Giovedì 24 settembre 2026In collaborazione con Team Sicurezza

Notizie, guide e scadenze per le imprese: sicurezza, formazione, privacy, fisco, incentivi.

Newsletter gratuita
Privacy e GDPR

Attacchi informatici guidati dall'IA: le 24-72 ore di NIS2 e GDPR reggono ancora?

Un caso di spionaggio informatico condotto da un'IA agentica riapre il dibattito sui tempi di notifica di NIS2 e GDPR per le imprese.

Attacchi informatici guidati dall'IA: le 24-72 ore di NIS2 e GDPR reggono ancora?
In breve
  • Per le imprese cresce l'urgenza di piani di risposta già pronti, prima che l'incidente si verifichi

Le tempistiche di notifica previste da NIS2 e GDPR - 24 e 72 ore dal momento in cui l'azienda ha evidenza dell'incidente - sono pensate per accompagnare una risposta ancora in corso. Il problema, per chi si occupa di sicurezza informatica in azienda, è che gli attacchi condotti con il supporto dell'intelligenza artificiale possono comprimere drasticamente i tempi dell'intrusione, rendendo la finestra di notifica meno utile a una gestione coordinata dell'emergenza se, quando scatta l'obbligo, l'incidente è già concluso.

Il caso che ha acceso il dibattito

A far discutere il settore è un episodio individuato a metà settembre 2025 dal team di threat intelligence di Anthropic. Secondo il report di Anthropic "Disrupting the first reported AI-orchestrated cyber espionage campaign", pubblicato il 13 novembre 2025, l'AI ha eseguito l'80-90 per cento delle operazioni, riconducibili a tattiche quali: ricognizione, individuazione delle vulnerabilità, raccolta di credenziali, movimento laterale, esfiltrazione. Gli obiettivi erano una trentina, e sono stati colpiti in parallelo: aziende tecnologiche, istituzioni finanziarie, industria chimica, agenzie governative. Un caso più recente, riportato dalla stessa Anthropic a settembre 2026, descrive un gruppo legato alla Russia che ha sfruttato agenti IA capaci di riscrivere autonomamente il proprio codice malevolo ogni volta che veniva intercettato dagli antivirus, colpendo oltre venti organizzazioni tra ministeri, servizi di intelligence e ambasciate.

Cosa prevedono oggi le norme

In Italia gli obblighi di notifica per i soggetti rientranti nel perimetro NIS2 sono definiti dal D.Lgs. 138/2024 e dalle linee guida dell'Agenzia per la Cybersicurezza Nazionale (ACN). Le linee guida ACN definiscono come i soggetti NIS2 devono gestire e notificare gli incidenti: pre-notifica entro 24 ore, notifica entro 72 ore dall'"evidenza". In parallelo, quando l'incidente coinvolge dati personali, resta fermo l'obbligo di notifica separata al Garante per la Protezione dei Dati Personali entro 72 ore dalla scoperta, ai sensi del GDPR.

Cosa cambia per le imprese

Per i soggetti obbligati - e per i consulenti che li assistono - la questione pratica non riguarda una modifica dei termini normativi, ancora pienamente validi, ma la necessità di avere procedure di rilevazione e risposta già collaudate prima che l'incidente si manifesti, dato che con attacchi a esecuzione molto rapida il tempo utile per intervenire si concentra nelle primissime ore. Le imprese soggette a NIS2 sono tenute a un piano di gestione degli incidenti con referenti individuati per l'interlocuzione con il CSIRT Italia; chi tratta dati personali deve inoltre poter documentare tempestivamente la scoperta di un'eventuale violazione ai fini della notifica al Garante.

Chiedi al consulentePrivacy e GDPR: sei in regola?

Registro dei trattamenti, informative, videosorveglianza, nomine e data breach: un consulente privacy ti dice cosa manca.

  • Registro e informative
  • Videosorveglianza
  • DPO e nomine
Questo articolo è stato redatto con l'aiuto dell'intelligenza artificiale a partire da fonti ufficiali, poi verificato e approvato dalla redazione. Come lavoriamo

Leggi anche