Il Pentagono ha confermato che un sistema di condivisione file del Defense Manpower Data Center (DMDC), l’agenzia del Dipartimento della Difesa statunitense che gestisce i dati del personale militare, è stato accessibile senza autorizzazione per circa nove mesi, da ottobre 2025 a luglio 2026. Il bilancio comunicato alle vittime è di 2,76 milioni di persone viventi più 294.000 persone decedute, per un totale di circa 3,054 milioni di individui i cui dati risultano esposti. È una violazione dati Pentagono tra le più estese degli ultimi anni e arriva in un momento in cui le agenzie federali americane sono già sotto pressione per la sicurezza dei sistemi legacy.

Il caso DMDC non riguarda un singolo database isolato. Riguarda l’infrastruttura che tiene insieme le anagrafiche di militari in servizio, riservisti, familiari a carico e, in una parte consistente dei record, anche persone decedute. Per chi segue la sicurezza informatica da Roma o Milano, la vicenda offre un parametro utile per confrontare la gestione delle crisi informatiche negli Stati Uniti con gli obblighi europei imposti dalla direttiva NIS2, molto più stringenti sui tempi di notifica.

I numeri della violazione dati Pentagono: 3 milioni di persone coinvolte

Il conteggio ufficiale distingue due popolazioni. Da un lato ci sono 2,76 milioni di persone ancora in vita, tra personale militare attuale ed ex, oltre ai loro familiari a carico secondo quanto riportato da CNN. Dall’altro ci sono 294.000 persone decedute, i cui dati restano comunque archiviati nei sistemi del DMDC per finalità storiche, pensionistiche e di verifica dei benefici. La somma, circa 3,054 milioni, pone l’incidente tra i più ampi mai comunicati da un’agenzia della Difesa americana negli ultimi dieci anni.

Un dettaglio rilevante per chi deve valutare il rischio concreto: i file compromessi erano non cifrati. Questo significa che chiunque abbia avuto accesso al sistema poteva leggere i dati senza bisogno di chiavi di decifratura o credenziali aggiuntive. Tra le categorie di informazioni coinvolte figurano numeri di previdenza sociale (Social Security Number), nomi completi, date di nascita, informazioni di contatto, etnia, sesso e la specialità professionale militare di ciascun individuo. Non risultano invece confermate, almeno nei documenti circolati finora, esposizioni di dati sanitari, informazioni bancarie o password.

La cronologia: nove mesi di accesso prima della scoperta

La parte più delicata della vicenda riguarda i tempi. Secondo la lettera di notifica inviata alle persone coinvolte, l’accesso non autorizzato è iniziato nell’ottobre 2025. Il DMDC ha scoperto la falla soltanto il 16 luglio 2026, dopo quasi nove mesi. Il testo della notifica, ripreso da più testate, recita che il 16 luglio 2026 è stata scoperta una vulnerabilità di sicurezza in un sistema di condivisione file del DMDC, che ha permesso a utenti non autorizzati di accedere ai file, e che l’agenzia ha aggiornato immediatamente il sistema per correggere la falla, dopodiché il sistema è stato ripristinato.

Un lasso di nove mesi tra l’inizio dell’accesso e la scoperta è un intervallo lungo per gli standard di incident response odierni, anche considerando la complessità dei sistemi informativi della Difesa. Per confronto, il report IBM Cost of a Data Breach 2025 fissa il tempo medio globale di identificazione e contenimento di una violazione a circa 241 giorni, poco più di otto mesi: il caso DMDC è quindi coerente con la media del settore, ma non la batte, e arriva in un contesto dove la posta in gioco riguarda dati collegati alla sicurezza nazionale.

Tra la scoperta di luglio e la comunicazione pubblica è passato ancora più di un mese: le prime notifiche alle vittime e i resoconti di Federal News Network risalgono a settembre 2026, mentre la copertura più ampia di ABC News e CNN è arrivata tra la fine di settembre e i primi di ottobre. Questo scaglionamento tra scoperta, notifica interna e comunicazione pubblica è un altro punto su cui il confronto con le regole europee risulta istruttivo, come vedremo più avanti.

