Le compagnie assicurative custodiscono per anni dati anagrafici, finanziari e sanitari, e li fanno circolare lungo una filiera di broker, periti e contact center. Con il Regolamento DORA, applicabile dal 17 gennaio 2025, dimostrare il controllo su quei dati e sui fornitori ICT è diventato un obbligo. La protezione che resta attaccata al file, e continua a valere anche fuori dalla rete aziendale, sposta il punto in cui si gioca la sicurezza.
In poche parole
- Il modello perimetrale difende la rete, ma il dato assicurativo esce dalla rete ogni giorno: verso agenti, periti, contact center, fornitori cloud.
- DORA (Reg. UE 2022/2554) chiede alle imprese di assicurazione un controllo dimostrabile sul dato e sulla catena dei fornitori ICT. Il GDPR (art. 32) indica la cifratura tra le misure tecniche adeguate.
- Il Verizon DBIR 2026 registra violazioni con coinvolgimento di terze parti cresciute del 60% in un anno, fino al 48% del totale: è lo spazio esatto in cui vive la filiera assicurativa.
- La cifratura trasparente riduce l'attrito che di solito fa fallire i progetti di crittografia: l'utente lavora come prima, la protezione resta sul file.
- FileGrant e RemoteGrant, i due prodotti di CyberGrant, applicano questo modello: cifratura quantum-safe che appartiene al file e policy che decidono quali applicazioni e dispositivi possono aprirlo.
- Cifrare il dato a monte cambia l'economia dell'attacco: un dato esfiltrato ma già cifrato vale poco, anche di fronte alla doppia estorsione.
Perché il dato assicurativo vive fuori dal perimetro?
Una compagnia assicurativa raccoglie e conserva per anni alcune delle informazioni più delicate che una persona affida a un'azienda: dati anagrafici, coordinate bancarie e IBAN e, nelle polizze vita e salute, veri e propri dati sanitari, che il GDPR colloca tra le categorie particolari (art. 9). Questi dati non restano fermi in un archivio. Servono ogni giorno per valutare rischi e liquidare sinistri, e per farlo circolano lungo una filiera fatta di agenti, broker, periti, contact center e fornitori che elaborano pratiche in cloud. È la stessa dinamica che ha trasformato il breach di un fornitore cloud nel caso Santander in un incidente della banca, non del fornitore.
Cosa chiede DORA alle compagnie assicurative sul controllo del dato?
Dal 17 gennaio 2025 il Regolamento (UE) 2022/2554, noto come DORA, si applica in via diretta a imprese di assicurazione e riassicurazione, intermediari e fornitori terzi di servizi ICT. Cambia il registro della compliance. Non basta più adottare misure: bisogna poter dimostrare che ci sono, che funzionano e che coprono anche i fornitori. L'articolo 9 (protezione e prevenzione) chiede politiche e strumenti che garantiscano riservatezza e integrità del dato, cifratura compresa; il Capo V, agli articoli da 28 a 30, impone di governare il rischio dei fornitori terzi di servizi ICT. Il GDPR completa il quadro, citando la cifratura tra le misure adeguate al rischio (art. 32) e richiedendo un registro dei trattamenti (art. 30). Il percorso è lo stesso già affrontato dal mondo bancario, dove DORA, GDPR e protezione file-centrica convergono sullo stesso oggetto.
Il problema è che le difese su cui poggia gran parte della sicurezza nascono per un mondo in cui i dati stavano fermi sui server aziendali. Oggi il dato esce dalla rete ogni giorno, e con esso esce il controllo. Il Verizon Data Breach Investigations Report 2026 rileva che l'elemento umano è presente nel 62% delle violazioni, in aumento rispetto al 60% dell'anno precedente: nella maggior parte dei casi si tratta di operazioni legittime eseguite male, più che di attacchi sofisticati. Le violazioni che coinvolgono terze parti sono cresciute del 60% in un anno e arrivano al 48% del totale, proprio lo spazio in cui vive la filiera assicurativa. Nel comparto Financial and Insurance il DBIR 2026 misura l'elemento umano al 65% su 1.300 violazioni analizzate. Il Rapporto Clusit 2026 conferma il quadro: 5.265 incidenti gravi a livello globale nel 2025, +48,7% sull'anno prima, il più alto incremento annuale mai registrato, con il comparto Financial and Insurance in crescita del 27% in valore assoluto e tra i due settori che assorbono la quota maggiore di impatti classificati "extreme".
Perché i progetti di cifratura si fermano prima della produzione?
La cifratura sarebbe la risposta più diretta a questo problema. Sul piano tecnico è materia risolta da tempo. Sul piano dell'adozione, no. Il motivo lo conosce bene Fabio Spagnuolo, che in REVO Insurance guida la sicurezza operativa: la crittografia fatta bene viene percepita come impossibile o troppo complessa, e il risultato è sempre lo stesso, cioè chi dovrebbe adottarla rallenta, aggira il controllo, alla fine rinuncia.
