velocity gap

Cybercrime, la giustizia rincorre gli attacchi: il costo passa alle imprese


Indirizzo copiato

Gli attacchi informatici possono dispiegarsi in minuti, mentre prove e indagini attraversano procedure e confini. Il divario descritto da Europol sposta il peso della sicurezza su imprese e organizzazioni: la resilienza cresce dove la deterrenza penale fatica a funzionare

Pubblicato il 2 ott 2026

Andrea Cabras

CEO & Founder. Ichnos Security



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
ChatGPT Image 24 set 2026, 09_27_42




L’IOCTA 2026 di Europol conia il concetto e nella stessa pagina ne sbaglia la diagnosi. Il divario di velocità fra attaccanti e inquirenti non è tecnologico: è l’effetto misurabile di un’architettura giuridica che funziona come è stata progettata. Se non si colma, la deterrenza penale smette di essere lo strumento con cui lo Stato governa il rischio cyber. E qualcosa ne ha già preso il posto.

Nell’introduzione dell’Internet Organised Crime Threat Assessment pubblicato il 28 aprile, Europol conia un’espressione destinata a circolare rapidamente: velocity gap. I criminali informatici guadagnano terreno sulle autorità di contrasto a un ritmo senza precedenti, perché operano dentro l’anonimato e la cifratura mentre chi indaga resta vincolato alla raccolta delle prove, alla cooperazione internazionale e al giusto processo.

Poche pagine dopo, nel capitolo conclusivo, l’agenzia indica la via d’uscita: nei prossimi anni la capacità delle forze dell’ordine di contrastare il cybercrime dipenderà dalla loro capacità di colmare quel divario attraverso la tecnologia. Investire in intelligenza artificiale, rafforzare la cooperazione transfrontaliera, ottenere politiche più incisive su conservazione dei dati e accesso legittimo.

È la parte del rapporto che non regge. Non perché quelle misure siano sbagliate, ma perché l’evidenza raccolta nelle pagine intermedie descrive un vincolo di natura diversa da quello che la raccomandazione presuppone. Il divario che Europol misura non è un ritardo tecnologico da recuperare. È il prodotto di scelte giuridiche deliberate, e quindi non si colma comprando strumenti. La conseguenza è più scomoda di quanto il rapporto ammetta: la deterrenza penale ha smesso di essere il meccanismo principale con cui lo Stato governa il rischio cyber, e al suo posto è subentrato qualcos’altro senza che nessuno lo abbia mai deciso esplicitamente.

Un’infrastruttura progettata contro la procedura, non contro il rilevamento

Il valore dell’IOCTA 2026 sta nel dettaglio con cui descrive l’infrastruttura criminale. Letto con attenzione, quel dettaglio racconta una storia diversa da quella che l’agenzia ne ricava.

I fornitori di bulletproof hosting operano attraverso catene di sublocazione annidate su più giurisdizioni e ignorano sistematicamente le segnalazioni di abuso e le richieste giudiziarie di rimozione: il risultato, annota Europol, è che le autorità ottengono prove elettroniche tardive o incomplete, per effetto dei limiti di conservazione o del reindirizzamento delle richieste verso gli intermediari. Sull’abuso del DNS il rapporto è ancora più esplicito: le reti criminali sfruttano con efficienza l’intervallo fra registrazione del dominio e intervento delle autorità, e l’assenza di interfacce automatizzate di segnalazione unita alla dipendenza da lenti protocolli di assistenza giudiziaria transfrontaliera impedisce di bloccare i domini prima che le campagne raggiungano scala.

Lo stesso schema ricorre altrove. Gli amministratori dei marketplace pianificano in anticipo la chiusura, con cancellazioni coordinate e rapido ricambio dell’infrastruttura, riducendo la finestra utile per il sequestro degli asset e ostacolando l’analisi forense dei dispositivi acquisiti. Alcune reti hanno smesso di appoggiarsi a fornitori terzi e dispiegano hardware proprio, con l’effetto dichiarato di sottrarsi ai provvedimenti di localizzazione e sequestro. Gli IMSI catcher declassano la connessione al 2G per aggirare la rete legittima dell’operatore e interrompere le catene probatorie tradizionali.