Cos’è il DMDC e perché gestisce dati così sensibili

Il Defense Manpower Data Center è l’organo del Dipartimento della Difesa americano che funge da anagrafe centrale per il personale della difesa statunitense. Gestisce i dati su militari in servizio attivo, riservisti, membri della Guardia Nazionale, familiari a carico, dipendenti civili e, in parte, ex militari e pensionati. È il sistema che sta dietro a tessere identificative, verifiche di eleggibilità ai benefici e abilitazioni di sicurezza.

Non è la prima volta che un sistema di gestione delle risorse umane della Difesa americana finisce sotto i riflettori. BleepingComputer, nel titolare la notizia, ha definito l’episodio una violazione del sistema di gestione delle risorse umane del Pentagono, sottolineando come il bersaglio non fosse un’arma o un sistema d’arma, ma l’infrastruttura amministrativa che tiene insieme l’identità di milioni di persone legate alle forze armate. È proprio questa caratteristica a rendere il danno potenziale così ampio: un numero di previdenza sociale associato a nome, data di nascita e ruolo militare è un pacchetto di dati quasi perfetto per furto d’identità o frode.

Le dichiarazioni ufficiali del Pentagono

Le comunicazioni ufficiali sono state caute e circoscritte. Un funzionario della Difesa statunitense, citato da ABC News, ha descritto l’accaduto così: un sistema informativo del Defense Manpower Data Center (DMDC) ha subito un accesso non autorizzato a informazioni personali identificabili da parte di un piccolo numero di utenti non autorizzati tra ottobre 2025 e luglio 2026, e al momento della scoperta il DMDC ha posto rimedio immediatamente alla vulnerabilità (ABC News).

La lettera di notifica del DMDC, ripresa da SecurityWeek, è ancora più diretta: “On July 16, 2026, a security vulnerability in a DMDC file sharing system was discovered, which allowed unauthorized users to access files. DMDC immediately updated the file sharing system to patch the vulnerability and the system was restored.” Sulla domanda più urgente, cioè se i dati siano stati effettivamente sottratti o solo consultati, il Department of War ha dichiarato (sempre secondo SecurityWeek): “At this time, DoW does not have any indications of misuse of the accessed information.” È una distinzione tecnica importante: accesso non autorizzato non equivale automaticamente a esfiltrazione confermata, e finora nessuna fonte ufficiale ha documentato la copia o la vendita dei dati su forum criminali.

Sul piano procedurale, il DMDC ha precisato di aver attivato le procedure previste dalle linee guida dell’Office of Management and Budget. Secondo Federal News Network, la dichiarazione recita: “DMDC immediately initiated privacy and cybersecurity incident response actions in accordance with Office of Management and Budget at department guidelines and policies.” Una formulazione quasi identica compare anche nel resoconto di BleepingComputer, segno che si tratta del testo standard inviato alle persone coinvolte più che di una dichiarazione estemporanea.

OPM 2015 e Veterans Affairs 2006: il confronto storico

Per capire dove si posiziona la violazione dati Pentagono del 2026 serve guardare ai precedenti. Il riferimento più citato resta la violazione dell’Office of Personnel Management (OPM) del 2015, quando due intrusioni separate esposero dati personali e di sicurezza per un totale di 22,1 milioni di persone, combinando 4,2 milioni di fascicoli del personale federale e 21,5 milioni di indagini di background, con una sovrapposizione di 3,6 milioni tra i due insiemi. Quell’episodio resta il punto di riferimento per qualsiasi breach della pubblica amministrazione americana, sia per scala che per sensibilità dei dati, che includevano impronte digitali e dettagli delle indagini di sicurezza.