«L'attrito, questo peso operativo che la sicurezza scarica sulle persone, è il vero motivo per cui molti progetti di cifratura non arrivano in produzione. Da qui una regola pratica che vale in ogni contesto operativo: se troppe persone devono fare troppe cose, la misura non funziona. La complessità va tenuta dove ci sono le competenze per gestirla, dalla parte di chi la sicurezza la progetta. All'utente serve arrivare al risultato senza cambiare il modo di lavorare».
Fabio Spagnuolo, IT Security Operations Manager, REVO Insurance
Come funziona la cifratura trasparente che resta attaccata al file?
La scelta è stata mettere la protezione dentro il file. Una cifratura trasparente accompagna il documento anche quando esce dal perimetro, senza chiedere alle persone di imparare procedure nuove. Il file cifrato su un computer resta cifrato quando finisce su un altro dispositivo o su una chiavetta USB, e diventa utilizzabile solo all'interno di un insieme di applicazioni e dispositivi autorizzati, definiti a livello di policy di governance.
L'architettura lavora su due livelli distinti. Il primo è la cifratura che appartiene al file e resta attiva ovunque il file si trovi. Il secondo è la policy che decide quali applicazioni e quali dispositivi possono aprirlo. È questo secondo livello a distinguere l'approccio dalla classificazione tradizionale e dagli strumenti che ispezionano il contenuto per cercare un pattern. Come nota Spagnuolo:
“Una chiave privata per sua natura non ha pattern riconoscibili, perché è fatta per essere caotica: difenderla guardando dentro il file non porta lontano, mentre ha senso stabilire chi e cosa può utilizzarla.
Il punto pratico, per chi deve introdurre una tecnologia in una compagnia già strutturata, è che questo modello si affianca all'infrastruttura esistente invece di sostituirla. Convive con la gestione degli endpoint, con l'identità, con i backup. Aggiunge uno strato di protezione che segue il documento, senza smontare quello che già funziona”.
Fabio Spagnuolo, IT Security Operations Manager, REVO Insurance
Come applica CyberGrant la cifratura trasparente con FileGrant e RemoteGrant?
FileGrant è la piattaforma file-centric di CyberGrant: cifra i documenti alla creazione con crittografia quantum-safe CRYSTALS-Kyber (standard NIST FIPS 203, agosto 2024), mantiene la protezione dopo la condivisione con un terzo, consente la revoca dell'accesso a invio già avvenuto e registra ogni apertura in un audit trail interrogabile. RemoteGrant copre il secondo livello: oltre venti policy che decidono quali applicazioni, quali dispositivi e quali porte USB possono aprire un file protetto, con cifratura trasparente sull'endpoint.
Nessuno dei due sostituisce la dotazione esistente di una compagnia. Si affiancano alla gestione degli endpoint, all'identità e ai backup, e coprono lo spazio che quelle difese lasciano aperto per costruzione: il momento in cui il documento è già uscito. È lo stesso principio che regge l'approccio DLP 2.0 file-centric e la lettura zero trust applicata ai dati del settore finanziario.
Perché cifrare a monte cambia l'equazione del ransomware?
Dietro la cifratura all'origine c'è anche una logica difensiva concreta, che Spagnuolo riconduce all'economia dell'attacco. Vale la pena ricordare come è nato il ransomware: gli attaccanti erano già dentro i sistemi, prelevavano i dati senza che nessuno se ne accorgesse, e hanno iniziato a cifrarli per rendere visibile la loro presenza e chiedere un riscatto. Da allora il modello si è evoluto verso la doppia estorsione: prima si bloccano i sistemi, poi si minaccia la pubblicazione dei dati sottratti.
Se il dato esce dall'azienda già cifrato a monte, questa equazione si rovescia. Esfiltrare un contenuto illeggibile costa molto all'attaccante, che ha già investito nella filiera dell'attacco e deve investire ancora di più per provare a decifrarlo. E soprattutto regge la seconda leva del ricatto: se i dati pubblicati sul dark web sono già cifrati, restano inaccessibili, e la minaccia di diffonderli perde forza. È quello che è mancato nei casi Booking, Eataly e Trenitalia, dove i dati sottratti erano leggibili.
Il DBIR 2026 segnala che il ransomware è presente nel 48% delle violazioni, in crescita dal 44% dell'anno precedente. Ridurre il valore del bottino è una difesa che agisce quando tutto il resto ha già ceduto.
Cosa cambia per chi decide: CISO e consiglio di amministrazione
DORA colloca la responsabilità della resilienza operativa in capo agli organi di gestione. Non è più una questione confinata all'IT. Per un consiglio di amministrazione e per un direttore della sicurezza, spostare la protezione sul dato produce effetti misurabili: la conformità diventa più semplice da dimostrare, perché la cifratura è nativa e la tracciabilità degli accessi è già disponibile; la dipendenza dal comportamento perfetto degli utenti si riduce, perché un errore su un file protetto non si trasforma in un incidente notificabile; il controllo sulla filiera dei fornitori, che DORA pretende, diventa gestibile perché il dato resta protetto anche quando lo tratta un terzo. Su quest'ultimo punto vale la pena rileggere come prevenire la perdita di dati negli scenari di collaborazione esterna.
