Le organizzazioni statunitensi hanno subito un costo medio di 11,5 milioni di dollari per violazione, più del doppio della media globale e in aumento dell'11% rispetto al 2025 . Ogni ora di violazione non risolta è costata circa 1.100 dollari
.
Gli attacchi basati sull'IA si sono rivelati il principale moltiplicatore di costi. Una violazione dolosa su quattro ora coinvolge l'IA, con un aumento del 56% rispetto all'anno precedente, e queste violazioni costano in media 6 milioni di dollari, circa 1 milione in più rispetto alla media globale . Tra le tipologie specifiche di attacco AI figurano l'uso di deepfake, malware potenziati dall'IA, attacchi di 'model inversion' (6,07 milioni di dollari di costo medio) e 'prompt injection' (5,89 milioni di dollari)
.
Dopo cinque anni di miglioramenti costanti, il tempo medio per identificare e contenere una violazione è aumentato a 247 giorni (183 giorni per l'identificazione, 64 per il contenimento) . Questa inversione di tendenza segnala che gli aggressori si muovono più velocemente dei difensori, comprimendo la finestra di risposta
. Le violazioni che si sono protratte per più di 200 giorni sono costate in media 5,65 milioni di dollari, contro i 4,32 milioni di quelle contenute entro i 200 giorni
.
Forse il dato più allarmante: gli incidenti di 'shadow AI' (IA 'ombra' o non autorizzata) sono più che raddoppiati, passando dal 20% al 43% delle organizzazioni violate . Strumenti di IA non autorizzati, utilizzati senza alcuna revisione di sicurezza, sono ora alla base di quasi la metà degli incidenti
.
Tra le organizzazioni che hanno subito un incidente di sicurezza legato all'IA, il 92% non disponeva di controlli di accesso adeguati al momento della violazione . Il 68% delle organizzazioni violate non aveva alcuna politica di governance per l'IA
. Gli incidenti che coinvolgono modelli e applicazioni basate sull'IA sono passati dal 13% al 21%
. Il rapporto documenta attacchi mirati all'infrastruttura IA tramite prompt injection, model inversion e data poisoning
. Le organizzazioni che hanno subito una violazione legata all'IA senza avere i controlli di accesso necessari hanno registrato costi medi di 5,33 milioni di dollari, rispetto ai 4,70 milioni di quelle che non hanno coinvolto l'IA
.
In una ricerca successiva, l'85% delle organizzazioni violate ha dichiarato di voler aumentare la spesa in strumenti e governance specificamente in risposta alle minacce avanzate dell'IA . Nel sondaggio principale, il 64% ha affermato che una violazione di per sé spingerebbe a un aumento della spesa
. Questa impennata degli investimenti è in linea con le tendenze più ampie del settore: Cisco, ad esempio, ha registrato una crescita del 14% su base annua dei ricavi della sicurezza nello stesso periodo, riflettendo un'accelerazione degli investimenti aziendali in difese basate sull'IA
.
Il rapporto 2026 si basa sullo studio di 602 organizzazioni violate in 17 paesi e 17 settori, con dati raccolti tra marzo 2025 e febbraio 2026 .