Il 97% dei partecipanti italiani sa riconoscere una password sicura, ma solo il 25% individua correttamente i segnali di un deepfake. Il National Privacy Test 2026 fotografa il passaggio dalle vecchie regole di sicurezza alle nuove minacce basate su AI e furto dei dati.
Gli italiani sembrano avere imparato alcune delle regole fondamentali della sicurezza online: password robuste, aggiornamenti delle applicazioni e maggiore attenzione a ciò che viene pubblicato sui social. Le difficoltà aumentano però quando entrano in gioco minacce più recenti, come deepfake, truffe costruite con l’intelligenza artificiale e malware capaci di rubare credenziali e cookie dal browser.
È quanto emerge dall’edizione 2026 del National Privacy Test di NordVPN. Tra i partecipanti italiani, il 97% ha risposto correttamente alla domanda sulla creazione di una password sicura e il 75% conosce l’importanza degli aggiornamenti delle applicazioni.
Quando il test affronta rischi più nuovi, però, le percentuali scendono rapidamente: solo il 25% individua correttamente gli indicatori utilizzati per riconoscere un deepfake e il 43% riesce a identificare le caratteristiche di una truffa basata sull’intelligenza artificiale.
Il dato più interessante è proprio questo: molte regole ripetute per anni sono ormai entrate nelle abitudini degli utenti, mentre le tecniche utilizzate per truffe e furti di dati stanno cambiando più rapidamente delle conoscenze necessarie per riconoscerle.
Il test non rappresenta tutti gli italiani
Il National Privacy Test è un test online aperto a chiunque voglia partecipare e misura le conoscenze relative a privacy e sicurezza informatica.
Nel 2026 hanno risposto complessivamente 23.181 persone provenienti da 167 Paesi, affrontando 24 domande sulle abitudini digitali quotidiane, sulla privacy e sui rischi della rete.
Questo aspetto è importante per leggere correttamente i risultati: non si tratta di un’indagine costruita su un campione statisticamente rappresentativo della popolazione italiana. Le percentuali indicano quindi come hanno risposto i partecipanti italiani al test e non permettono di affermare, per esempio, che il 97% dell’intera popolazione italiana sappia creare una password sicura.
NordVPN segnala inoltre che diverse domande dell’edizione 2026 sono state sostituite o aggiornate per includere argomenti come AI, deepfake, truffe tramite codici QR e rischi delle stazioni di ricarica USB pubbliche. Per questa ragione i risultati complessivi del 2026 non possono essere confrontati direttamente con quelli degli anni precedenti.
Secondo la classifica elaborata dal test, l’Italia ottiene 40 punti su 100 e occupa il decimo posto tra i Paesi considerati, con il risultato più basso tra quelli europei presenti nella graduatoria.
Ai primi posti troviamo:
- Singapore con 52 punti su 100;
- Polonia con 51 punti;
- Germania e Finlandia con 50 punti.
Password e aggiornamenti sono ormai concetti conosciuti
Alcuni risultati mostrano che le indicazioni ripetute negli ultimi anni sulla sicurezza digitale sono state almeno in parte assimilate.
Oltre al 97% che riconosce le caratteristiche di una password sicura, il 90% dei partecipanti italiani sa quali contenuti pubblicati sui social network sono visibili ai propri follower e l’80% conosce quali categorie di aziende possono raccogliere informazioni sulla navigazione.
L’88% sa inoltre che i contenuti pubblicati sui social network possono essere utilizzati per addestrare modelli di intelligenza artificiale.
Anche gli aggiornamenti sembrano essere considerati con maggiore attenzione: il 75% riconosce i vantaggi di sicurezza derivanti dall’aggiornamento delle applicazioni, un risultato che secondo NordVPN supera di 17 punti percentuali la media complessiva del test.
Sapere che un aggiornamento può correggere una vulnerabilità o che una password dovrebbe essere unica, però, rappresenta soltanto una parte del problema.