Nessuna di queste tecniche è una contromisura contro un sistema di rilevamento. Ciascuna è calibrata su un artefatto giuridico: il mandato, la rogatoria, l’obbligo di conservazione, la catena di custodia. Europol documenta le tecniche e i loro effetti sulle indagini; l’inferenza che il bersaglio progettuale sia l’orologio della procedura è una lettura, non un dato del rapporto. Ma è la spiegazione più economica di un insieme di comportamenti altrimenti eterogenei, e nessuna quantità di intelligenza artificiale in un laboratorio di polizia la neutralizza. Un modello che analizza log più in fretta non accorcia il tempo necessario a ottenere quei log.

Il caso italiano rovescia la diagnosi europea

Fra le difficoltà investigative, il rapporto insiste su politiche di conservazione restrittive o inadeguate: quando gli inquirenti chiedono l’accesso ai dati rilevanti, questi spesso non sono più disponibili. È un’osservazione ragionevole in astratto. In Italia è falsa, e il motivo per cui è falsa dimostra la tesi meglio di qualunque argomento generale.

L’articolo 132 del Codice privacy fissa la conservazione dei dati di traffico telefonico in ventiquattro mesi, dodici per il traffico telematico, trenta giorni per le chiamate senza risposta. L’articolo 24 della legge 167/2017 porta il termine a settantadue mesi per l’accertamento dei reati indicati dagli articoli 51 comma 3-quater e 407 comma 2 lettera a) del codice di procedura penale. Sei anni: uno dei regimi più estesi d’Europa, ripetutamente censurato dalla Corte di giustizia e criticato dallo stesso Garante per la protezione dei dati personali.

Il dato, in Italia, c’è. Eppure le indagini italiane non sono più rapide di quelle degli altri Stati membri, perché il collo di bottiglia si è spostato a valle. Il decreto legge 132/2021 ha ristretto l’acquisizione ai procedimenti per reati puniti con almeno tre anni di reclusione, ha sostituito il decreto del pubblico ministero con il decreto motivato del giudice per le indagini preliminari e ha imposto una motivazione concreta sulla rilevanza dei dati richiesti. Le Sezioni Unite della Cassazione, con la sentenza 36380 del 2022, hanno sanzionato con l’inutilizzabilità i dati acquisiti in violazione di quel percorso.

La lentezza italiana non nasce dalla scarsità del dato. Nasce dal cancello che lo protegge. E quel cancello non è un difetto amministrativo: è la risposta dell’ordinamento a un decennio di giurisprudenza europea che ha censurato la conservazione generalizzata e indifferenziata. Ogni ora di ritardo fra la richiesta e l’accesso è il prezzo di una garanzia che qualcuno ha deliberatamente introdotto, dopo averne discusso. Una procedura istantanea non sarebbe una versione più efficiente della stessa procedura: sarebbe un’altra cosa, priva del controllo giurisdizionale che ne costituisce il contenuto.

Vale la pena aggiungere che l’articolo 9 del decreto legislativo 215 del 30 dicembre 2025, con cui l’Italia si è adeguata al regolamento sulle prove elettroniche, è intervenuto proprio sull’articolo 132, modificandone i commi 3 e 3-bis e inserendovi i commi da 3-bis.1 a 3-bis.3. L’attuazione europea ha toccato direttamente la disciplina interna di accesso ai tabulati: un passaggio finora poco commentato, e che meriterebbe un esame a sé.

Perché l’e-evidence non chiude il divario

Dal 18 agosto è applicabile il regolamento (UE) 2023/1543. L’ordine europeo di produzione va eseguito entro dieci giorni, otto ore nei casi di emergenza; l’ordine europeo di conservazione impone di preservare i dati per sessanta giorni, prorogabili di trenta. La Commissione confronta questi termini con i centoventi giorni possibili dell’ordine europeo di indagine e con i tempi ben più lunghi della rogatoria. È il tentativo più ambizioso mai compiuto in Europa di comprimere l’orologio procedurale, ed è appena diventato operativo. Serve come verifica della tesi, e la conferma su tre piani.

Il primo è l’ordine di grandezza

Il Global Threat Report 2026 di CrowdStrike misura in ventinove minuti il breakout time medio degli attacchi criminali nel 2025, con un minimo osservato di ventisette secondi; in un’intrusione l’esfiltrazione è iniziata quattro minuti dopo l’accesso iniziale. Dieci giorni non sono lenti rispetto a una rogatoria. Sono irrilevanti rispetto all’attacco.

