Salta al contenuto principale

Calcolatore Costo Data Breach

Stima il costo totale di un data breach aziendale con il modello IBM/CLUSIT 2024. Inserisci il numero di record violati, il settore e i costi fissi per ottenere una stima orientativa e il riferimento alla sanzione GDPR art.83.

Configura

Numero di record (dati personali) potenzialmente compromessi

Indagine forense, notifica, risposta incidente, PR di crisi

Inserisci 0 per saltare il calcolo della sanzione GDPR art.83

Risultato

Nessun risultato

Inserisci i valori e premi il pulsante per calcolare.

Domande frequenti

Quanto costa in media un data breach per le PMI italiane?

Secondo il CLUSIT Rapporto 2024 e IBM Cost of a Data Breach 2024, il costo medio globale di un data breach ha raggiunto i 4,88 milioni di dollari. Per le PMI europee i costi sono proporzionalmente più bassi ma ancora significativi: tra €50.000 e €500.000 per aziende con meno di 500 dipendenti. I settori più colpiti economicamente sono sanità, finanza e tecnologia.

Quali costi include il modello IBM/CLUSIT per il data breach?

Il modello CLUSIT/IBM distingue tra costi variabili (proporzionali ai record violati: detection, investigazione forense, notifica, perdita di clienti) e costi fissi (risposta immediata all'incidente, PR di crisi, consulenze legali). A questi si aggiungono costi indiretti come il danno reputazionale, la perdita di clienti nel lungo periodo e l'aumento dei premi assicurativi.

Quali sono le sanzioni GDPR previste per un data breach?

Il GDPR (Reg. UE 2016/679) prevede due livelli di sanzione: art.83 par.4 fino a €10 milioni o 2% del fatturato globale (violazioni tecniche); art.83 par.5 fino a €20 milioni o 4% del fatturato (violazioni principali, come mancata notifica). Questo strumento calcola il massimo teorico dell'art.83 par.5 come riferimento informativo. Le sanzioni effettive variano in base alla gravità, cooperazione e misure preventive adottate.

Entro quante ore va notificato un data breach all'Autorità garante (GDPR)?

L'art.33 del GDPR impone la notifica al Garante entro 72 ore dalla scoperta del data breach, salvo che sia improbabile che presenti un rischio per i diritti delle persone fisiche. In Italia il Garante è il Garante per la Protezione dei Dati Personali (garanteprivacy.it). La mancata notifica nei tempi previsti aggrava le sanzioni.

Come si può ridurre il costo di un eventuale data breach?

IBM 2024 rileva che le organizzazioni con AI e automazione di sicurezza risparmiano in media $2,22 milioni per breach. Le misure più efficaci sono: piano di risposta agli incidenti testato regolarmente, formazione dei dipendenti (il 35% dei breach inizia da phishing), cifratura dei dati sensibili, segmentazione della rete, monitoraggio continuo (SIEM/SOC) e backup offline verificati.

Come si usa

  1. Inserisci il numero di record violati

    Indica il numero stimato di record (dati personali) che potrebbero essere compromessi in un incidente. Per le PMI, i data breach tipici coinvolgono tra 1.000 e 100.000 record.

  2. Seleziona il settore aziendale

    Il settore determina il costo medio per record violato secondo il modello IBM/CLUSIT 2024. La sanità ha i costi più elevati (€150/record); l'istruzione i più bassi (€60/record).

  3. Aggiungi i costi fissi stimati

    Inserisci i costi fissi anticipati: indagine forense, notifica agli interessati, attivazione del team di risposta, PR di crisi. Per le PMI tipicamente tra €10.000 e €100.000.

  4. Leggi la stima e il riferimento GDPR

    Il risultato mostra costo totale stimato, range di variabilità (−30%/+50%) e, se inserito il fatturato, la sanzione GDPR art.83 massima teorica a titolo informativo.

Cos'è un data breach e come stimarne il costo aziendale

Un data breach è una violazione della sicurezza che comporta la divulgazione non autorizzata, la distruzione, la perdita o la modifica di dati personali. Secondo il GDPR (Reg. UE 2016/679 art.4 par.12), qualsiasi accesso non autorizzato a dati personali - anche solo accidentale - configura un data breach e attiva obblighi normativi precisi, a partire dalla notifica al Garante entro 72 ore.