Un altro precedente storico è il furto del 2006 ai danni del Department of Veterans Affairs, quando un laptop e un hard disk esterno rubati a un dipendente contenevano i dati di circa 26,5 milioni di veterani. Rispetto a questi due episodi, la violazione DMDC del 2026 è più contenuta in termini numerici, ma condivide con entrambi un tratto comune: a essere colpita non è un’azienda privata ma l’infrastruttura dati dello Stato che gestisce l’identità di chi ha servito o serve nelle forze armate.

IncidenteAnnoPersone coinvolteCausa principaleDati più sensibili esposti
DMDC (Pentagono)2025-2026~3,054 milioniVulnerabilità in sistema file sharingSSN, nome, data di nascita, ruolo militare
Office of Personnel Management201522,1 milioniIntrusione informatica (due ondate)SSN, impronte digitali, indagini di background
Veterans Affairs200626,5 milioniFurto di laptop e hard diskSSN, dati anagrafici veterani

Il dato che differenzia il 2026 dal 2015 e dal 2006 non è la scala, ma la causa. Niente intrusioni elaborate attribuite a Stati stranieri, niente hardware rubato da un’auto in sosta: solo una falla in un sistema di condivisione file, lo stesso tipo di debolezza che negli ultimi anni ha colpito decine di aziende e agenzie attraverso strumenti di trasferimento file mal configurati. È un segnale che la categoria di rischio più banale, la configurazione errata di un sistema di condivisione documenti, resta tra le più pericolose anche per le organizzazioni con budget di sicurezza enormi.

Perché le infrastrutture della Difesa restano un bersaglio privilegiato

Il Dipartimento della Difesa americano gestisce centinaia di sistemi informativi, molti dei quali risalgono a decenni fa e vengono aggiornati a pezzi, non riprogettati da zero. Il DMDC in particolare deve restare interoperabile con sistemi di decine di altre agenzie, dal Veterans Affairs alla Social Security Administration, e questo comporta un numero elevato di punti di integrazione, ciascuno dei quali è una potenziale superficie d’attacco. Più il sistema è centrale, più è complesso isolarlo senza interrompere servizi critici come la verifica dell’eleggibilità ai benefici o il rilascio delle tessere identificative.

A ciò si aggiunge un fattore culturale: i sistemi di condivisione file interni vengono spesso trattati come strumenti di lavoro a basso rischio, destinati al passaggio di documenti tra uffici, e per questo ricevono controlli di accesso meno rigorosi rispetto ai database applicativi principali. È un errore di valutazione comune anche nel settore privato, ma quando il sistema in questione contiene numeri di previdenza sociale di tre milioni di persone, la soglia di tolleranza per questo tipo di distrazione dovrebbe essere molto più bassa.

L’impatto sul mercato: appalti della Difesa e assicurazioni cyber

Sul piano economico, l’episodio arriva in un momento in cui il mercato delle assicurazioni cyber per il settore pubblico americano è già sotto pressione. Secondo il report IBM Cost of a Data Breach 2025, il costo medio globale di una violazione dati è sceso a 4,44 milioni di dollari, in calo rispetto ai 4,88 milioni del 2024, ma il settore pubblico resta tra i comparti con i tempi di rilevamento e contenimento più lunghi, in media 241 giorni a livello globale. Un’agenzia federale non paga riscatti né subisce cali di fatturato in borsa, ma affronta costi concreti: notifica a milioni di persone, assistenza per il monitoraggio del credito, revisione dei contratti con i fornitori IT e, quasi sempre, un audit esterno imposto dal Congresso o dall’Inspector General.

Per i fornitori di tecnologia della Difesa, il caso DMDC rafforza un trend già in corso: i requisiti del framework CMMC (Cybersecurity Maturity Model Certification), che il Pentagono applica ai propri contractor, difficilmente si fermeranno qui. È ragionevole aspettarsi controlli più stringenti anche sui sistemi gestiti internamente dalle agenzie, non solo su quelli affidati a fornitori esterni, con un possibile aumento della domanda di strumenti di data loss prevention e di piattaforme di governance dei permessi sui file share interni.

