2026

Lo stato dell'IA in Sicurezza e Sviluppo

Il nostro nuovo report raccoglie le voci di 450 leader della sicurezza (CISO o equivalenti), sviluppatori e ingegneri AppSec in Europa e negli Stati Uniti. Insieme, rivelano come l'IA nella cybersecurity e nello sviluppo software stia già causando problemi, come la proliferazione di strumenti stia peggiorando la sicurezza e come la developer experience sia direttamente collegata ai tassi di incidente. Questo è il punto in cui velocità e sicurezza si scontrano nel 2026.

Risultati chiave

Opera d'arte digitale astratta caratterizzata da colori rosso, blu e bianco con una sovrapposizione a griglia ed effetti sfumati.
01

Adozione dell'IA

1 su 5 ha subito un incidente grave legato al codice AI

Grafico semi-circolare che mostra le risposte alle vulnerabilità di sicurezza da codice generato dall'IA: 49% problema minore, 20% incidente grave, 20% non consapevole, 11% no.

“Mentre le organizzazioni lottano per sfruttare i benefici dell'IA, spesso c'è una battaglia nascosta in corso, e questa consiste nel mantenere la propria organizzazione al sicuro da un aumento del rischio cyber che l'IA presenta. Il ruolo del CISO è garantire che la postura di sicurezza si adatti e si evolva con la stessa rapidità della tecnologia.”

Donna sorridente con lunghi capelli castani, che indossa orecchini di perle e un top verde oliva.
Christelle Heikkilä
Ex CIO/CISO, Arsenal FC

Il 53% incolpa il team di sicurezza per gli incidenti legati al codice AI

D. Se una vulnerabilità introdotta dal codice GenAI causasse in seguito un incidente di sicurezza, chi sarebbe in ultima analisi ritenuto responsabile nella vostra organizzazione? Selezionare tutte le opzioni applicabili

“C'è chiaramente una mancanza di chiarezza tra gli intervistati su dove dovrebbe risiedere la responsabilità per una buona gestione del rischio”

Uomo con lunghi capelli grigi e ondulati, che indossa occhiali neri rettangolari e una camicia bianca con colletto su uno sfondo semplice.
Andy Boura
CISO, Rothesay
Illustrazione digitale astratta di forme testurizzate blu scuro e viola sovrapposte a una griglia bianca traslucida.
02

Developer Experience

15%
del tempo di ingegneria è perso nel triage degli alert

Ciò equivale a 20 milioni di dollari all'anno per un'organizzazione di 1000 sviluppatori

Denaro sprecato in falsi positivi
Il restante denaro sprecato nel triage

Costo annuale stimato del tempo degli sviluppatori impiegato per il triage

Grafico a barre che confronta i costi per 50 sviluppatori (280.000 $), 250 sviluppatori (1,4 milioni $), e 1.000 sviluppatori (5,6 milioni $) rispetto alle etichette 1M $, 5M $ e 20M $.
$720k
$3.6m
$14.4m

Due terzi degli intervistati aggirano la sicurezza, scartano i risultati o ritardano le correzioni

44%
37%
35%
34%
32%
22%
D: In che modo la gestione dei falsi positivi dagli strumenti di sicurezza ha influenzato le vostre pratiche di sviluppo? Selezionare tutte le opzioni applicabili.

“Quando gli strumenti di sicurezza sommergono gli sviluppatori di rumore, questi ricorrono a soluzioni alternative rischiose. Il nostro obiettivo è ripristinare l'equilibrio eliminando i falsi positivi, rafforzando le misure di protezione e migliorando la Developer Experience, in modo che i team possano concentrarsi su ciò che conta veramente”

Uomo con capelli neri corti, barba e occhiali, che indossa una camicia nera, in piedi al chiuso con le braccia incrociate.
Darshit Pandya
Senior Principal Engineer - Platform, Serko

Gli strumenti sviluppati per i team di sviluppo e di sicurezza hanno registrato un numero significativamente inferiore di incidenti

I team che impiegano strumenti pensati sia per gli sviluppatori che per i team di sicurezza avevano una probabilità più che doppia di segnalare zero incidenti rispetto a quelli che utilizzavano strumenti dedicati a un solo gruppo.

Grafico a linee che mostra le percentuali che segnalano zero incidenti: 21% per gli strumenti di sicurezza, 23% per gli strumenti per gli sviluppatori e 55% per gli strumenti per entrambi.

“Fornire agli sviluppatori lo strumento di sicurezza adeguato, che si integri con gli strumenti e i flussi di lavoro esistenti, permette ai team di implementare le migliori pratiche di sicurezza e di migliorare la loro postura di sicurezza”

Giovane uomo con barba curata e capelli corti, che indossa una camicia blu navy, al chiuso con illuminazione ambientale.
Walid Mahmoud
DevSecOps Lead, UK Cabinet Office
Sfondo digitale astratto con una griglia sovrapposta e motivi testurizzati rossi luminosi su una sfumatura viola.

La realtà della sicurezza

03

“È piuttosto ironico che l'industria parli così tanto di sostituire le persone con l'IA, ma nel settore della sicurezza, ci preoccupiamo molto di più della carenza di personale di sicurezza”

Igor Andriushchenko,
CISO, Lovable
Grafico a barre che mostra gli impatti se un ingegnere di sicurezza di alto livello lascia l'azienda: 40% ritardi nella risposta agli incidenti, 40% sviluppo prodotto più lento, 37% rottura di strumenti chiave, 35% correzioni ritardate, 34% rischio di conformità, 28% probabile attacco grave, 12% nessun impatto.

I team che utilizzano strumenti AppSec e CloudSec separati hanno il 50% di probabilità in più di subire incidenti

Grafico a barre che confronta le percentuali di incidenti: il 31% degli incidenti si verifica con l'uso di strumenti separati, mentre il 20% con strumenti AppSec e CloudSec combinati.

È chiaro che dobbiamo combinare i nostri programmi AppSec e Cloud Security in un unico team di sicurezza del prodotto. Per le aziende in cui l'infrastruttura è definita come codice, la sicurezza del cloud è fondamentalmente sicurezza del codice e porta a risultati migliori.

James Berthoty
Fondatore, Latio Tech

Il futuro dell'IA

Il 96% crede che l'IA scriverà codice sicuro e affidabile

Entro 1 - 2 anni
20%
3-5 anni
44%
24%
6-10 anni
+10 anni
8%
4%
mai
Ma solo il 21% pensa che sarà senza supervisione umana

9 organizzazioni su 10 si aspettano che l'IA si occupi del penetration testing, con una tempistica media di 5,5 anni.

9/10 organizzazioni

Se lavori nella sicurezza del software, devi leggere questo.