Il problema arriva quando bisogna scegliere come proteggersi
Le percentuali crollano quando le domande passano dalla conoscenza generale alle azioni da compiere.
Solo il 3% dei partecipanti italiani ha risposto correttamente alla domanda relativa all’utilizzo sicuro delle reti Wi-Fi pubbliche e appena il 5% ha individuato la risposta corretta sulla gestione dei dati condivisi attraverso le autorizzazioni delle applicazioni.
Il 10% riconosce invece i principali rischi per la privacy derivanti dall’impiego dell’intelligenza artificiale sul lavoro.
Questi risultati vanno interpretati con attenzione. Una percentuale bassa in una domanda a risposta multipla non significa necessariamente che il restante 95 o 97% degli utenti non utilizzi alcuna precauzione. Può indicare, per esempio, che non siano state individuate tutte le misure indicate dal test come corrette.
È però un segnale di una difficoltà abbastanza evidente: conoscere il nome di VPN, password manager, autenticazione a più fattori o sistemi anti-tracciamento non significa necessariamente sapere quale strumento protegge da quale rischio.
Deepfake e truffe AI sono molto più difficili da riconoscere
La distanza diventa ancora più evidente con le minacce sviluppatesi insieme all’intelligenza artificiale generativa.
Solo il 25% dei partecipanti italiani ha individuato correttamente gli indicatori proposti dal test per riconoscere un deepfake, 25 punti percentuali sotto il risultato globale.
Per le truffe basate sull’AI la percentuale sale al 43%, ma resta 31 punti sotto il dato globale indicato dall’indagine.
Il problema è che voce, fotografie e video non rappresentano più necessariamente una prova affidabile dell’identità di chi ci sta contattando. Un messaggio apparentemente proveniente da un collega, un familiare o un dirigente può oggi essere accompagnato da immagini, voce o video artificiali molto più credibili rispetto alle vecchie e-mail di phishing.
Diventa quindi più importante verificare il contesto della richiesta: un pagamento insolito, la richiesta urgente di credenziali, un cambio improvviso di IBAN o la necessità di inviare informazioni riservate meritano una verifica attraverso un secondo canale, indipendentemente da quanto possa sembrare credibile il messaggio ricevuto.
Infostealer, il problema non sono soltanto le password
Un altro dato significativo riguarda gli infostealer: solo il 24% dei partecipanti italiani conosce il tipo di informazioni che questi malware possono sottrarre.
Il nome può far pensare semplicemente a programmi progettati per rubare password, ma il problema può essere più ampio. Un infostealer può cercare credenziali, cookie del browser, sessioni già autenticate e altri dati memorizzati sul computer.
I cookie sono particolarmente interessanti perché alcuni vengono utilizzati dai siti per ricordare che un utente ha già effettuato l’accesso. Se una sessione viene sottratta e può essere riutilizzata, il possesso di una password robusta non rappresenta necessariamente una protezione sufficiente.
Abbiamo visto recentemente un esempio anche su Mac con AmnesiaStealer, malware che tenta di accedere a Portachiavi, dati dei browser, documenti e sessioni di alcuni servizi dopo avere convinto l’utente a eseguire manualmente un comando nel Terminale.
È un buon esempio di come gli attacchi moderni mescolino ingegneria sociale e malware: prima si convince l’utente a compiere un’azione apparentemente legittima, poi il software cerca di sfruttare i privilegi ottenuti.
Password manager sì, anche quello integrato nel dispositivo
Tra le indicazioni che meritano qualche aggiornamento rispetto ai tradizionali consigli sulla sicurezza c’è anche la gestione delle password.
La regola importante rimane quella di utilizzare una password differente per ogni servizio. Memorizzarne decine manualmente è poco realistico e un gestore di password diventa quindi uno degli strumenti più semplici per evitare il riutilizzo delle credenziali.
