C’è una formula che si impara per l’esame CISSP e che poi nessuno ha il coraggio di applicare alla lettera: una misura di sicurezza non dovrebbe costare più delle perdite che previene. Sembra ragionevole. Il problema è che, se ci metti dentro numeri reali presi dalla Polonia, molto spesso il risultato è che la sicurezza non conviene. 💥
E prima che qualcuno mi tiri una ciabatta: non l’ho inventata io, questa formula. L’hanno inventata persone che volevano una sicurezza razionale, non religiosa. Oggi voglio prenderla sul serio, fare i conti onestamente e vedere dove si rompe.
⚡ In breve (per chi ha fretta):
- La formula del CISSP: perdita annua attesa (ALE) = perdita di un singolo incidente × frequenza annua. Una misura che costa più dell’ALE è “irrazionale”.
- La realtà: una violazione media costa oggi 4,99 milioni di dollari (IBM 2026). Equifax ha pagato circa 1,4 miliardi di dollari per una patch mancante. Change Healthcare circa 2,9 miliardi per l’assenza di MFA su un solo server Citrix.
- Però: il titolo Equifax si è ripreso in un anno e nel 2021 ha battuto i record; Żabka, tre giorni dopo un’offerta di acquisizione da 7,56 miliardi di euro, ha perso codice sorgente che un hacker ha valutato 5.000 euro, e la quotazione non ha fatto una piega. In otto anni di GDPR le aziende polacche hanno preso multe per circa 25 milioni di euro in totale, e dopo una violazione se ne va solo l’11 % dei clienti, anche se il 78 % dice che lo farebbe.
- Solo che la media non muore: KNP Logistics (158 anni, 730 posti di lavoro) è finita per una sola password indovinata; Travelex, Vastaamo, Lincoln College e National Public Data non si sono rialzate, e in Polonia il produttore di biciclette 7Anna (Rondo, NS Bikes) ha chiesto il fallimento dopo un unico bonifico dirottato.
- Conclusione: la formula è buona; sono le aziende che la alimentano con numeri al ribasso. E l’unica variabile che cambia davvero il risultato è un cliente consapevole e un regolatore che ci sta raggiungendo.
Cominciamo con un’eresia: la sicurezza è un costo, non un valore
La versione breve per i non tecnici. Nella gestione del rischio si conta così:
- SLE (Single Loss Expectancy) – quanto perdi se qualcosa succede una volta. In parole povere: il prezzo di un singolo passo falso.
- ARO (Annualized Rate of Occurrence) – quante volte all’anno succede. In parole povere: la probabilità.
- ALE (Annualized Loss Expectancy) = SLE × ARO. In parole povere: quanto ti costa questo rischio ogni anno, in media, se non fai nulla.
E ora la regola che ogni CISSP sa a memoria: il costo annuo di una misura di sicurezza non dovrebbe superare l’ALE che quella misura riduce. Se la cassaforte costa più di quello che ci tieni dentro, non comprare la cassaforte.
Facciamo un esempio (numeri inventati, meccanica reale). Un negozio online con 200.000 clienti. Il titolare stima: una violazione significa multa, avvocati, qualche cliente che se ne va – diciamo 1,5 milioni di złoty. Probabilità? “Mah, una volta ogni dieci anni forse”, quindi ARO = 0,1.
La calcolatrice del manuale (dati ipotetici)
Risultato: secondo la formula non conviene. Costa meno pagare il passo falso quando capita.
Lezione n. 1: La formula non è stupida. Stupidi sono spesso i numeri che ci mettiamo dentro. E tra poco vedrai quanto.
Prova di realtà: le fatture dopo l’attacco
Invece di stime “a occhio”, prendiamo fatture vere.
Quanto costa una violazione dei dati nel 2026?
Secondo il rapporto IBM Cost of a Data Breach 2026 (602 organizzazioni, incidenti da marzo 2025 a febbraio 2026), il costo medio di una violazione è di 4,99 milioni di dollari: un record, e il 12 % in più rispetto all’anno precedente. Negli Stati Uniti: 11,5 milioni. Tempo medio dall’intrusione al contenimento: 247 giorni. E la cosa più importante per la nostra formula: quasi due terzi di quel costo non sono il riscatto né la multa, ma rilevamento, escalation e mancato fatturato: fermi, clienti che nel frattempo hanno comprato altrove.
Costo medio globale di una violazione dei dati (milioni USD)
Fonte: IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026. Stati Uniti nel 2026: 11,5 milioni USD.