Nessuno di questi effetti sostituisce le difese classiche. Le affianca, coprendo lo spazio che il perimetro lascia scoperto per costruzione: il momento in cui il dato è già fuori.
Cosa resta protetto quando il perimetro non tiene?
Per anni la sicurezza assicurativa si è misurata sulla capacità di tenere gli estranei fuori dalla rete. Il testo di DORA e gli incidenti degli ultimi mesi spostano l'attenzione altrove: cosa resta protetto quando qualcuno entra con credenziali valide, o quando il file è già uscito verso un broker, un perito, un fornitore. Finché la sicurezza resta una proprietà della rete, ogni nuovo obbligo normativo troverà le compagnie a rincorrere lo stesso confine mobile. Quando appartiene al dato, il confine si sposta con il documento, e viaggia dove viaggia il file.
Il ragionamento è lo stesso che il perimetro è già caduto porta davanti a una platea di CISO, e che la guida alla condivisione file con crittografia post-quantum traduce in requisiti tecnici per le organizzazioni regolamentate. Per il quadro completo sul comparto, la pagina settore finanziario raccoglie requisiti e casi d'uso.
Domande frequenti su DORA, cifratura e dato assicurativo
DORA impone alle compagnie assicurative di cifrare i dati?
DORA non prescrive un algoritmo specifico. L'articolo 9 del Regolamento (UE) 2022/2554 chiede politiche e strumenti che garantiscano riservatezza, integrità e disponibilità del dato, e indica la cifratura tra le misure di protezione da adottare in funzione del rischio. Il GDPR segue la stessa logica all'articolo 32. L'obbligo reale per un'impresa di assicurazione è dimostrare che la misura scelta è adeguata al rischio e che resta efficace anche quando il dato è trattato da un fornitore terzo.
Che cos'è la cifratura trasparente e in che cosa differisce da un DLP tradizionale?
La cifratura trasparente protegge il file al momento della creazione e la protezione resta attaccata al documento ovunque questo si trovi, senza che l'utente debba eseguire passaggi aggiuntivi. Un DLP tradizionale lavora al contrario: ispeziona il contenuto in transito alla ricerca di pattern e blocca o consente l'uscita. Il primo modello continua a funzionare dopo che il file ha lasciato la rete, il secondo no. È la differenza tra proteggere l'uscita e proteggere il file alla nascita.
Che cosa fanno FileGrant e RemoteGrant in una compagnia assicurativa?
FileGrant è la piattaforma file-centric di CyberGrant: cifra i documenti alla creazione con crittografia quantum-safe, mantiene la protezione dopo la condivisione con broker, periti e fornitori, consente la revoca dell'accesso dopo l'invio e registra ogni apertura in un audit trail. RemoteGrant protegge endpoint e accesso remoto con oltre venti policy che stabiliscono quali applicazioni e quali dispositivi possono aprire un file protetto. I due prodotti si affiancano all'infrastruttura esistente e non sostituiscono la gestione degli endpoint, l'identità o i backup.
La cifratura quantum-safe serve davvero oggi a un'assicurazione?
Serve per i dati a valore pluriennale, che nel mondo assicurativo sono la norma: una polizza vita o un dossier sanitario conserva valore per decenni. La logica è quella dell'"harvest now, decrypt later": un attaccante archivia oggi dati cifrati con algoritmi tradizionali e li decifra quando avrà a disposizione un computer quantistico sufficientemente potente. CRYSTALS-Kyber, standardizzato dal NIST come FIPS 203 (ML-KEM) nell'agosto 2024, è l'algoritmo progettato per resistere a quello scenario.
Come si dimostra il controllo sulla catena dei fornitori ICT richiesto da DORA?
Il Capo V di DORA, articoli da 28 a 30, chiede alle imprese di assicurazione di mantenere un registro degli accordi contrattuali con i fornitori terzi di servizi ICT e di governarne il rischio lungo tutto il ciclo di vita. Dal punto di vista tecnico, un audit trail che registra chi ha aperto un documento, quando e da quale dispositivo, insieme alla possibilità di revocare l'accesso dopo la condivisione, fornisce l'evidenza che la misura di protezione continua a valere anche presso il fornitore.
La cifratura file-centric si integra con Microsoft 365, SharePoint e OneDrive già in uso?
Sì, e non richiede una migrazione. Connector, l'estensione di FileGrant per SharePoint e OneDrive, porta la cifratura quantum-safe dentro gli ambienti Microsoft già adottati: i documenti restano dove sono, gli utenti mantengono login e abitudini, e la protezione copre anche i file non Office che Microsoft Purview lascia scoperti. Nessuna delle soluzioni CyberGrant sostituisce Microsoft 365: si affiancano a quello che l'azienda ha già.
Il deployment può essere on-premise per ragioni di sovranità del dato?
Sì. FileGrant e RemoteGrant sono disponibili sia in cloud sia on-premise, con gestione delle chiavi a conoscenza zero: in configurazione on-premise le chiavi restano nell'infrastruttura della compagnia e i dati non lasciano i suoi server. Per un'impresa di assicurazione soggetta a DORA e a requisiti di sovranità del dato, questa è la configurazione che riduce al minimo la dipendenza da terze parti sul piano crittografico.