Il silenzio del Congresso e l’assenza, per ora, di class action

A oltre una settimana dalla diffusione della notizia, non risultano ancora audizioni pubbliche annunciate dalle commissioni competenti del Congresso, né dichiarazioni formali di singoli membri su questo caso specifico. Non risultano nemmeno investigazioni di studi legali né azioni collettive annunciate, a differenza di quanto accaduto rapidamente dopo violazioni di scala simile nel settore privato, come quelle di catene sanitarie o assicurazioni americane. Questa differenza di reazione è in parte spiegabile con la natura del convenuto: fare causa a un’agenzia federale è procedurally più complesso che fare causa a un’azienda privata, per via delle protezioni di immunità sovrana di cui godono gli enti governativi negli Stati Uniti.

Resta però improbabile che la vicenda si chiuda senza conseguenze politiche. Il precedente OPM del 2015 portò, nei mesi successivi, a un cambio ai vertici dell’agenzia e a una revisione complessiva delle procedure di sicurezza federali. Non è escluso che un percorso simile attenda anche il DMDC, soprattutto se emergeranno nuovi dettagli sulla reale portata dell’accesso o su eventuali tentativi di utilizzo fraudolento dei dati nei prossimi mesi.

NIS2 e GDPR: come l’Europa gestisce gli stessi scenari

Per un lettore europeo, il dato più sorprendente del caso DMDC non è la quantità di persone coinvolte, ma la distanza tra la scoperta della falla e la comunicazione pubblica. Negli Stati Uniti non esiste un obbligo federale unico e uniforme di notifica rapida per le agenzie governative paragonabile a quanto previsto in Europa dalla direttiva NIS2, entrata in applicazione negli Stati membri dell’Unione. L’articolo 23 della NIS2 impone alle entità essenziali e importanti di inviare un primo allarme preliminare entro 24 ore dalla scoperta di un incidente significativo, una notifica più dettagliata entro 72 ore e un rapporto finale entro un mese dalla notifica.

Applicando lo stesso standard temporale al caso DMDC, un ente pubblico europeo avrebbe dovuto comunicare l’incidente entro tre giorni dal 16 luglio 2026, cioè entro il 19 luglio. Invece, le prime notifiche alle vittime sono circolate a settembre e la copertura mediatica più ampia è arrivata solo a inizio ottobre, oltre due mesi e mezzo dopo la scoperta della falla. È una differenza che vale la pena sottolineare quando si discute di armonizzazione normativa transatlantica sulla cybersicurezza.

FaseObbligo NIS2 (UE)Tempistica reale caso DMDC (USA)
Primo allarme / scopertaEntro 24 ore dalla scopertaScoperta il 16 luglio 2026
Notifica formale dettagliataEntro 72 ore dalla scopertaNessuna notifica pubblica entro 72 ore
Comunicazione alle vittimeSenza ritardo ingiustificato (principio GDPR, art. 34)A partire da settembre 2026 (circa 7 settimane dopo)
Rapporto finaleEntro 1 mese dalla notificaCopertura mediatica estesa solo a inizio ottobre 2026

Va detto che il confronto non è perfettamente simmetrico: la NIS2 regola entità essenziali e importanti operanti nei settori critici indicati dalla direttiva, non necessariamente ogni agenzia governativa su ogni tipo di dato, e gli Stati Uniti hanno comunque proprie leggi statali sulla notifica delle violazioni che si applicano in parallelo. Ma la distanza tra i tre giorni previsti dal quadro europeo e le settimane trascorse nel caso DMDC resta un punto di riferimento utile per chi, in Italia, lavora su piani di risposta agli incidenti nella pubblica amministrazione, secondo quanto previsto anche dal NIST Cybersecurity Framework usato come riferimento internazionale.

