
Un attacco informatico avvenuto nel dicembre 2022 ha portato a una sanzione di 25.000 euro nei confronti di un’azienda ospedaliero-universitaria. Il Garante Privacy, dopo un’accurata ispezione durata diversi anni, ha evidenziato numerose falle nella sicurezza informatica che hanno agevolato il ransomware responsabile della violazione.
Il data breach
L’attacco è stato scatenato da un malware di tipo ransomware introdotto tramite un PC aziendale con una connessione VPN aperta. Questo ha compromesso la riservatezza, l’integrità e la disponibilità di dati personali appartenenti a dipendenti, consulenti e pazienti. Nonostante l’incidente non abbia causato interruzioni nei servizi sanitari, ha messo in luce gravi carenze nei sistemi di protezione aziendali.
Le criticità riscontrate
Dall’indagine sono emerse diverse mancanze nei requisiti di sicurezza previsti dal GDPR:
Le conseguenze della violazione
La mancata adozione di misure adeguate per garantire la sicurezza informatica non solo ha esposto i dati di numerosi soggetti, ma ha anche portato a una sanzione significativa per l’azienda. Questo episodio sottolinea l’importanza di investire in soluzioni tecnologiche aggiornate e procedure efficaci per proteggere i dati personali.
Prevenire per non subire
La lezione è chiara: garantire la sicurezza dei dati non è un costo, ma un investimento imprescindibile. Implementare sistemi di monitoraggio avanzati, autenticazione a più fattori e una corretta segmentazione delle reti è fondamentale per prevenire futuri attacchi.
Conclusione
Questo caso rappresenta un chiaro esempio di come la trascuratezza nella gestione della sicurezza informatica possa avere gravi ripercussioni, sia economiche che reputazionali. La conformità al GDPR è una responsabilità che ogni organizzazione deve affrontare con serietà per proteggere i propri dati e quelli dei propri stakeholder.