Come prevenire la fuga di proprietà intellettuale: cause, rischi e aspetti che i team legali devono conoscere

Un’azienda farmaceutica impiega dodici anni per sviluppare una molecola. L’ultimo giorno di lavoro, uno scienziato che sta per lasciare l’azienda carica la formula su un proprio spazio di archiviazione. Quando il reparto legale se ne accorge, il danno è già fatto. Dimostrare l’appropriazione indebita in tribunale è una battaglia lunga e costosa.

Questa è una fuga di proprietà intellettuale. Non comporta sempre un attacco informatico sofisticato. Più spesso inizia con un’e-mail aperta, un dispositivo personale o un dipendente che non vede nulla di male nel «portare con sé il proprio lavoro».

Una stima della Commission on the Theft of American Intellectual Property ha valutato il costo annuale del furto di proprietà intellettuale per l’economia statunitense in oltre 225 miliardi di dollari, con una possibile cifra massima di 600 miliardi di dollari. Per i team legali e i General Counsel, questo dato non è astratto: si traduce in perdita di posizione sul mercato, contenziosi costosi e un’esposizione reputazionale che nessun comunicato stampa può cancellare.

Punti chiave

  • La fuga di proprietà intellettuale non coincide con la violazione della proprietà intellettuale. Può derivare da negligenza interna, minacce interne, attacchi informatici o errori di terze parti; l’organizzazione potrebbe dover dimostrare in che modo le informazioni protette sono state esposte.
  • La negligenza dei dipendenti è la causa principale: in un determinato periodo di sei mesi, un dipendente su dieci divulga dati sensibili.
  • Gli strumenti di intelligenza artificiale generativa sono ormai un vettore di fuga sempre più importante. Incollare dati proprietari in strumenti di IA pubblici espone tali informazioni al di fuori dei sistemi aziendali.
  • La posta in gioco finanziaria è elevata: gli incidenti causati da minacce interne costano in media 15 milioni di dollari per evento; nel 2024, il costo medio di una violazione dei dati è stato di 4,88 milioni di dollari.
  • La prevenzione richiede più livelli di protezione: controlli degli accessi, classificazione dei dati, cifratura, accordi di riservatezza, formazione e gestione proattiva del portafoglio di proprietà intellettuale.
  • Quando si verifica una fuga, è necessario coinvolgere immediatamente il General Counsel. La rapidità e la tutela del segreto professionale tra avvocato e cliente per i pareri legali e le comunicazioni investigative sono fondamentali.

Che cos’è la fuga di proprietà intellettuale?

La fuga di proprietà intellettuale consiste nella divulgazione, nel trasferimento o nell’esposizione non autorizzata di informazioni proprietarie, tra cui segreti commerciali, brevetti, marchi, diritti d’autore o processi aziendali riservati, a persone o soggetti non autorizzati ad accedervi.

A differenza della violazione della proprietà intellettuale, che in genere consiste nella riproduzione o nello sfruttamento di un’opera protetta da parte di terzi senza licenza, la fuga di proprietà intellettuale spesso ha origine all’interno dell’organizzazione. Può essere accidentale o intenzionale, ma le conseguenze legali e competitive sono ugualmente gravi.

Tipi di proprietà intellettuale a rischio

Non tutta la proprietà intellettuale presenta lo stesso profilo di rischio. Gli asset più frequentemente esposti includono:

  • Segreti commerciali: formule, algoritmi, processi produttivi ed elenchi di clienti.
  • Brevetti e domande di brevetto: la divulgazione prima del deposito può compromettere la brevettabilità in alcune giurisdizioni.
  • Marchi e asset del brand: utilizzo non autorizzato o divulgazione prematura al pubblico.
  • Materiali protetti dal diritto d’autore: codice proprietario, report, file di progettazione e dati di ricerca.
  • Informazioni aziendali riservate: piani di fusione, strategie di prezzo e negoziazioni con i partner.