Come dovrebbe essere configurata una condivisione file sicura

Al netto dei dettagli tecnici non divulgati dal Pentagono sulla falla specifica, il caso riporta l’attenzione su un principio di base della sicurezza dei sistemi di file sharing: ogni condivisione dovrebbe applicare controlli di accesso espliciti, autenticazione obbligatoria e segmentazione per gruppo di utenti, mai permessi impliciti ereditati da configurazioni precedenti. Ecco, a titolo puramente illustrativo e generico, come si struttura concettualmente un controllo di accesso corretto su una condivisione che contiene dati personali.

Condivisione: /personale/anagrafiche
Autenticazione: obbligatoria (MFA richiesta)
Accesso in lettura: solo gruppo "HR-Verificato"
Accesso in scrittura: solo gruppo "HR-Admin"
Accesso anonimo: disabilitato
Cifratura a riposo: abilitata (AES-256)
Log di accesso: attivi, conservati 180 giorni
Revisione permessi: trimestrale, con audit indipendente

Non sappiamo se la vulnerabilità del DMDC riguardasse l’assenza di autenticazione, permessi troppo ampi o un bug applicativo nel software di condivisione. Ma ogni scenario plausibile ricade in una di queste categorie, ed è esattamente l’area su cui i team di sicurezza, pubblici e privati, dovrebbero concentrare gli audit periodici dopo un caso come questo.

Cosa rischiano in concreto i militari e le famiglie coinvolte

Per le persone i cui dati compaiono nel sistema compromesso, il rischio principale è il furto d’identità: un numero di previdenza sociale associato a nome completo e data di nascita è sufficiente, nella maggior parte degli stati americani, per aprire linee di credito fraudolente o presentare dichiarazioni fiscali false a nome della vittima. Il fatto che tra le persone coinvolte figurino anche militari in servizio attivo aggiunge un ulteriore livello di rischio, perché espone dati che, combinati con informazioni sul ruolo e sulla specialità militare, potrebbero teoricamente essere utili per attività di spionaggio o di social engineering mirato contro personale con accesso a informazioni sensibili.

Per le 294.000 persone decedute i cui dati compaiono nel breach, il rischio principale riguarda i familiari superstiti: il cosiddetto furto d’identità postumo resta una delle forme di frode meno monitorate dal sistema bancario americano, perché le verifiche automatiche sui dati creditizi di una persona deceduta sono spesso meno rigorose. Il Dipartimento della Difesa ha dichiarato che offrirà monitoraggio del credito alle persone viventi coinvolte, ma non è ancora chiaro se una misura equivalente sia prevista per i familiari delle persone decedute.

Previsioni per i prossimi dodici mesi

  • È probabile che il Government Accountability Office o l’Inspector General del Dipartimento della Difesa apra una revisione formale dei controlli di sicurezza del DMDC entro la fine del 2026, sulla scia di quanto accaduto dopo il caso OPM del 2015.
  • È plausibile un’estensione dei requisiti CMMC anche ai sistemi amministrativi interni delle agenzie, non solo ai contractor esterni, con un impatto diretto sui budget IT della Difesa nel 2027.
  • È atteso un aumento della domanda di strumenti di governance dei permessi sui file share e di data loss prevention da parte di agenzie federali, un segmento di mercato che i principali fornitori di sicurezza cloud osservano già con attenzione.
  • È possibile che emergano class action nei mesi successivi, nonostante le difficoltà procedurali legate all’immunità sovrana, specialmente se verranno documentati casi concreti di furto d’identità collegati al breach.
  • È ragionevole aspettarsi che il confronto tra i tempi di notifica USA ed europei alimenti, in sede di dibattito transatlantico sulla cybersicurezza, nuove proposte per armonizzare gli obblighi di comunicazione delle violazioni dati tra le due sponde dell’Atlantico.