Il secondo è il perimetro

Il regolamento vincola i prestatori che offrono servizi nell’Unione, direttamente o tramite uno stabilimento designato. L’infrastruttura che l’IOCTA descrive con maggiore preoccupazione è costruita per stare fuori da quel perimetro: hosting stratificato su giurisdizioni multiple, hardware di proprietà, proxy residenziali ospitati su dispositivi domestici compromessi, exchange in centri finanziari offshore. Il regolamento accelera la cooperazione con la parte dell’ecosistema che già cooperava, cioè dove la lentezza era il problema minore.

Il terzo è il più semplice

Un ordine di conservazione conserva soltanto ciò che esiste ancora. Se il dato è già stato distrutto nel ricambio programmato dell’infrastruttura, l’ordine arriva su un archivio vuoto, e l’arrivo puntuale non cambia nulla.

Cosa resta della deterrenza

Sostenere che l’azione di contrasto non produca risultati sarebbe indifendibile, e il rapporto lo smentisce da solo. Europol registra che la vita media dei mercati criminali si è ulteriormente accorciata e che gli amministratori appaiono sempre più avversi al rischio proprio in ragione delle operazioni internazionali. Il 2025 è stato un anno di risultati concreti: lo smantellamento di Archetyp Market a giugno, la chiusura di Cryptomixer a dicembre dopo oltre 1,3 miliardi di euro in bitcoin transitati dal servizio, gli arresti collegati a Phobos e 8Base, le iterazioni dell’operazione Endgame che a novembre hanno colpito o disattivato più di mille server.

Ma lo stesso rapporto documenta la controprova. Quando un forum collassa la migrazione degli utenti è rapida e le versioni successive emergono nel giro di settimane, talvolta sostenute dagli stessi attori centrali. BlackOps, nato a luglio 2025, ha esordito con quasi quarantaduemila annunci ed è arrivato a quasi sessantaquattromila a fine novembre. Dopo l’operazione Eastwood la rete NoName057(16) ha recuperato capacità in tempi brevi e ripreso l’attività, orientandosi verso obiettivi più impattanti.

La lettura corretta non è che la deterrenza sia morta, ma che ha cambiato oggetto. L’azione di contrasto non incapacita gli autori: erode l’economia dell’infrastruttura. Non produce deterrenza, produce attrito. E l’attrito non dissuade, tassa. Chi valuta se attaccare non sta stimando la probabilità di essere arrestato, che resta trascurabile, ma al più un incremento marginale dei costi operativi, che l’ecosistema assorbe e ridistribuisce sui prezzi dei servizi criminali. La deterrenza classica richiede certezza e prontezza della sanzione: il velocity gap è esattamente la misura di quanto entrambe siano diventate indisponibili.

La resilienza non integra la repressione: la sostituisce

Se la deterrenza penale non è recuperabile per via tecnologica, il rischio cyber deve essere governato altrove. E infatti lo è. NIS2, il Cyber Resilience Act, DORA, il perimetro di sicurezza nazionale cibernetica: obblighi di sicurezza, di notifica, di aggiornamento, di responsabilità, tutti collocati in capo al soggetto privato, tutti presidiati da sanzione amministrativa.

Questo corpo normativo viene presentato come complemento della repressione penale. Funziona come suo sostituto. Lo Stato non dice più all’impresa che individuerà e punirà chi l’ha attaccata. Le dice di organizzarsi per sopravvivere all’attacco, e la sanziona se non lo ha fatto adeguatamente. È una redistribuzione del carico di sicurezza che in nessun altro dominio verrebbe accettata senza discussione: nessuno chiederebbe a un esercizio commerciale di dotarsi di vigilanza armata perché lo Stato non riesce a perseguire le rapine. Nel cyber è accaduto per accumulazione, un regolamento alla volta, senza che la premessa venisse mai formulata.

Riconoscerlo non è un argomento contro NIS2 o contro il CRA, che restano necessari. È un argomento contro il modo in cui vengono giustificati. Finché la resilienza è presentata come rafforzamento di un sistema di deterrenza funzionante, i suoi oneri vengono sottostimati e le sue priorità discusse male, perché si assume implicitamente che qualcun altro si stia occupando degli attaccanti. Se invece è ciò che resta quando la deterrenza non è più disponibile, le domande cambiano natura: quanto costa, chi lo paga, e che cosa lo Stato offre in cambio a chi si assume un onere che prima era pubblico.

Il velocity gap non si colmerà. Vale la pena dirlo con chiarezza, perché è la premessa di qualunque politica di sicurezza realistica del prossimo decennio, e perché continuare a trattarlo come un ritardo temporaneo da recuperare con più tecnologia significa rimandare la sola discussione che conta.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x