Il 39 % delle aziende intervistate ha subito almeno un attacco ransomware nell’ultimo anno. Metti questo come ARO al posto di “una volta ogni 10 anni” e il tuo ALE è appena quadruplicato.
Equifax: 1,4 miliardi per una patch
Nel 2017 l’agenzia di credito americana Equifax ha fatto trapelare i dati di circa 148 milioni di persone. La porta d’ingresso: una vulnerabilità nota di Apache Struts (CVE-2017-5638) per la quale la patch era disponibile da due mesi. Costo secondo i bilanci della società: oltre 1,4 miliardi di dollari: transazioni, regolatori, avvocati, monitoraggio del credito per le vittime, più l’obbligo di spendere almeno 1 miliardo in sicurezza. L’assicurazione ha coperto 125 milioni. Una goccia nel mare.
Change Healthcare: 22 milioni di riscatto, quasi 3 miliardi di conto
Febbraio 2024, il più grande operatore di fatturazione sanitaria degli Stati Uniti. Gli attaccanti sono entrati da un accesso remoto Citrix senza MFA attiva (autenticazione a più fattori: quel secondo codice dall’app). La capogruppo UnitedHealth ha pagato 22 milioni di dollari di riscatto ad ALPHV/BlackCat, che poi è sparita con i soldi. Costo totale dell’incidente nel 2024: quasi 2,9 miliardi di dollari: fermi, ricostruzione, prestiti a tasso zero agli ospedali rimasti senza pagamenti. Il riscatto è stato meno dell’1 % del conto.
Cosa mancava e quanto è costato
Lezione n. 2: Quando calcoli lo SLE, non metterci la multa prevista dalla legge. Mettici il fermo, le persone, gli avvocati, i contratti persi e 247 giorni di pulizia. Quello è il prezzo di un incidente.
La Borsa ha la memoria di un pesce rosso 🐟
Qui la cosa si fa interessante, perché l’argomento “non conviene” ha un solido supporto nei dati. Comparitech analizza da anni le quotazioni dopo la rivelazione di una violazione. Nell’edizione 2024 (118 società del NYSE, incidenti 2007-2023) è emerso che:
- il titolo scende in media di appena l’1,4 % e tocca il minimo dopo 41 giorni di Borsa;
- torna al livello pre-violazione dopo 53 giorni;
- a sei mesi, le società colpite sono in media il 3,2 % dietro il NASDAQ: percepibile, non tragico.
Quotazione dopo la rivelazione di una violazione: media di 118 società (Comparitech 2024)
Giorni di Borsa. La media appiattisce tutto: per questo qui sotto mostro società concrete.
Equifax: dal panico al massimo storico
Una cosa è la media, un’altra una società concreta. Seguiamo Equifax passo per passo, con i numeri della stampa finanziaria. Il 7 settembre 2017 il titolo valeva 142,72 dollari. Il giorno dopo la rivelazione: -13,7 %, il calo giornaliero più forte dal 1999. Una settimana dopo la quotazione ha bucato i 100 dollari, con un minimo intorno ai 93: più di un terzo in meno.
Equifax (EFX) – quotazione nei momenti chiave, USD
il giorno prima
-13,7 %
sotto i 100 $
minimo
un anno dopo
record
oggi
Chiusure e livelli riportati da CNBC, Fortune, AJC (2017), The Daily Swig (2018), Zacks (2021), Trading Economics (2026). Grafico indicativo, dividendi esclusi.
Un anno dopo la violazione, il 7 settembre 2018, il titolo valeva 135,91 dollari: quasi come prima. Un analista citato allora da The Daily Swig l’ha detto brutalmente: gli investitori si sono semplicemente dimenticati. A dicembre 2020 il titolo segnava massimi storici, e ad aprile 2021, dopo i risultati trimestrali, è balzato del 14,9 % a 221,41 dollari. Un’azienda che aveva perso i dati di quasi metà degli adulti americani e pagato 1,4 miliardi di dollari valeva più che mai. 🤷
Il giorno dopo: dal panico all’alzata di spalle
Perché nessuno dica che scelgo esempi comodi, ecco la prima seduta dopo la rivelazione dell’incidente in diverse società, tra cui tre della Borsa di Varsavia (GPW):
Reazione del titolo nella prima seduta dopo la rivelazione dell’incidente
* UnitedHealth: reazione in pre-apertura ai risultati trimestrali in cui la società ha riportato 872 milioni USD di costi per l’attacco a Change Healthcare; il resto del business ha coperto l’incidente. Fonti: MarketBeat, CNBC, AJC, money.pl, Stockwatch, Interia, FXMAG, The Register.