Cosa possono imparare le pubbliche amministrazioni italiane ed europee

Il caso DMDC non riguarda direttamente cittadini europei, ma offre una lezione diretta per chi gestisce sistemi analoghi nella pubblica amministrazione italiana, dai ministeri agli enti previdenziali fino alle aziende sanitarie locali. Primo: i sistemi di condivisione file interni vanno trattati con lo stesso rigore dei database applicativi principali, non come strumenti di servizio secondari. Secondo: i tempi di rilevamento contano quanto quelli di risposta, e un intervallo di nove mesi tra accesso non autorizzato e scoperta è un campanello d’allarme su cui ogni organizzazione dovrebbe misurarsi, indipendentemente dal settore.

Terzo, e forse il punto più rilevante per il contesto normativo italiano: la direttiva NIS2, recepita nell’ordinamento nazionale, impone alle entità essenziali e importanti tempi di notifica molto più stretti di quelli osservati nel caso americano. Le amministrazioni italiane che gestiscono dati di previdenza, sanità o difesa dovrebbero considerare il caso DMDC come un esempio concreto di cosa succede quando la scoperta di un incidente arriva tardi: non solo aumenta il danno potenziale alle persone coinvolte, ma amplifica anche il costo reputazionale e politico una volta che la notizia diventa pubblica.

Domande frequenti

Quante persone sono state coinvolte nella violazione dati del Pentagono?
Circa 3,054 milioni di individui in totale: 2,76 milioni di persone viventi e 294.000 persone decedute, secondo i dati comunicati dal Dipartimento della Difesa statunitense.

Quali dati sono stati esposti nella violazione DMDC?
Numeri di previdenza sociale, nomi completi, date di nascita, informazioni di contatto, etnia, sesso e specialità militare. I file compromessi erano non cifrati. Non risultano confermate esposizioni di dati sanitari o finanziari.

Quando è iniziato l’accesso non autorizzato e quando è stato scoperto?
L’accesso non autorizzato è iniziato nell’ottobre 2025. Il Defense Manpower Data Center ha scoperto e corretto la vulnerabilità il 16 luglio 2026, dopo circa nove mesi.

I dati sono stati effettivamente sottratti o solo visualizzati?
Il Dipartimento della Difesa ha dichiarato di non avere, al momento, indicazioni di un uso fraudolento dei dati accessibili. La distinzione tecnica è tra accesso non autorizzato confermato ed esfiltrazione, che al momento non risulta documentata pubblicamente.

Come si confronta questa violazione con quella dell’OPM del 2015?
La violazione OPM del 2015 ha coinvolto 22,1 milioni di persone, circa sette volte più del caso DMDC del 2026. Entrambe hanno riguardato dati del personale federale americano, ma con cause tecniche diverse: intrusione informatica nel caso OPM, vulnerabilità in un sistema di file sharing nel caso DMDC.

Cosa prevede la normativa europea NIS2 in casi simili?
La direttiva NIS2 impone alle entità essenziali e importanti un primo allarme entro 24 ore dalla scoperta di un incidente significativo, una notifica dettagliata entro 72 ore e un rapporto finale entro un mese dalla notifica, tempi molto più stretti di quelli osservati nel caso americano.

Cosa devono fare le persone coinvolte per proteggersi?
Il Dipartimento della Difesa ha indicato che offrirà monitoraggio del credito alle persone viventi coinvolte. È comunque consigliabile controllare periodicamente il proprio estratto conto creditizio, attivare avvisi antifrode presso le agenzie di credito e diffidare di comunicazioni non richieste che chiedano di confermare dati personali.

Ci saranno conseguenze politiche o legali per il Pentagono?
Al momento non risultano audizioni congressuali né class action formalmente annunciate legate a questo caso specifico. Il precedente OPM del 2015 portò a cambi dirigenziali e revisioni procedurali nei mesi successivi, uno scenario che diversi osservatori considerano plausibile anche per il caso DMDC.