Il modello di stima dei costi usato da questo strumento è basato sul framework IBM Cost of a Data Breach Report 2024 e sul CLUSIT Rapporto sulla Sicurezza ICT in Italia 2024. La formula è: costo totale = (numero di record × costo medio per record nel settore) + costi fissi. Il costo per record varia significativamente per settore: la sanità raggiunge i €150/record, il manifatturiero scende a €75/record, riflettendo la diversa sensibilità dei dati e la complessità normativa.

I costi fissi comprendono le attività immediate di risposta all'incidente: indagine forense (€5.000–€50.000 per PMI), notifica agli interessati e al Garante, attivazione del team CSIRT, comunicazione di crisi e supporto legale. Questi costi sono spesso sottostimati dalle organizzazioni che non dispongono di un piano di risposta pre-definito.

Il GDPR prevede sanzioni amministrative proporzionate alla gravità della violazione: l'art.83 par.5 prevede fino a €20 milioni o il 4% del fatturato annuo globale (il valore maggiore). Questo strumento calcola il tetto massimo teorico come riferimento informativo - le sanzioni effettive irrogate dal Garante italiano dipendono da molti fattori, tra cui la cooperazione, la tempestività della notifica e le misure preventive adottate.

Il range di variabilità (−30%/+50%) riflette l'incertezza intrinseca delle stime ex-ante: organizzazioni con piano di risposta testato e cifratura dei dati tendono ad avere costi reali nella fascia bassa; organizzazioni senza preparazione, nella fascia alta o oltre. IBM 2024 stima che il costo medio di un breach rilevato in meno di 200 giorni sia inferiore di circa $1,3 milioni rispetto a quelli rilevati oltre quella soglia.

Esempio pratico

  1. Azienda: PMI nel settore retail, 50 dipendenti, fatturato €2.000.000/anno
  2. Incidente: ransomware che espone 5.000 record clienti (nome, email, indirizzo, dati ordine)
  3. Costo variabile: 5.000 record × €85/record (settore retail) = €425.000
  4. Costi fissi: €30.000 (indagine forense €15.000 + notifica €5.000 + supporto legale €10.000)
  5. Costo totale stimato: €455.000 (range: €318.500–€682.500)
  6. Sanzione GDPR art.83 max: min(€20.000.000, 4% × €2.000.000) = €80.000 (solo riferimento)
Costo stimato totale455.000 €

Glossario

Data Breach
Violazione della sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o altrimenti trattati (GDPR art.4 par.12).
Costo per record
Costo medio sostenuto dall'organizzazione per ciascun dato personale violato, comprensivo di detection, investigazione, notifica, perdita di clienti e danno reputazionale. Varia significativamente per settore (IBM 2024).
GDPR art.83
Articolo del Regolamento UE 2016/679 che definisce le sanzioni amministrative pecuniarie. Par.4: fino a €10M o 2% del fatturato. Par.5: fino a €20M o 4% del fatturato (per violazioni principali come mancata notifica o assenza di misure adeguate).
Notifica 72 ore
Obbligo GDPR art.33: il titolare del trattamento notifica la violazione al Garante entro 72 ore dalla scoperta, salvo che sia improbabile che presenti un rischio per i diritti e le libertà delle persone fisiche. Il mancato rispetto aggrava le sanzioni.
CLUSIT/IBM Cost Model
Framework di stima dei costi di un data breach basato sull'IBM Cost of a Data Breach Report (annuale, metodologia Ponemon Institute) e adattato al contesto italiano dal CLUSIT (Associazione Italiana per la Sicurezza Informatica). Confidence: MEDIUM (fattori di mercato, non normativi).
Costi fissi del breach
Costi sostenuti indipendentemente dal numero di record violati: indagine forense digitale, attivazione team CSIRT, notifica agli interessati e al Garante, comunicazione di crisi, supporto legale specializzato, eventuali sanzioni già irrogate in via cautelare.

Serve un'analisi su misura?

Questo strumento è gratuito e informativo. Per un'analisi approfondita con AI on-prem - dati privati, zero cloud - contatta Federico.

Richiedi preventivo