Normative sulla crittografia dei dati nel mondo nel 2026
Una panoramica completa delle normative sulla crittografia dei dati e dei requisiti di conformità nelle principali giurisdizioni a livello mondiale nel 2026.
Le regole sulla crittografia nel 2026 differiscono sensibilmente da giurisdizione a giurisdizione. L'UE richiede "misure tecniche adeguate" (GDPR Articolo 32), con AES-256 ampiamente accettato come standard minimo. Gli USA stratificano regole settoriali: HIPAA per la sanità, PCI DSS 4.0 per i pagamenti, GLBA Safeguards Rule per la finanza, più un patchwork di leggi statali guidato da CCPA/CPRA. Il PIPL cinese (Articoli 38-43) impone controlli sulle esportazioni per i trasferimenti transfrontalieri. Il DPDPA indiano (2023) è entrato in vigore nel 2025. La LGPD brasiliana rispecchia il GDPR. Diverse giurisdizioni — UK, Australia, Francia — hanno introdotto requisiti di accesso legittimo che entrano in conflitto con la crittografia end-to-end.
Unione Europea: il GDPR come modello globale
Il GDPR Articolo 32 richiede "pseudonimizzazione e cifratura dei dati personali" come misura di sicurezza adeguata. Non è strettamente obbligatoria ma funzionalmente tale — l'Articolo 34(3)(a) dispensa dagli obblighi di notifica delle violazioni quando i dati sono stati resi "incomprensibili" attraverso la crittografia. Le linee guida 01/2021 dell'European Data Protection Board specificano AES-256 o equivalente come minimo atteso.
L'Articolo 44 e il Capitolo V limitano i trasferimenti al di fuori dello SEE. Dopo Schrems II (C-311/18), le Clausole Contrattuali Standard richiedono misure supplementari — tipicamente crittografia end-to-end dove il destinatario controlla le chiavi, in modo che i provider statunitensi non possano accedere tecnicamente al testo in chiaro su richiesta ai sensi di FISA 702. Il Data Privacy Framework UE-USA del 2023 ha ripristinato parte dei flussi transatlantici ma si regge su basi legali fragili.
La Direttiva NIS2 (in vigore dall'ottobre 2024) estende analoghi requisiti di crittografia agli operatori medi e grandi di servizi essenziali — energia, trasporti, sanità, infrastrutture digitali.
Stati Uniti: settore per settore
Non esiste una legge federale statunitense sulla protezione dei dati con requisiti uniformi di crittografia. Invece:
- HIPAA Security Rule (45 CFR 164.312(a)(2)(iv) e (e)(2)(ii)): la crittografia dell'ePHI è "addressable", ossia richiesta salvo documentazione del perché non sia necessaria. In pratica, gli audit OCR la trattano come obbligatoria.
- PCI DSS 4.0 (piena applicazione da marzo 2025): il Requisito 3.5.1 impone la resa illeggibile del PAN, il Requisito 4.2.1 richiede crittografia forte su reti aperte (TLS 1.2 minimo, 1.3 preferito).
- GLBA Safeguards Rule (16 CFR Parte 314), aggiornata nel 2023: crittografia delle informazioni dei clienti in transito e a riposo, con sanzioni specifiche per le istituzioni finanziarie.
- Emendamenti SEC Regulation S-P (2024): notifica di violazione entro 30 giorni per broker-dealer e consulenti.
Poi il livello statale: CCPA/CPRA (California), CDPA (Virginia), CPA (Colorado), CTDPA (Connecticut), UCPA (Utah), più altri 14 stati con leggi attive nel 2026. La maggior parte cita "sicurezza ragionevole" — che gli avvocati della parte attrice interpretano come "non hai crittografato, quindi hai fallito".
Regno Unito: UK GDPR e poteri investigativi
L'UK GDPR rispecchia l'Articolo 32 del GDPR UE. La particolarità è l'Investigatory Powers Act 2016 come emendato nel 2024, che consente all'Home Office di emettere Technical Capability Notice che impongono ai provider di rimuovere la "protezione elettronica" dalle comunicazioni. Questo si scontra con l'E2EE — Apple ha temporaneamente ritirato iCloud Advanced Data Protection dagli utenti UK all'inizio del 2025, un caso ancora in fase di contenzioso.
