secondo episodio: un dipendente invia per errore a un destinatario sbagliato un file con i dati di trecento clienti. Nessuna intrusione, nessun malware, nessun attacco.
Il primo è un attacco informatico che potrebbe non costituire violazione di dati personali. Il secondo è una violazione di dati personali senza alcun attacco. Sono assi diversi, e le polizze lo sanno.
L'attacco è un fatto tecnico
Intrusione, ransomware, phishing andato a buon fine, sfruttamento di una vulnerabilità, negazione di servizio: sono eventi che colpiscono sistemi, reti e dati aziendali. La conseguenza tipica è economica e operativa — ripristino, perdita di produzione, fermo dell'attività, costi di consulenza tecnica — e riguarda in primo luogo il tuo patrimonio.
Il data breach è una qualificazione giuridica
Il Regolamento (UE) 2016/679, il GDPR, definisce la violazione dei dati personali come la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati.
Le parole che contano sono due: accidentalmente e perdita. Non serve un attaccante e non serve che i dati escano: la cancellazione irreversibile di un archivio, o l'invio al destinatario sbagliato, rientrano nella definizione.
Da qui nascono obblighi con tempi propri. L'art. 33 del GDPR impone al titolare del trattamento di notificare la violazione all'autorità di controllo senza ingiustificato ritardo e, ove possibile, entro settantadue ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che presenti un rischio per i diritti e le libertà delle persone. L'art. 34 impone di comunicarla anche agli interessati quando il rischio per i loro diritti e libertà è elevato.
C'è un secondo binario, che riguarda solo alcuni soggetti: il decreto legislativo 4 settembre 2024, n. 138, che ha recepito la direttiva NIS2, prevede obblighi di gestione del rischio e di notifica degli incidenti significativi verso l'Autorità nazionale per la cybersicurezza per i soggetti che rientrano nel suo ambito di applicazione. Un incidente può quindi generare una notifica, due, o nessuna, a seconda di che cosa è stato colpito e di chi sei.
Come le polizze dividono lo stesso incidente
Il contratto tende a seguire questa stessa geografia, con voci separate.
I danni propri: ripristino di dati e sistemi, spese forensi, interruzione dell'attività, in alcuni testi il pagamento legato all'estorsione informatica.
La responsabilità verso terzi: le richieste di risarcimento di clienti, fornitori o interessati per la perdita o la diffusione dei loro dati.
Le spese di gestione della violazione: consulenza legale, adempimenti di notifica e comunicazione, assistenza nei procedimenti dell'autorità, in alcuni casi le attività di informazione verso i soggetti coinvolti.
Il punto pratico è che queste voci hanno di regola tetti propri e franchigie proprie, spesso anche una franchigia temporale — le ore di fermo che devono trascorrere prima che l'interruzione di attività diventi indennizzabile. Un massimale complessivo elevato non dice quanto è capiente la voce che ti servirà.
Quello che va verificato, e quello che non va dato per scontato
Se il contratto opera solo in presenza di un atto illecito di terzi, l'errore interno senza attacco può restare fuori: è esattamente il secondo episodio. Vale la pena verificarlo, perché statisticamente è l'evento più frequente e il più facile da trascurare in fase di stipula.
Sul trattamento delle sanzioni amministrative non esiste una regola uniforme: i testi le trattano in modo diverso e comunque nei limiti di quanto consentito dalla legge applicabile. È una delle voci in cui la formulazione va letta parola per parola, senza presumere il contenuto.
Restano poi da controllare la definizione di dato e di sistema informatico, l'eventuale requisito di misure di sicurezza minime da mantenere attive, la copertura degli incidenti che avvengono presso un fornitore in cloud e il momento da cui la garanzia opera.
Fonti
- EUR-Lex — Regolamento (UE) 2016/679 (GDPR), art. 4 n. 12, art. 33 e art. 34eur-lex.europa.eu · si apre in una nuova scheda
- Normattiva — Decreto legislativo 4 settembre 2024, n. 138 (recepimento della direttiva NIS2)normattiva.it · si apre in una nuova scheda
- Agenzia per la cybersicurezza nazionale — NISacn.gov.it · si apre in una nuova scheda
Condividi questa pagina
https://polizzeinchiaro.it/in-chiaro-adesso/data-breach-vs-attacco-cyber

Michele Dalle Molle
Scrivo queste pagine per rendere leggibile quello che c'è già scritto nel tuo contratto. Ogni voce parte da una domanda reale e cita le fonti che ho usato.
Quello che qui non trovi: giudizi sul fatto che una polizza sia buona, adeguata o conveniente. Quella valutazione dipende dalla tua situazione e non si fa leggendo una pagina web.
La prossima domanda utile