Qualche osservazione su questa lista:
- SolarWinds e Okta hanno preso il colpo più duro perché la sicurezza è il loro prodotto. SolarWinds vende software di gestione di rete attraverso il quale, nel 2020, gli attaccanti sono entrati nei ministeri americani; il titolo è sceso del 17 % il lunedì, del 23 % nella settimana e di oltre un terzo in totale. La società ha poi pagato 26 milioni di dollari in una transazione con gli azionisti. Okta, che vende login e MFA, dopo la violazione dell’ottobre 2023 ha perso circa il 20 % in un giorno. Se vendi fiducia, il mercato ti conta la violazione in modo diverso.
- CD Projekt è l’esempio da manuale di come abbattere lo SLE. A febbraio 2021 un gruppo ransomware ha cifrato parte dei sistemi e rubato il codice sorgente dei giochi. La società aveva backup intatti, ha rifiutato di negoziare e pagare, e il titolo è sceso del 5-6 % con volumi alti. Nota a margine: agli investitori non è piaciuto che la notizia sia uscita su Twitter e non con un comunicato ufficiale alla Borsa; anche la comunicazione fa parte del conto.
- Żabka ha mostrato qualcosa di ancora più interessante. Ne parlo più sotto, perché è un caso recente, polacco ed eccezionalmente istruttivo.
Lezione n. 3: Se sei una grande società con un business solido, il mercato ti perdona la violazione prima che tu riesca a chiudere il procedimento davanti al regolatore. È questa la vera ragione per cui i consigli di amministrazione non vanno nel panico. Due riserve: quando la sicurezza è il tuo prodotto, il mercato conta diversamente (SolarWinds, Okta), e quando hai i backup e sai dire “no” (CD Projekt), non hai bisogno del perdono di nessuno. E un avvertimento: se non sei quotato, non hai nemmeno quel cuscinetto; hai solo il conto.
Quelli che non si sono rialzati ⚰️
Tutto quanto sopra riguarda aziende sopravvissute. Ora quelle che nelle statistiche di Comparitech non ci sono, perché non hanno più una quotazione. Non è una lista lunga – e questo conta, tra poco spiego perché – ma ogni voce segue lo stesso schema.
Aziende chiuse o fallite dopo un attacco
Fonti: BBC/Panorama, Infosecurity Magazine, Tom’s Hardware, TechRadar, Malwarebytes, Assured, rp.pl, gdpr.pl (link in fondo all’articolo).
KNP: 158 anni, 500 camion, una password
Una storia raccontata da BBC Panorama nel 2025, e che merita di essere raccontata in ogni consiglio di amministrazione. KNP Logistics Group (marchio Knights of Old, dal 1865) aveva un’assicurazione cyber, backup e procedure. A giugno 2023 il gruppo Akira ha indovinato la password di un dipendente: non c’era MFA. Quando la mattina è arrivato il team di crisi dell’assicuratore, era tutto cifrato: server, backup, disaster recovery, postazioni. La richiesta è stata stimata in circa 5 milioni di sterline; l’azienda non li aveva. Senza dati finanziari non c’era modo di ottenere un prestito ponte né di vendere l’attività. A settembre 2023: amministrazione controllata, 730 licenziamenti. L’ex comproprietario racconta oggi ai media che una sola password ha messo fine a 158 anni di storia.
Travelex, Vastaamo, Lincoln College: tre settori, la stessa fine
Travelex è stata colpita da un ransomware a Capodanno 2019, ha spento i sistemi in 30 paesi e, secondo le cronache, ha negoziato con REvil, pagando alla fine circa 2,3 milioni di dollari. Otto mesi dopo l’azienda è finita in amministrazione controllata; la pandemia le ha dato il colpo di grazia, ma è stato l’attacco a prosciugare le riserve. Vastaamo, una catena finlandese di psicoterapia, ha perso le note di terapia di circa 33.000 pazienti; l’attaccante li ha ricattati direttamente. L’azienda è fallita nel 2021 e il suo ex CEO è stato condannato per negligenza nella protezione dei dati: probabilmente la migliore illustrazione di responsabilità personale in Europa. Il Lincoln College dell’Illinois è sopravvissuto alla Spagnola, alla Grande Depressione e a due guerre mondiali, ma non è sopravvissuto a tre mesi senza sistema di ammissioni dopo un ransomware a dicembre 2021. Ha chiuso a maggio 2022, dopo 157 anni.