Fuga di proprietà intellettuale e violazione della proprietà intellettuale a confronto

I due termini vengono spesso confusi, ma descrivono problemi diversi. La violazione della proprietà intellettuale è in genere esterna: un soggetto al di fuori dell’organizzazione utilizza un’opera protetta senza autorizzazione. La fuga di proprietà intellettuale è invece l’incapacità di mantenere le informazioni proprietarie all’interno dell’organizzazione. Nel primo caso la violazione è commessa da altri; nel secondo si tratta di un’inadeguatezza dei propri controlli.

La distinzione è rilevante sotto il profilo giuridico. Le azioni per violazione si concentrano sull’uso non autorizzato di un’opera protetta da parte di terzi. I casi di fuga, soprattutto quelli relativi ai segreti commerciali, richiedono di dimostrare che le informazioni meritavano protezione e di provare come siano state acquisite, utilizzate o divulgate senza autorizzazione. Ciò può creare un onere probatorio più complesso.

Come si verifica una fuga di proprietà intellettuale?

Comprendere i meccanismi della fuga di proprietà intellettuale è il primo passo per impedirla. Le cause si suddividono in cinque categorie principali e, nella maggior parte dei casi, coinvolgono più le persone che la tecnologia.

Cinque modi in cui la proprietà intellettuale lascia l’organizzazione

La maggior parte degli incidenti coinvolge più le persone che la tecnologia:

  • Negligenza dei dipendenti.
  • Minacce interne.
  • Attacchi informatici.
  • Rischi legati a terze parti e fornitori.
  • Strumenti di intelligenza artificiale generativa.

Negligenza dei dipendenti

È la causa principale e raramente implica un intento doloso. Un dipendente inoltra una bozza di contratto al proprio account personale per «finirla a casa». Un consulente carica dati riservati di ricerca e sviluppo in una cartella cloud non protetta. Un membro del team condivide informazioni sui prezzi tramite un’app di messaggistica non cifrata.

Una ricerca citata da Qohash ha rilevato che, in un determinato periodo di sei mesi, un dipendente su dieci divulgherà dati sensibili. Il rischio aumenta quando il personale utilizza dispositivi personali secondo il modello BYOD, password deboli o strumenti di collaborazione non autorizzati: tutti elementi che possono aggirare o indebolire i controlli di sicurezza aziendali.

Minacce interne

Non tutte le fughe sono accidentali. I dipendenti scontenti, i dirigenti in uscita o il personale attivamente reclutato dalla concorrenza rappresentano una categoria di rischio distinta e difficile da individuare.

Il modello più comune è il seguente: un dipendente che ha deciso di andarsene inizia a estrarre file settimane prima di presentare le dimissioni. Quando si svolge il colloquio di uscita, i segreti commerciali sono già stati trasferiti. Secondo il report annuale di Code42 sul rischio interno, i responsabili della sicurezza hanno stimato che gli eventi di esposizione dei dati causati da minacce interne costano in media 15 milioni di dollari ciascuno.

Attacchi informatici

Phishing, ransomware e intrusioni mirate sono progettati proprio per estrarre proprietà intellettuale di valore. La roadmap del prodotto proprietario, le formule in attesa di brevetto e le condizioni contrattuali con i clienti principali hanno tutte un valore di mercato sul dark web o direttamente per un concorrente. Per approfondire il tema della resilienza, consulta le risorse DiliTrust sulla sicurezza dei dati aziendali.

Gli attacchi informatici stanno inoltre diventando più rapidi da eseguire. Le violazioni possono rimanere inosservate per un periodo prolungato, dando agli aggressori il tempo di esfiltrare archivi strutturati di proprietà intellettuale prima che qualcuno se ne accorga.

Rischi legati a terze parti e fornitori

I fornitori, i consulenti esterni e i provider tecnologici ricevono tutti accesso a informazioni sensibili. Il loro livello di sicurezza non è sempre equivalente a quello della tua organizzazione.