Cina: PIPL e legge sulla crittografia
La Personal Information Protection Law (PIPL), in vigore dal novembre 2021, impone requisiti di crittografia stringenti attraverso gli Articoli 38-43 per i trasferimenti transfrontalieri. La legge sulla crittografia cinese (2020) classifica gli algoritmi come "core", "comuni" e "commerciali" — la crittografia commerciale, che include la maggior parte della crittografia per il trasferimento file aziendale, richiede la certificazione di tipo per i prodotti venduti in Cina. SM2, SM3 e SM4 (algoritmi nazionali cinesi) sono obbligatori per alcuni casi d'uso governativi e di infrastrutture critiche.
India: arriva il DPDPA
Il Digital Personal Data Protection Act (DPDPA), promulgato nell'agosto 2023 e operativo attraverso le regole del 2025, richiede "garanzie di sicurezza ragionevoli" (Sezione 8(5)). Le bozze di regole rilasciate nel gennaio 2025 specificano la crittografia come aspettativa di base. I trasferimenti transfrontalieri sono consentiti eccetto verso paesi specificamente bloccati dal governo — un approccio "whitelist-ma-aperto" diverso dal divieto generale del GDPR.
Brasile, Canada, Australia
La LGPD brasiliana (Legge 13.709/2018) è strettamente parallela al GDPR, con le linee guida ANPD che trattano la crittografia come garanzia attesa ai sensi dell'Articolo 46. Il PIPEDA canadese richiede "garanzie proporzionate alla sensibilità" — la giurisprudenza e le linee guida OPC stabiliscono la crittografia per la maggior parte dei dati normati. La Legge 25 del Quebec (pienamente in vigore dal settembre 2024) aggiunge esplicite regole di notifica delle violazioni e trasferimenti transfrontalieri.
Il Privacy Act 1988 australiano è in fase di riforma attiva; gli emendamenti del 2024 hanno introdotto un illecito civile per la privacy. Il Telecommunications and Other Legislation Amendment (Assistance and Access) Act 2018 consente l'assistenza tecnica coatta che di fatto compromette l'E2EE — come nel caso del UK, una tensione ancora viva.
Panoramica delle giurisdizioni
| Regione | Legge principale | Posizione sulla crittografia | Regola transfrontaliera | |---|---|---|---| | UE | GDPR Art 32 | AES-256 atteso | Capitolo V / SCCs | | USA Sanità | HIPAA 164.312 | Addressable = obbligatoria | N/A | | USA Pagamenti | PCI DSS 4.0 | Obbligatoria 3.5.1 | N/A | | UK | UK GDPR + IPA | Obbligatoria; tensione accesso legittimo | Decisioni di adeguatezza | | Cina | PIPL + Legge Cripto | Obbligatoria; algo SM per gov | Valutazione di sicurezza | | India | DPDPA | Garanzie ragionevoli | Modello blacklist | | Brasile | LGPD | Attesa Art 46 | Supervisione ANPD | | Canada | PIPEDA / Legge 25 | Obbligatoria in pratica | Quebec esplicito | | Australia | Privacy Act 1988 | Attesa; tensione AAA | Caso per caso |
Il problema dell'accesso legittimo
L'IPA 2016 britannico, l'AAA 2018 australiano e il Projet de Loi Narcotrafic francese (presentato nel 2025) contengono tutti disposizioni che richiedono ai provider di decifrare le comunicazioni su ordine legittimo. Questo collide con il requisito del GDPR di dati incomprensibili e con i sistemi E2EE dove i provider fisicamente non possono decifrare. Come si risolverà questo conflitto — tramite soluzioni tecniche, arbitraggio giurisdizionale o un reale cambiamento giuridico — è la questione di politica crittografica definitoria del 2026.
Cosa significa in pratica
Per un'azienda multinazionale di piccole o medie dimensioni, il percorso pratico è: cifrare tutto con AES-256-GCM a riposo e TLS 1.3 in transito, mantenere le chiavi in una giurisdizione di fiducia, firmare DPA con ogni responsabile del trattamento, e scegliere provider di trasferimento file ed email che pubblicano la loro architettura crittografica e le loro policy di risposta alle richieste giudiziarie. La conformità non consiste nello scegliere il regolamento "corretto" — si tratta di costruire una postura difendibile sotto il regime applicabile più stringente.
Per la parte relativa al trasferimento file: Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.
Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end
Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.
Invia un file