Polonia: 7Anna e una lista che si allunga
Il nostro caso non è “ransomware”, ma qualcosa di ancora più banale. 7Anna, produttore di biciclette premium di Danzica (marchi Rondo, NS Bikes, Creme), ha presentato istanza di fallimento ad agosto 2025. La direzione l’ha detto senza giri di parole: il colpo decisivo è stato un attacco in cui gli hacker hanno dirottato il bonifico di un cliente su un conto fraudolento in Portogallo. BEC classico (Business Email Compromise): un IBAN sostituito sulla fattura dopo la compromissione di una casella di posta. L’azienda aveva già problemi con i partner e i finanziamenti, e “ci hanno rubato una somma enorme” è bastato a far traboccare il vaso. Zero cifratura, zero riscatto, zero fuga di dati, e fallimento.
Rzeczpospolita, nello stesso articolo, continua l’elenco: Herbapol Lublin con una richiesta di riscatto di 900.000 dollari (l’azienda non ha pagato e ha ripristinato i sistemi da sola: la prova che si può sopravvivere), il produttore di mobili Kler con costi intorno agli 800.000 złoty, Polada con 250 GB di dati rubati. E sotto, un intero strato di aziende di cui nessun portale scriverà mai, perché non hanno un ufficio stampa. Il CERT Polska ha registrato nel 2025 un record di 260.783 incidenti; nello studio Sophos “Ransomware in Polonia 2024”, il 6 % delle aziende attaccate ha perso tutti i dati e solo il 14 % li ha recuperati per intero. Appena oltre il nostro confine occidentale: ZEGO, un’azienda tedesca di nobilitazione tessile di Aschaffenburg, 60 persone, 35 anni sul mercato; ransomware a marzo 2026, sei settimane senza produzione con i costi fissi che corrono e istanza di insolvenza a luglio.
Onestà sulle statistiche: su internet gira che “il 60 % delle piccole imprese chiude entro sei mesi da un attacco”. Nessuno sa indicare la fonte di quel numero e io lo tratto come una leggenda metropolitana. I dati solidi dicono altro: secondo il Sophos State of Ransomware 2026, solo circa il 2 % delle organizzazioni con dati cifrati non ha recuperato nulla. La morte totale di un’azienda è rara. Ma “rara” non vuol dire “impossibile”, e non è mai casuale.
Perché guarda cosa accomuna tutte le aziende di questa lista. Non la sofisticazione dell’attacco. Backup raggiungibili dall’attaccante (Code Spaces, KNP). Una password senza MFA (KNP, DigiNotar). Un fermo più lungo del cuscinetto finanziario (ZEGO, Lincoln College, Travelex). Una casella di posta compromessa (7Anna). Nessuna di queste cose costa 300.000 złoty all’anno da sistemare. E nessuna sta nella riga “ALE” del foglio di calcolo, perché il foglio di calcolo dà per scontato che dopo l’incidente l’azienda esista ancora e possa pagare il conto.
Lezione n. 4: La formula del CISSP ha un’ipotesi nascosta: che tu sopravviva per sostenere la perdita. Per Equifax è vero. Per un’azienda con due settimane di liquidità e i backup sulla stessa rete della produzione, l’ALE non è un costo annuo: è una data di scadenza.
Polonia: multe che (per ora) non fanno male
Ora il nostro cortile. Perché in Polonia l’argomento “non conviene” è suonato per anni eccezionalmente convincente.
- In otto anni di GDPR, le aziende polacche hanno ricevuto 106 multe per un totale di circa 24,9 milioni di euro. In lettere: tutto il paese, tutte le aziende, otto anni; meno di una sola violazione media americana secondo IBM.
- Nel 2025 qualcosa si è mosso: l’UODO, l’autorità polacca per la protezione dei dati, ha comminato 32 multe per quasi 64,5 milioni di złoty, contro i 13,9 milioni dell’anno prima. Il record sono 27 milioni di złoty a Poczta Polska (le poste nazionali), la multa più alta a un’azienda privata sono 18,4 milioni a ING Bank Śląski, e McDonald’s Polonia ha preso quasi 17 milioni per una fuga di dati dei dipendenti presso un subappaltatore che nessuno aveva verificato.
Multe dell’UODO: valore totale per anno (milioni PLN)
Le multe GDPR singole più alte in Polonia (milioni PLN)
Fonti: UODO/PAP (bilancio 2025), LexDigital, Forsal. Per confronto: la violazione media americana secondo IBM 2026 vale 11,5 milioni USD, più di tutte le multe GDPR della Polonia in otto anni (circa 24,9 milioni EUR).