Un fornitore che conserva le specifiche del prodotto su un server configurato in modo errato, oppure uno studio legale la cui e-mail viene compromessa durante una negoziazione di fusione o acquisizione, può creare un evento di fuga completamente al di fuori del tuo controllo diretto. L’esposizione legale ricade comunque sulla tua organizzazione, indipendentemente dal luogo in cui si è verificato l’errore.

IA generativa: il nuovo vettore di fuga

È il rischio che la maggior parte delle organizzazioni non ha ancora affrontato adeguatamente. Quando i dipendenti utilizzano strumenti di IA generativa destinati ai consumatori o comunque non approvati, come ChatGPT, Gemini o versioni non enterprise di Copilot, e inseriscono dati proprietari in un prompt, tali informazioni possono essere registrate o conservate dal fornitore del servizio. Ciò dipende dal prodotto, dall’account e dalle impostazioni e, quando previsto dai termini del provider, i dati possono essere utilizzati per migliorare il modello.

Le linee guida di Gartner sulla governance dell’IA identificano l’esposizione dei dati come un rischio fondamentale dell’IA e sottolineano che le policy devono essere rafforzate da controlli tecnici. I team legali che operano senza policy chiare sull’uso dell’IA e senza adeguate protezioni tecniche stanno attualmente lavorando senza una rete di sicurezza. Consulta le indicazioni di Gartner sulla governance dell’IA.

Le conseguenze aziendali della fuga di proprietà intellettuale

Quando la proprietà intellettuale lascia l’organizzazione senza autorizzazione, il danno si manifesta in tre categorie distinte che si aggravano rapidamente a vicenda.

Esposizione finanziaria e legale

Secondo l’analisi di Secureframe del report annuale di IBM, nel 2024 il costo medio di una violazione dei dati ha raggiunto 4,88 milioni di dollari. Quando gli asset divulgati sono segreti commerciali o informazioni brevettuali divulgate prima del deposito, l’esposizione aumenta ulteriormente: la perdita della brevettabilità, i costi del contenzioso e le richieste di risarcimento possono superare di un ordine di grandezza i costi iniziali di risposta alla violazione.

Negli Stati Uniti, ai sensi del Defend Trade Secrets Act (DTSA), l’appropriazione indebita di segreti commerciali può comportare provvedimenti inibitori e il risarcimento dei danni, compreso l’arricchimento senza causa. Se l’appropriazione è intenzionale e dolosa, il tribunale può concedere danni esemplari fino al doppio dei danni riconosciuti. L’Economic Espionage Act prevede sanzioni penali separate, comprese pene più severe per i furti destinati a favorire un governo, un ente o un agente straniero.

Danno competitivo

Un concorrente che scopre autonomamente un processo produttivo non brevettato potrebbe essere in grado di replicarlo legalmente. Se, tuttavia, il concorrente ha ottenuto il processo attraverso acquisizione, utilizzo o divulgazione non autorizzati, l’assenza di un brevetto non elimina di per sé la potenziale protezione come segreto commerciale. Per dimostrare l’appropriazione indebita è comunque necessario provare che le informazioni costituivano un segreto commerciale e che sono state adottate misure ragionevoli per proteggerle.

In settori altamente competitivi come quello dei prodotti farmaceutici, dei semiconduttori e dei servizi finanziari, anche una fuga parziale di proprietà intellettuale può vanificare anni di investimenti. Se il lancio del prossimo prodotto non è più una sorpresa, la finestra competitiva si chiude prima ancora che tu possa aprirla.

Impatto reputazionale

Clienti, partner e investitori devono potersi fidare della capacità dell’organizzazione di mantenere sicure le informazioni riservate. Un evento di fuga, soprattutto se riguarda dati relativi a fusioni e acquisizioni, informazioni sui clienti incorporate in processi proprietari o piani strategici a livello di consiglio di amministrazione, comunica chiaramente che l’infrastruttura di governance è inadeguata.

Il danno reputazionale non rimane confinato all’esterno. Il morale interno ne risente quando i dipendenti vedono che le informazioni sensibili non vengono protette. Una volta spezzata, la fiducia a questo livello è lenta da ricostruire.