Non è però necessario escludere automaticamente quelli integrati nei sistemi operativi o nei browser: strumenti come quelli presenti in Safari, Chrome ed Edge possono generare, conservare e sincronizzare credenziali proteggendole attraverso i sistemi di sicurezza del dispositivo.
Dove possibile è inoltre preferibile utilizzare le passkey, che permettono di autenticarsi senza trasmettere al sito una password riutilizzabile e riducono notevolmente l’efficacia del phishing tradizionale.
Una VPN non risolve tutti i problemi del Wi-Fi pubblico
Anche sulle reti Wi-Fi pubbliche è utile distinguere i diversi rischi.
Una VPN cifra il traffico tra il dispositivo e il server del servizio VPN e può aggiungere un ulteriore livello di protezione, soprattutto quando si utilizzano reti sconosciute.
Oggi però la maggior parte dei siti e delle applicazioni utilizza già connessioni HTTPS cifrate. Rimane quindi essenziale controllare a quale rete ci si collega, evitare hotspot dal nome sospetto e prestare attenzione soprattutto a siti falsi, pagine di autenticazione contraffatte e richieste inattese di credenziali.
Una VPN non può infatti impedire a un utente di inserire volontariamente username, password o numero della carta di credito in un sito costruito da un truffatore.
Controllare le autorizzazioni delle app richiede pochi minuti
Un’altra misura pratica consiste nel controllare periodicamente quali applicazioni possono accedere a posizione, fotografie, contatti, microfono e fotocamera.
Su iPhone queste autorizzazioni sono raccolte nella sezione Privacy e sicurezza delle Impostazioni e possono essere modificate anche dopo avere inizialmente concesso l’accesso.
Vale una regola semplice: un’app dovrebbe avere accesso soltanto alle informazioni necessarie per svolgere la propria funzione. Un navigatore ha bisogno della posizione; molte altre applicazioni possono funzionare perfettamente senza conoscerla continuamente.
Con l’AI attenzione soprattutto ai dati che si inseriscono
Il principio diventa ancora più importante quando si utilizzano servizi di intelligenza artificiale per lavoro.
Testi, documenti, fogli di calcolo e immagini caricati in un servizio AI possono contenere informazioni aziendali, dati personali, credenziali o documenti riservati. Prima di utilizzarli è quindi necessario verificare le regole adottate dalla propria azienda e le condizioni previste dal servizio.
In particolare, password, chiavi di accesso, dati finanziari, informazioni sui clienti e documenti riservati non dovrebbero essere inseriti in un servizio AI senza sapere esattamente come verranno trattati.
Le sei abitudini che oggi contano di più
Alla luce dei risultati del test, le precauzioni più utili possono essere sintetizzate così:
- usare password uniche e affidarsi a un gestore delle credenziali;
- preferire le passkey quando sono disponibili e attivare l’autenticazione a più fattori sugli account importanti;
- installare gli aggiornamenti di sistema e delle applicazioni senza rimandarli inutilmente;
- controllare periodicamente le autorizzazioni concesse alle app;
- verificare attraverso un secondo canale le richieste insolite, anche quando voce, foto o video sembrano autentici;
- non inserire informazioni riservate negli strumenti AI senza conoscere le condizioni di utilizzo e le regole previste dalla propria organizzazione.
Il National Privacy Test mette quindi in evidenza un cambiamento piuttosto chiaro: le password robuste e gli aggiornamenti sono ormai concetti familiari, mentre la sicurezza si sta spostando verso problemi più difficili da riconoscere a colpo d’occhio.
Deepfake, falsificazione della voce, furto dei cookie, pagine di phishing sempre più convincenti e truffe costruite con l’AI richiedono qualcosa in più di un singolo programma di sicurezza. Diventa importante capire cosa sta accadendo prima di fare clic, autorizzare un accesso, trasferire denaro o consegnare informazioni personali.
Per tutte le notizie sulla sicurezza informatica rimandiamo alla sezione dedicata di Macitynet.