Il mio caso polacco preferito, però, è Morele.net, un negozio online di elettronica. Novembre 2018: fuga dei dati di 2,2 milioni di clienti. Settembre 2019: l’UODO commina una multa di 2,8 milioni di złoty (parte dei dati non cifrata, nessun login a due fattori, nessuna analisi del rischio). Febbraio 2023: la Corte amministrativa suprema annulla la decisione per motivi procedurali. Febbraio 2024: l’UODO commina di nuovo la multa, stavolta di 3,8 milioni di złoty. L’azienda annuncia un nuovo ricorso. Siamo nel 2026, il negozio funziona, i clienti comprano e la vicenda è all’ottavo anno.
Morele.net: una multa, ottavo anno di contenzioso
Dal punto di vista del foglio di calcolo: una multa spalmata su otto anni, con l’opzione di non pagarla mai. Difficile trovare un argomento migliore a favore del “non fare”.
Lo stesso per ALAB Laboratoria: fino al 2026 la più grande fuga di dati sanitari in Polonia (novembre 2023, risultati di esami, codici di identità). L’azienda non ha pagato il riscatto; l’UODO ha avviato un’ispezione a dicembre 2023, l’ha conclusa e, secondo le ultime notizie, sta ancora analizzando il materiale raccolto: nessuna multa finora. Tre anni dopo la più grande fuga di dati sanitari del paese.
Agosto 2026: Żabka e MyDr, una lezione in diretta
Di recente la Polonia ha ricevuto due casi freschi che illustrano perfettamente entrambi i lati dell’equazione.
Polonia, agosto 2026: due incidenti, due scale
Fonti: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, money.pl, Zaufana Trzecia Strona, Antyweb.
Żabka. Il 31 luglio 2026 la canadese Couche-Tard annuncia un’offerta per acquisire il Gruppo Żabka, la più grande catena di minimarket della Polonia, per 7,56 miliardi di euro. Il 2 agosto compare un annuncio su un forum di hacker: codice sorgente di 89 repository GitLab, 541.000 ticket Jira, 229.000 ticket del service desk IT, documentazione e credenziali di produzione, tutto per 5.000 euro. Nei campioni, lo stesso token di accesso compare in ogni dump di repository. L’azienda ha confermato un accesso non autorizzato ai sistemi di scambio di informazioni con i franchisee. E la quotazione? Secondo le cronache di Borsa, gli investitori hanno accolto la notizia con calma: l’offerta di acquisizione teneva la valutazione. L’intero patrimonio IT di un’azienda valutata 32,6 miliardi di złoty, in vendita per 5.000 euro, e il foglio di calcolo dice: non è successo niente. È esattamente così che la nostra equazione funziona in pratica.
MyDr. Due settimane dopo: un fornitore di software per oltre 12.000 strutture sanitarie (gruppo ZnanyLekarz / MioDottore, DocPlanner). Gli attaccanti sostengono di avere i dati di quasi 19 milioni di polacchi: codici di identità, visite, ricette; il governo ha confermato la portata e attivato un servizio di verifica su bezpiecznedane.gov.pl. Il dettaglio saporito: gli hacker hanno scritto loro stessi ai media perché i dipendenti di MyDr non rispondevano a e-mail e SMS, e hanno chiamato la loro proposta “offerta di acquisto dei risultati di un audit di sicurezza”. MyDr non è quotata, quindi nessun titolo è sceso. L’ispezione dell’UODO durerà mesi. E i danneggiati? Il presidente dell’UODO ricorda i risarcimenti, ma i tribunali hanno finora riconosciuto circa 1.500 złoty a persona. Immagina ora che faccia causa anche solo l’1 % di 19 milioni. Non è una previsione, è aritmetica, ed è l’unico numero di questo articolo davanti al quale un consiglio di amministrazione dovrebbe smettere di leggere e cominciare a contare.
C’è però un “ma”, di cui ho scritto di recente: NIS2 e la nuova legge polacca KSC introducono multe fino a 10 milioni di euro o al 2 % del fatturato, e il responsabile dell’organizzazione risponde personalmente: fino al 300 % dello stipendio. È la prima regolamentazione che scrive nella formula il nome dell’amministratore delegato e non solo la partita IVA dell’azienda.
Lezione n. 5: Il regolatore ci raggiunge lentamente, ma ci raggiunge. Le multe dell’UODO sono più che quadruplicate in un anno, NIS2 aggiunge la responsabilità personale e dopo MyDr le cause civili smettono di essere teoria. Le aziende che per anni hanno “razionalmente” rimandato il tema calcolavano con l’ARO del 2019. Non siamo più in quell’anno.