La documentazione della tua proprietà intellettuale è davvero sotto controllo?

La maggior parte dei team legali scopre le lacune nella governance solo dopo un incidente. DiliTrust offre ai General Counsel un ambiente centralizzato e con accessi controllati per i documenti sensibili relativi alla proprietà intellettuale, con Audit trail complete e avvisi automatici sulle scadenze.

Come prevenire la fuga di proprietà intellettuale

La prevenzione non dipende da un singolo controllo. Richiede un approccio multilivello che coinvolga tecnologia, accordi legali, persone e infrastruttura di governance. Ecco gli elementi che fanno davvero la differenza.

Applicare controlli degli accessi e il modello Zero Trust

Inizia presupponendo che nessun utente, dispositivo o sistema debba avere accesso alla proprietà intellettuale per impostazione predefinita. Il principio del privilegio minimo, che consiste nel concedere agli utenti solo gli accessi necessari per il loro ruolo specifico, è fondamentale. I controlli degli accessi basati sui ruoli, o RBAC, combinati con lo Zero Trust Network Access, o ZTNA, riducono significativamente il raggio d’azione di un eventuale attacco quando una singola utenza viene compromessa.

Verifica trimestralmente i diritti di accesso. I dipendenti in uscita rappresentano una finestra di rischio particolarmente elevata: revoca gli accessi il giorno in cui vengono comunicate le dimissioni, non due settimane dopo.

Classificare e cifrare la proprietà intellettuale sensibile

Non puoi proteggere ciò che non hai identificato. Implementa una policy di classificazione dei dati che contrassegni chiaramente come riservati i segreti commerciali, i materiali in attesa di brevetto e i documenti strategici. Ogni dipendente che gestisce questi asset deve conoscerne la classificazione e le regole di trattamento applicabili.

Associa la classificazione alla cifratura, sia dei dati in transito tramite TLS sia dei dati a riposo tramite AES-256. La cifratura non impedisce la fuga, ma limita significativamente il valore di ciò che un aggressore o un destinatario non autorizzato riesce effettivamente a ottenere.

Rafforzare gli accordi legali

Gli accordi di non divulgazione sono il punto di partenza. Tuttavia, un NDA è solido solo quanto la sua specificità e la sua applicabilità. Una formulazione generica come «manterrò riservate le informazioni aziendali» può essere più difficile da far valere o applicare in modo uniforme, a seconda del testo e della legge applicabile. Definisci che cosa è riservato, per quanto tempo e in quali giurisdizioni. Assicurati che il team legale riveda regolarmente i modelli di NDA, poiché la giurisprudenza evolve.

Per i dipendenti, assicurati che le clausole di cessione della proprietà intellettuale nei contratti di lavoro stabiliscano chiaramente, nei limiti consentiti dalla legge applicabile, quali prodotti del lavoro sviluppati durante il rapporto appartengono all’organizzazione. Per collaboratori e fornitori, richiedi obblighi espliciti di protezione della proprietà intellettuale e diritti di audit.

Formare i dipendenti sui rischi legati alla proprietà intellettuale

La maggior parte delle fughe dovute a negligenza si verifica perché i dipendenti semplicemente non sanno che cosa costituisce proprietà intellettuale protetta o perché sia importante. La formazione annuale sulla compliance non è sufficiente: entro febbraio viene dimenticata.

Organizza formazioni basate su scenari concreti: «È accettabile inviare questo elenco di clienti al tuo account personale?»; «Puoi utilizzare questo strumento di IA per riassumere la presentazione del consiglio di amministrazione prima del suo invio?». Rendi concreta la policy collegandola a conseguenze reali. I dipendenti che comprendono la posta in gioco si comportano diversamente da quelli che considerano la policy sulla proprietà intellettuale un’astrazione legale.

