Le preoccupazioni per la sicurezza della GenAI salgono di 24 punti, raggiungendo l’81%, con i CISO che assumono responsabilità crescenti legate all’intelligenza artificiale, senza disporre di risorse proporzionate Milano, 8 ottobre 2026 – Proofpoint, azienda attiva nella protezione di persone e agenti, ha presentato il report Voice of the CISO 2026, che rivela segnali di una superiore cyber resilience anche se la natura del rischio aziendale aumenta in complessità. La percentuale di CISO italiani che ritiene la propria azienda a rischio di un cyberattacco materiale nei prossimi 12 mesi è scesa al 49%, in calo rispetto all’84% del 2025, mentre le perdite significative di dati segnalate sono diminuite dal 77% al 51%.
Tuttavia, i progressi non hanno reso più semplice il compito del CISO. Lo studio globale, effettuato su 1.600 CISO in 16 paesi, rileva che il rischio si concentra sempre più nelle persone, nei dati, nelle applicazioni e nei sistemi di AI integrati nel lavoro quotidiano.
Il rischio umano è in aumento, e il 75% dei CISO italiani (il 79% a livello globale) ora lo identifica come la principale vulnerabilità cyber della propria azienda, rispetto al 68% (e 66% globale) del 2025. Contestualmente, le conseguenze della perdita di dati stanno diventando più gravi e i CISO stanno assumendo maggiori responsabilità per abilitare l’AI in modo sicuro, con l’81% che prevede di dover gestire i rischi legati all’AI senza poter contare su un aumento proporzionale di risorse o competenze nei prossimi due anni.
“L’AI sta cambiando radicalmente il mandato del CISO,” dichiara Patrick Joyce, global resident CISO di Proofpoint. “Ai responsabili della sicurezza viene richiesto di svolgere due attività in contemporanea: proteggere l’azienda dai rischi tecnologici e aiutarla ad adottare tecnologie trasformative in modo sicuro e rapido. Mentre assistenti AI, copilot, automazione e strumenti di GenAI pubblici vengono integrati nei processi aziendali quotidiani, ci si affida ai CISO per abilitare l’innovazione, impedendo al contempo che dati sensibili, accessi privilegiati e flussi di lavoro critici vengano esposti. Questa doppia responsabilità sta rapidamente diventando una delle sfide che ne caratterizzano il ruolo.”
I risultati italiani emersi dal report Voice of the CISO 2026 evidenziano che:
· Ci si aspetta che i CISO proteggano e promuovano l’AI. Le preoccupazioni per la sicurezza della GenAI sono aumentate di 24 punti percentuali su base annua, con l’81% dei CISO che la ritiene un rischio per la sicurezza. Allo stesso tempo, per il 90% abilitare l’uso sicuro di assistenti AI, copilot e automazione rappresenta una priorità assoluta per i prossimi due anni, mentre l’81% prevede di gestire i rischi legati all’AI senza un aumento proporzionale di risorse o competenze.
· La cyber resilience migliora, ma il modello di rischio sta cambiando. Le previsioni di un cyberattacco materiale sono scese dall’84% nel 2025 al 49% nel 2026, mentre le perdite significative di dati sono diminuite dal 77% al 51%. Tuttavia, il 55% dei CISO afferma ancora che la propria azienda non sia preparata ad affrontare un cyberattacco mirato. Le preoccupazioni si concentrano sempre più sulle tecnologie integrate nel lavoro quotidiano, tra cui applicazioni SaaS e integrazioni di terze parti (41%), piattaforme di cloud storage e condivisione file (39%), piattaforme di collaborazione (38%), strumenti di GenAI pubblici (33%) e infrastrutture di Active Directory/Identità (32%).
· Il comportamento dei dipendenti è il rischio maggiore. Il 75% dei CISO italiani identifica il rischio umano come la principale vulnerabilità cyber della propria azienda, in aumento rispetto al 68% del 2025. Le aziende che hanno subìto perdite significative di dati identificano come causa principale gli insider malintenzionati o criminali (41%), seguiti da dipendenti negligenti (39%) e compromessi (33%). In particolare, il 94% dei CISO italiani di imprese che hanno affrontato perdite significative di dati afferma che i dipendenti in uscita hanno avuto un ruolo.
· Diminuiscono i casi di perdita di dati, ma aumentano le conseguenze. La percentuale di aziende italiane che ha subìto perdite significative di dati è diminuita su base annua, dal 77% nel 2025 al 51% nel 2026, e l’impatto sul business si è attenuato. Mentre le sanzioni normative sono aumentate dal 32% al 33%, le perdite finanziarie si sono ridotte dal 40% al 37%. I costi di ripristino post-attacco sono scesi dal 26% al 16%, e il danno reputazionale è aumentato dal 34% al 35%.
· I CISO si fidano delle proprie difese, ma non del comportamento dei dipendenti relativo all’AI. Mentre l’87% dei CISO italiani ritiene che i propri controlli mitighino efficacemente i rischi introdotti da AI, SaaS e modalità di lavoro moderne, l’80% crede che i dipendenti useranno probabilmente l’intelligenza artificiale in modi che potrebbero esporre dati sensibili. Il 79% è preoccupato per la perdita di informazioni dei clienti attraverso strumenti di GenAI pubblici, e il 79% blocca o limita l’uso della GenAI da parte dei dipendenti.
· I board ascoltano maggiormente i CISO, ma si aspettano di più. L’86% dei CISO italiani afferma di essere allineato con il proprio board sulla cybersecurity, in aumento significativo rispetto al 64% del 2025. Ma il maggiore allineamento non sta riducendo la pressione sui responsabili della sicurezza. I board valutano il rischio cyber attraverso una lente commerciale, con valore aziendale, downtime, danno reputazionale, interruzione operativa e perdita di dati sensibili tra le loro principali preoccupazioni. Il 77% dei CISO italiani afferma che vengono riposte su di loro aspettative eccessive e l’84% ritiene che competenze di cybersecurity dovrebbero essere richieste a livello di board director, in aumento rispetto al 59% del 2025.
“Il miglioramento della resilienza è un segnale incoraggiante, ma non significa che l’ambiente di rischio stia diventando meno complesso,”continua Patrick Joyce. “Il pericolo è sempre più legato a come persone, dati, applicazioni e AI interagiscono ogni giorno, mentre ai CISO viene chiesto di gestire questa esposizione in termini di business. I risultati evidenziano come i progressi continui dipenderanno dall’evoluzione delle strategie di sicurezza in linea con la direzione verso cui si stanno muovendo lavoro e rischio.”