I clienti: il 78 % dice che se ne andrà, l’11 % se ne va
E arriviamo al nocciolo. Se né la Borsa né il regolatore puniscono abbastanza, resta l’ultimo fattore: il cliente.
In un sondaggio di Ping Identity (2018, oltre 3.000 persone in USA, Regno Unito, Francia e Germania), il 78 % degli intervistati ha dichiarato che smetterebbe di usare un marchio online dopo una violazione. Sembra la fine del mondo per qualsiasi azienda.
Solo che la RAND Corporation non ha chiesto alle persone “cosa faresti”, ma “cosa hai fatto”. Risultato: tra chi ha davvero ricevuto una notifica di violazione, solo l’11 % ha interrotto il rapporto con l’azienda, il 65 % non ha cambiato nulla e il 77 % era soddisfatto di come l’azienda aveva reagito. Hanno avuto un monitoraggio del credito gratuito e sono andati avanti.
I clienti dopo una violazione: parole contro fatti
Fonti: Ping Identity Consumer Survey 2018; RAND Corporation, RR-1187 (2016).
Lo vedo anche intorno a me. Quante persone hanno smesso di comprare da Morele dopo la fuga? Quante hanno cambiato laboratorio dopo ALAB? Quanti clienti di Żabka ad agosto sono passati alla concorrenza? Non ho dati solidi, ma ho gli occhi, e vedo le stesse aziende con gli stessi clienti.
Lezione n. 6: Finché i clienti non votano con il portafoglio, ARO × SLE resta basso nel foglio di calcolo aziendale e la formula lavora contro la sicurezza. Non è un problema di tecnologia. È un problema di domanda: la sicurezza comincerà a convenire esattamente quando i clienti cominceranno a pretenderla. La regolamentazione è solo una protesi di quella domanda.
Quindi… non fare sicurezza? Tre cose che la formula non vede 😈
Se mi fermassi qui, questo testo potrebbe essere allegato a una giustificazione per tagliare il budget. Quindi, onestamente: ecco dove la formula si rompe.
1. La media non muore. Tu sì.
L’ALE calcola una media. Ma la distribuzione delle perdite ha una coda grassa: la maggior parte degli incidenti costa qualche centinaio di migliaia, ma ogni tanto ne arriva uno da 2,9 miliardi. Equifax e UnitedHealth sono sopravvissute perché avevano di che. KNP, ZEGO e 7Anna no. Per un’azienda di 50 persone, un fermo di tre settimane e una multa non sono “una perdita sopra la media”: sono la fine dell’attività. Chainalysis mostra nel rapporto sul 2025 che gli attaccanti si sono spostati proprio sulle piccole e medie imprese.
Ransomware 2025: meno paganti, più caro e più frequente
Fonte: Chainalysis, 2026 Crypto Crime Report; Darkweb IQ.
Il tuo ARO non è “una volta ogni dieci anni”. Qualcuno ha appena comprato un ingresso da te al prezzo di un pieno di benzina. E, come ha mostrato Żabka, venderà tutta la tua documentazione tecnica al prezzo di un portatile usato.
2. Il costo delle misure scende più in fretta del costo dell’incidente
Guarda di nuovo le cause: Equifax, una patch. Change Healthcare, MFA su un server. Morele, niente 2FA e niente cifratura. KNP, una password indovinata e backup a portata dell’attaccante. 7Anna, una casella di posta compromessa. Żabka, un token di accesso ripetuto in ogni dump di repository. Non erano operazioni sofisticate. Era igiene. Oggi MFA, backup offline, aggiornamenti e un test all’anno costano una frazione di quello che costavano dieci anni fa, ed eliminano la maggior parte degli scenari realistici. CD Projekt non ha pagato il riscatto perché aveva i backup, ed è tutta lì la differenza tra “-5 % in una seduta” e KNP. Nell’equazione iniziale ho messo 300.000 złoty per un “programma sensato”. La verità è che l’80 % dell’effetto lo dà il primo 20 % di quella somma. La formula del CISSP non ti dice di comprare tutto: ti dice di comprare ciò che abbassa l’ALE al prezzo più basso.