Verificare, monitorare e reagire rapidamente

Implementa strumenti di Data Loss Prevention, o DLP, che segnalino movimenti di file anomali: download massivi, trasferimenti verso account cloud personali e allegati e-mail di grandi dimensioni inviati all’esterno. Il rilevamento delle anomalie nei log degli accessi può far emergere le minacce interne prima che si trasformino in un’esfiltrazione completa.

La rapidità è fondamentale nella risposta agli incidenti. Anche con programmi solidi, un incidente può rimanere inosservato per un periodo prolungato. Ridurre la finestra di rilevamento è uno degli investimenti con il maggiore ritorno che un’organizzazione possa fare per proteggere la propria proprietà intellettuale.

Costruire un sistema proattivo di gestione del portafoglio di proprietà intellettuale

È qui che la maggior parte delle organizzazioni presenta una lacuna evidente. I controlli di sicurezza proteggono i dati esistenti. La gestione del portafoglio di proprietà intellettuale garantisce però di sapere quale proprietà intellettuale possiede l’organizzazione, dove è documentata, chi vi ha accesso e quando si avvicinano le date importanti, come rinnovi di brevetti, registrazioni di marchi e scadenze delle licenze.

Quando le informazioni sui segreti commerciali sono sparse tra drive, e-mail e cartelle condivise, senza una catena di titolarità, controllo delle versioni o traccia di audit degli accessi, la fuga può verificarsi senza che nessuno si accorga che è avvenuta. Un registro centralizzato della proprietà intellettuale cambia completamente questa situazione.

Che cosa fare quando si verifica una fuga di proprietà intellettuale

In caso di incidente relativo alla proprietà intellettuale, rapidità e metodo sono essenziali. Non aspettare di avere la certezza: agisci sulla base di un sospetto credibile.

  • Contieni l’esposizione: revoca gli accessi, isola i sistemi interessati e blocca immediatamente ulteriori trasferimenti.
  • Conserva le prove: documenta l’incidente senza modificare i file. Coinvolgi tempestivamente un consulente legale esterno per mantenere il segreto professionale tra avvocato e cliente durante l’indagine.
  • Valuta l’ambito dell’incidente: determina quali informazioni sono state consultate, da chi e dove potrebbero essere state trasferite.
  • Effettua le notifiche richieste: a seconda delle informazioni coinvolte e della giurisdizione applicabile, potrebbero trovare applicazione il GDPR, le leggi statunitensi sulla notifica delle violazioni dei singoli Stati e le regole SEC in materia di informativa per le società quotate.
  • Persegui i rimedi legali: ai sensi del DTSA è possibile richiedere provvedimenti inibitori d’urgenza per impedire ulteriori divulgazioni mentre procede il contenzioso civile.
  • Verifica e risolvi le cause: chiudi la lacuna nei controlli che ha consentito la fuga. Documenta che cosa è cambiato e perché. Questo registro è importante sia ai fini normativi sia per dimostrare la diligenza dell’organizzazione.

Coinvolgere il General Counsel fin dalla prima ora, non come destinatario a valle di un report IT ma come decisore attivo, è la scelta strutturale più importante nella risposta a un incidente di proprietà intellettuale.

Come DiliTrust aiuta i team legali a proteggere la proprietà intellettuale

Prevenire la fuga di proprietà intellettuale richiede più di un firewall. Serve un’infrastruttura di governance che offra ai team legali visibilità e controllo per gestire la proprietà intellettuale come un asset strategico, non come una semplice cartella su un server.

La Suite DiliTrust offre ai dipartimenti legali un ambiente strutturato e centralizzato per la governance societaria e le operazioni legali. Attraverso moduli dedicati alla gestione delle partecipate, alla gestione del consiglio di amministrazione, alla gestione del ciclo di vita dei contratti e alla gestione della documentazione, i team legali possono mantenere un’unica fonte di verità per i documenti sensibili relativi alla proprietà intellettuale, applicare controlli degli accessi granulari e conservare tracce di audit complete per ogni interazione con i documenti.

