5 short insights this week: The EU just took seven governments to court over resilience · DORA just stopped being paperwork · Hackers didn't breach Instagram. They asked the bot nicely.…
In questa edizione
- 01L'UE ha appena portato in tribunale sette governi per la resilienza
- 02DORA ha appena smesso di essere burocrazia
- 03Gli hacker non hanno bucato Instagram. Hanno chiesto gentilmente al bot.
- 04Il tuo fornitore più debole è la tua vera superficie di attacco
- 05L'AI Act ti ha appena comprato tempo. Non sprecarlo.
Ricevi il prossimo GRC Brief nella tua casella.
Iscriviti a The GRC BriefL'UE ha appena portato in tribunale sette governi per la resilienza
Il 28 aprile, la Commissione europea ha deferito sette Stati membri (Bulgaria, Francia, Lussemburgo, Paesi Bassi, Polonia, Spagna e Svezia) alla Corte di giustizia per il mancato recepimento della Direttiva CER, e chiede alla Corte di imporre sanzioni economiche. CER è la Direttiva sulla resilienza dei soggetti critici, il gemello fisico e operativo delle regole cyber di NIS 2. Stessa scadenza di ottobre 2024. Copre soggetti critici in energia, trasporti, sanità, acqua, banche e infrastruttura digitale, e adotta una visione "tutti i rischi": non solo attacchi cyber, ma anche sabotaggi, minacce interne e disruption fisica.
Fonte: European Commission · press release, 28 Apr 2026
La mia analisi
Tutti in GRC sono sepolti sotto NIS 2 in questo momento. Intanto il suo gemello è quello che sta mettendo i governi davanti a un giudice. CER è la metà della resilienza europea che la maggior parte dei team di sicurezza schiva silenziosamente, perché non è "cyber". È la recinzione, il generatore di backup, il fornitore unico, il tizio che ha ancora l'accesso col badge due anni dopo essere andato via.
Se operi in un settore critico, molto probabilmente rientri in entrambi. NIS 2 ti chiede se riesci a tenere fuori gli attaccanti dai tuoi sistemi. CER ti chiede se riesci a tenere in piedi il servizio quando qualcosa di fisico va storto. Domande diverse. Controlli diversi. Stessa responsabilità a livello di board. Questo è il terreno della resilienza operativa, non solo della sicurezza informatica.
Il segnale è semplice. La Commissione ha smesso di mandare lettere e ha iniziato a chiedere multe. Quando un governo viene sanzionato per essere in ritardo, quella pressione non resta in un ministero. Scende fino alle entità. Se "resilienza" nella tua azienda significa antivirus e un backup notturno, stai leggendo metà del brief.
DORA ha appena smesso di essere burocrazia
Il 3 giugno, le tre Autorità europee di vigilanza hanno pubblicato il primo panorama annuale degli incidenti TIC gravi nel settore finanziario dell'UE. Il framework è ufficialmente passato da "implementatelo" a "stiamo leggendo i vostri report". Hanno segnalato un rischio sempre più transfrontaliero e interconnesso, oltre alla crescita degli strumenti di attacco basati su IA.
Fonte: National Law Review · ESAs first ICT-incident report
La mia analisi
È il momento in cui DORA fa crescere i denti. I regolatori hanno ora un anno completo di dati sugli incidenti, e li hanno pubblicati. Traduzione: sanno che aspetto ha un buon reporting, e cominceranno a confrontarlo con il vostro.
Se sei un'entità finanziaria, o un fornitore TIC che la alimenta, la tua classificazione degli incidenti e la tua tempistica di reporting sono ora un tema da comitato esecutivo. Non solo "avete un playbook" ma "il vostro playbook produce i numeri che le AEV hanno appena pubblicato, nei tempi che si aspettano".
Gli hacker non hanno bucato Instagram. Hanno chiesto gentilmente al bot.
Gli attaccanti hanno preso il controllo di account Instagram di alto profilo parlando con l'assistente di supporto IA di Meta. Falsifica la localizzazione con una VPN, chiedi al bot di aggiungere una nuova email di recupero, ricevi il codice usa-e-getta, resetta la password. Nessun umano coinvolto. L'account della Casa Bianca di Obama e uno della US Space Force sono stati tra quelli colpiti, e secondo le segnalazioni la falla ha continuato a funzionare dopo che Meta ha dichiarato di averla corretta.
Fonte: KrebsOnSecurity · reporting also by 404 Media, TechCrunch
La mia analisi
Questa è la lezione di governance dell'IA dell'anno, ed è gratis. Meta ha dato a un agente IA il potere di resettare password e cambiare email di recupero senza intervento umano, senza autenticazione reale della richiesta, e senza un audit trail visibile per il proprietario dell'account. È esattamente la classe di fallimento che i regolatori dell'IA descrivono.
Questo è esattamente il tema di ISO 42001. Non "il modello è distorto". Ma "cosa può fare davvero questa cosa dentro il tuo perimetro, chi dovrebbe controllarlo, e come lo sai quando va in tilt". Se stai distribuendo agenti IA in funzioni sensibili, il tuo comitato di governance IA ha bisogno di una risposta a "cosa può revocare questo agente e come".
E nota il piè di pagina: l'MFA ha bloccato la maggior parte degli account takeover. I controlli noiosi continuano a vincere.
Il tuo fornitore più debole è la tua vera superficie di attacco
Il pattern di violazione che definisce il 2026 non è la porta d'ingresso. È la supply chain. Pacchetti open source avvelenati sono diventati la via d'ingresso in grandi aziende. Due banche statunitensi sono state compromesse tramite un singolo fornitore condiviso. Gli attaccanti non sfondano più le porte. Entrano camminando attraverso qualcuno di cui ti fidi già.
Fonte: TechCrunch · the worst breaches of 2026 so far
La mia analisi
Nessuno sfonda più la porta. Vengono fatti entrare. Attraverso un fornitore, una libreria, un appaltatore, un'integrazione che ti sei dimenticato di aver collegato tre anni fa. Per questo l'Articolo 21 di NIS 2 e DORA picchiano entrambi sul rischio di terze parti. Non è burocrazia. È la traiettoria di attacco più probabile.
L'azione concreta: ricomincia da capo la tua mappatura dei terzi questo trimestre. Non un audit completo, solo due domande per ogni fornitore critico. Quali dati o accessi ha. Cosa succede se lo stacchi domani. Sarai sorpreso da quante risposte saranno "non lo so".
L'AI Act ti ha appena comprato tempo. Non sprecarlo.
Sotto l'AI Act Omnibus (accordo politico raggiunto il 7 maggio), gli obblighi pesanti per i sistemi ad alto rischio sono stati posticipati. I sistemi autonomi dell'Allegato III ora hanno tempo fino al 2 dicembre 2027. L'IA embedded in prodotti regolamentati ha tempo fino al 2 agosto 2028. L'adozione formale è attesa nelle prossime settimane. Ma gli obblighi di trasparenza atterrano ancora il 2 agosto 2026.
Fonte: Gibson Dunn · AI Act Omnibus agreement
La mia analisi
Un rinvio non è un perdono. La scadenza si è spostata. Il lavoro non si è ridotto. Se aspetti il 2027 per cominciare il tuo inventario IA e le tue valutazioni del rischio, farai in panico ciò che potresti fare con calma ora. E i tuoi auditor noteranno la differenza.
E le regole di trasparenza atterrano ancora ad agosto, quindi "abbiamo avuto una proroga" non è un piano. Usa la proroga per costruire il sistema che rende il 2 agosto 2026 senza incidenti, non per rimandare la conversazione.