3. La formula conta l’azienda. La legge conta te.
La quotazione torna, la multa si prescrive, i clienti dimenticano. Ma la responsabilità personale dei dirigenti prevista dalla legge KSC non è una voce del bilancio aziendale: è una voce del tuo bilancio familiare. In Finlandia l’ex CEO di Vastaamo è stato condannato per negligenza nella protezione dei dati dei pazienti. A ottobre 2023 la SEC americana ha accusato SolarWinds e, personalmente, il suo CISO di aver ingannato gli investitori sullo stato della sicurezza. Un tribunale ha poi respinto la maggior parte delle accuse, ma il segnale è arrivato: il nome del responsabile della sicurezza in un atto d’accusa. Il primo amministratore delegato polacco che pagherà di tasca propria cambierà i fogli di calcolo di mille aziende più in fretta di dieci rapporti IBM.
Riepilogo: come fare i conti onestamente ✔️
Stessa formula, dati onesti
ARO = “una volta ogni 10 anni”
Misure = “tutto o niente”
Cliente = non se ne accorgerà
CEO = non risponde
Azienda = esiste ancora dopo l’incidente
ARO = 39 % delle aziende colpite da ransomware all’anno
Misure = MFA, backup, patch, test
Cliente = comincia a fare domande
CEO = fino al 300 % dello stipendio di tasca propria
Azienda = solo se i backup sono fuori portata
- Tieni la formula, correggi i dati. Lo SLE non è la multa di legge, ma fermo + persone + avvocati + mancato fatturato + 247 giorni di pulizia. L’ARO non è “una volta ogni 10 anni”, ma il 39 % delle aziende colpite da ransomware ogni anno. E aggiungi la riga “possiamo permettercelo se succede questo trimestre?”.
- Compra controlli economici a grande effetto. MFA ovunque, backup che l’attaccante non può raggiungere dalla rete di produzione, patch in settimane e non in mesi, token di accesso con scadenza, una telefonata per verificare qualsiasi cambio di IBAN su una fattura. Sono le correzioni che mancavano in ogni storia di questo articolo.
- Verifica che funzioni davvero. La carta accetta tutto. KNP aveva assicurazione, backup e procedure. Un penetration test, un attacco controllato ai propri sistemi, è il modo più economico per scoprire quanto vale davvero il tuo ALE, e per ricevere i “risultati dell’audit” da te stesso e non da hacker con un listino prezzi.
- E come cliente: chiedi. Avete l’MFA? Testate la vostra sicurezza? Cos’è successo dopo la vostra ultima violazione? Ogni domanda del genere è un rialzo dello SLE nel foglio di calcolo di qualcun altro. La sicurezza comincerà a convenire quando cominceremo a pretenderla.
Il titolo di questo articolo non è la mia opinione. È il risultato che dà la calcolatrice quando ci metti dentro numeri di cinque anni fa. Rifate i conti con quelli di oggi.
Domande frequenti (FAQ)
Investire nella cybersicurezza conviene?
Dipende da come calcoli la perdita. Secondo IBM, il costo medio di una violazione nel 2026 è di 4,99 milioni di dollari, di cui quasi due terzi sono fermi, rilevamento e mancato fatturato, non multe. Se in ALE = SLE × ARO metti il costo completo di un incidente e una probabilità realistica (il 39 % delle aziende ha subito un ransomware in un anno), le misure di base come MFA, backup e test periodici si ripagano molte volte.
Cosa sono ALE, SLE e ARO?
Sono concetti di gestione del rischio (tra l’altro del programma CISSP). Lo SLE è il costo di un singolo incidente, l’ARO il numero atteso di incidenti all’anno e l’ALE (= SLE × ARO) la perdita annua attesa. La regola dice che il costo annuo di una misura non dovrebbe superare l’ALE che riduce.
Il titolo di un’azienda scende dopo una violazione dei dati?
Sì, ma di solito poco e per poco. Secondo l’analisi Comparitech (118 società del NYSE, 2007-2023), il titolo scende in media dell’1,4 %, tocca il minimo dopo 41 giorni e torna al livello precedente dopo 53 giorni. Equifax è scesa di oltre un terzo dopo la violazione del 2017, ma un anno dopo era quasi ai livelli precedenti e nel 2021 ha battuto i record. Perdono di più le società il cui prodotto è la sicurezza (SolarWinds -17 % in un giorno, Okta -20 %). Alla Borsa di Varsavia, CD Projekt ha perso circa il 5 % dopo il ransomware del 2021 e Żabka nel 2026 praticamente non ha reagito.
Un’azienda può fallire per un attacco informatico?