Le funzionalità più rilevanti per la protezione della proprietà intellettuale includono:

  • Controlli degli accessi basati sui ruoli con autorizzazioni granulari, per assicurare che solo gli stakeholder autorizzati possano accedere alla documentazione riservata relativa alla proprietà intellettuale.
  • Tracce di audit complete per ogni visualizzazione, modifica ed esportazione di un documento, che forniscono prove essenziali in caso di indagine su una fuga.
  • Avvisi automatici per le scadenze relative alla proprietà intellettuale: rinnovi di brevetti, registrazioni di marchi, scadenze delle licenze e adempimenti di compliance.
  • Gestione sicura del consiglio di amministrazione per discussioni strategiche sulla proprietà intellettuale, valutazioni di fusioni e acquisizioni e questioni normative, con la sicurezza dei documenti integrata fin dalla progettazione.

Quando la documentazione relativa alla proprietà intellettuale è centralizzata, monitorata e protetta da controlli degli accessi, le fughe dovute a carenze di supervisione diventano prevenibili. E quando si verifica un incidente, l’organizzazione dispone della documentazione necessaria per reagire rapidamente e in modo credibile, con un registro difendibile della diligenza applicata alla governance.

Domande frequenti

Che cos’è la fuga di proprietà intellettuale?

La fuga di proprietà intellettuale è la divulgazione, il trasferimento o l’esposizione non autorizzata di informazioni proprietarie, tra cui segreti commerciali, brevetti, marchi o processi aziendali riservati, a soggetti non autorizzati ad accedervi. Può derivare dalla negligenza dei dipendenti, da minacce interne, da attacchi informatici o da controlli di governance inadeguati.

Divulgare segreti commerciali è illegale?

L’appropriazione indebita di segreti commerciali può comportare una responsabilità civile ai sensi del Defend Trade Secrets Act (DTSA), mentre l’Economic Espionage Act prevede sanzioni penali per determinate condotte. I rimedi civili previsti dal DTSA possono includere il risarcimento dei danni e provvedimenti inibitori; l’appropriazione intenzionale e dolosa può giustificare danni esemplari fino al doppio dei danni riconosciuti.

Qual è la causa più comune della fuga di proprietà intellettuale?

La causa più frequente è la negligenza dei dipendenti. Può includere l’invio di file ad account personali, l’utilizzo di archivi cloud non autorizzati o la condivisione accidentale di informazioni riservate tramite canali non sicuri, generalmente senza alcun intento doloso.

È possibile citare in giudizio un’azienda per la divulgazione di informazioni riservate?

Negli Stati Uniti, il DTSA prevede un’azione civile federale per l’appropriazione indebita di segreti commerciali e può applicarsi a determinate condotte transfrontaliere quando sono soddisfatti i requisiti di legge.

In che modo l’IA generativa crea un rischio di fuga di proprietà intellettuale?

Quando i dipendenti inseriscono dati proprietari in strumenti di IA destinati ai consumatori o non approvati, tali dati possono essere registrati o conservati, a seconda del provider, del prodotto, dell’account e delle impostazioni. Le organizzazioni hanno bisogno di policy chiare sull’uso dell’IA, di un elenco degli strumenti approvati e di protezioni tecniche per prevenire esposizioni non autorizzate.

Smetti di gestire il rischio relativo alla proprietà intellettuale con cartelle e fogli di calcolo

DiliTrust offre al tuo team legale l’infrastruttura di governance necessaria per centralizzare la documentazione relativa alla proprietà intellettuale, controllare gli accessi e rispondere agli incidenti con una traccia di audit difendibile.

Avatar photo
Autore/Autrice

Jana Haberkern

Marketing Manager, DiliTrust

Jana Haberkern guida il marketing per la regione DACH di DiliTrust e collabora con team internazionali. Porta con sé diversi anni di esperienza nel settore Legal Tech, tra cui una startup di Legal AI con un exit di successo. Jana si concentra sulle domande che contano di più per i team legali oggi: come l'IA sta cambiando il lavoro quotidiano, cosa significa davvero la digitalizzazione per i dipartimenti legali, e dove sta andando la Legal AI.