Sì, anche se è raro: secondo Sophos solo circa il 2 % delle organizzazioni con dati cifrati non recupera nulla. Fallimenti documentati dopo attacchi: DigiNotar (2011), Code Spaces (2014), Travelex (2020), Vastaamo (2021), Lincoln College (2022), KNP Logistics (2023, 730 posti dopo una password indovinata), National Public Data (2024), la tedesca ZEGO (2026) e, in Polonia, il produttore di biciclette 7Anna (2025, dopo un bonifico dirottato). Denominatore comune: backup a portata dell’attaccante, niente MFA e un fermo più lungo della liquidità.
Quali sanzioni ci sono in Polonia per una violazione dei dati?
Per il GDPR: fino a 20 milioni di euro o al 4 % del fatturato mondiale. In pratica, nel 2025 l’UODO ha comminato 32 multe per circa 64,5 milioni di złoty; il record sono 27 milioni (Poczta Polska) e, per un’azienda privata, 18,4 milioni (ING Bank Śląski). Inoltre, da aprile 2026 si applica la riforma della legge KSC (il recepimento polacco di NIS2): multe fino a 10 milioni di euro o al 2 % del fatturato e responsabilità personale del responsabile dell’organizzazione fino al 300 % dello stipendio. I danneggiati possono anche agire in sede civile: le sentenze finora si aggirano sui 1.500 złoty a persona.
Quanti clienti se ne vanno dopo una violazione dei dati?
Meno di quanti lo dicono. Nei sondaggi fino al 78 % afferma che smetterebbe di usare un marchio dopo una violazione (Ping Identity, 2018), ma lo studio RAND su persone che hanno davvero ricevuto una notifica di violazione ha mostrato che solo l’11 % ha interrotto il rapporto e il 65 % non ha cambiato nulla.
Fonti 📚
- IBM Cost of a Data Breach Report 2026 (4,99 mln USD, 247 giorni, 39 % con ransomware); dati storici 2020-2025 dalle edizioni precedenti
- Chainalysis – Crypto Ransomware, 2026 Crypto Crime Report (820 mln USD di riscatti, +50 % di attacchi, mediana ~60.000 USD, 28 % di paganti, prezzi degli accessi secondo Darkweb IQ)
- Comparitech – How data breaches affect stock market share prices (2024)
- Equifax – quotazione: CNBC 8/9/2017, Fortune 13/9/2017, The Daily Swig 2018, MarketBeat dic 2020; costi: Security Boulevard
- BankInfoSecurity – Change Healthcare attack cost estimate reaches nearly $2.9B e The Register – costi dell’attacco dopo il 1° trimestre 2024
- SolarWinds: CNBC dic 2020, SEC – accuse contro SolarWinds e il suo CISO (ott 2023); Okta: MarketBeat
- CD Projekt: Stockwatch, money.pl; Monnari: Interia
- Fallimenti dopo attacchi: KNP – Tom’s Hardware (BBC Panorama), Infosecurity Magazine; Travelex – TechRadar; DigiNotar, Vastaamo, Travelex – Assured; Lincoln College – Malwarebytes; Code Spaces, National Public Data, Sophos 2026 – N2WS; ZEGO – GDPR.pl
- Polonia: 7Anna, Herbapol, Kler, Polada – Rzeczpospolita; Herbapol – TVN24 Biznes; CERT Polska 2025 e Sophos “Ransomware in Polonia 2024” – rp.pl, rp.pl
- Żabka: Niebezpiecznik, Sekurak, CRN, TVN24 Biznes, FXMAG (reazione del titolo)
- MyDr: money.pl, OKO.press, Antyweb (risarcimenti)
- Multe dell’UODO – bilancio 2025 e LexDigital – le multe GDPR più alte in Polonia
- Resilia – registro delle multe GDPR alle aziende polacche (aggiornato a maggio 2026)
- Forsal – Morele.net multata per 3,8 mln PLN
- RAND – Consumer Attitudes Toward Data Breach Notifications (2016) e Ping Identity 2018 Consumer Survey
- NIS2 è già in vigore – il mio articolo sulla legge polacca KSC (in polacco)
Vuoi sapere quanto vale davvero il tuo ALE, e non cosa dice un foglio di calcolo del 2019? Un penetration test è un attacco controllato ai vostri sistemi, al termine del quale ricevete un elenco concreto: cosa è aperto, quanto, e cosa chiudere per primo, spesso per una frazione del costo di un solo giorno di fermo. Chiedi un preventivo in 2 minuti con il calcolatore oppure scrivimi, prima che qualcun altro vi proponga i “risultati dell’audit”… per 5.000 euro. 🔓