DATA BREACH: RICONOSCERE, GESTIRE E PREVENIRE UNA VIOLAZIONE DEI DATI PERSONALI

Che cos’è un data breach

Una violazione dei dati personali (data breach) è una violazione della sicurezza che comporta, accidentalmente o illecitamente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso non autorizzato a dati personali. Non riguarda quindi solo attacchi informatici o ransomware.

‍

 Può verificarsi, ad esempio, quando:

‍

- Un account o una casella e-mail viene compromessa;

- Un'e-mail o un documento viene inviato al destinatario sbagliato;

- Una cartella o un file viene condiviso con persone non autorizzate;

- Viene perso o rubato un PC, uno smartphone o una chiavetta;

- Viene smarrita una cartellina contenente documenti con dati personali;

- Un documento viene lasciato incustodito o ritirato dalla persona sbagliata;

- Un file viene cancellato, modificato o pubblicato accidentalmente;

- Un fornitore o un servizio cloudsubisce una compromissione;

- Vengono caricati dati personali su strumenti o servizi online non autorizzati.

 

Anche un evento che sembra essere stato risolto deve essere segnalato. Ad esempio, se un'e-mail contenente dati personali viene inviata al destinatario sbagliato e successivamente richiamata, occorre comunque verificare se il richiamo sia stato efficace e se il destinatario abbia avuto accesso al contenuto.

‍

‍

La prima azione: segnalare

Quando si verifica o si sospetta un evento, non spetta a chi lo rileva stabilire se sia effettivamente un data breach o quanto sia grave.

La prima azione è segnalarlo tempestivamente al Titolare del trattamento o al referente aziendale individuato, utilizzando i canali previsti.

‍In caso di dubbio, si segnala.

Il Titolare, con il supporto del consulente Privacy/DPO (ove nominato), referente IT e delle altre funzioni coinvolte, potrà ricostruire l'accaduto, comprenderne la portata e definire le azioni necessarie.

Questo vale allo stesso modo per un ransomware, un'e-mail inviata per errore o la perdita di una cartellina di documenti.

‍

‍

Ogni informazione può avere un peso

Non sempre è possibile comprendere immediatamente le conseguenze della perdita o della divulgazione di un'informazione.

Il rischio dipende anche da come il dato può essere utilizzato e dalle altre informazioni con cui può essere combinato.

Un elenco di nominativi, ad esempio, può assumere maggiore rilevanza se associato a numeri di telefono, e-mail, informazioni contrattuali o dati economici.

Anche la compromissione di una casella e-mail può consentire ad un soggetto non autorizzato di accedere a comunicazioni, documenti e contatti, utilizzandoli per ulteriori tentativi di phishing, frode o accesso non autorizzato.

Per questo motivo non bisogna decidere autonomamente che un dato sia “poco importante” o che l'evento “non abbia conseguenze”.

‍

‍

Segnalare per poter agire

 

La tempestività permette di adottare azioni proattive per limitare le conseguenze, ad esempio:

‍

- Bloccare o modificare credenziali e account;

- Revocare accessi o link condivisi;

- Isolare un dispositivo o un sistema;

- Recuperare e mettere in sicurezza documenti e supporti;

- Verificare quali informazioni siano state effettivamente esposte;

- Conservare le evidenze utili a ricostruire l'accaduto;

- Coinvolgere tempestivamente fornitori o altre funzioni aziendali;

- Adottare eventuali ulteriori misure di protezione o comunicazione.

 

Anche la perdita di documenti cartacei può quindi richiedere di verificare quali dati contenevano, chi potrebbe averli trovati o consultati e quali conseguenze potrebbero derivarne.

‍

 

Perché non bisogna nascondere o minimizzare un incidente

Un incidente può essere gestito; un incidente non segnalato può invece diventare più difficile da contenere.

Nascondere o minimizzare un evento può impedire all'organizzazione di ricostruire tempestivamente quanto accaduto, adottare le misure necessarie e rispettare, quando applicabili, gli obblighi previsti dalla normativa.

La trasparenza è quindi parte della responsabilità dell'organizzazione: segnalare un problema consente di affrontarlo; nasconderlo può compromettere la fiducia di clienti, dipendenti, fornitori e partner.

‍

‍

Cosa fare in caso di data breach

 

In caso di sospetta violazione:

‍

1.  Segnalare l'evento al Titolare o al referente aziendale, anche se sembra limitato;

2. Contattare immediatamente il consulente privacy/DPO (ove nominato);

3. Indicare cosa è successo, quando e quali dati o documenti potrebbero essere coinvolti;

4. Non aspettare di avere il quadro completo e non minimizzare l'evento;

5. Non cancellare o modificare evidenze utili a ricostruire l'accaduto;

6. Seguire le indicazioni dei referenti competenti per contenere l'evento e gestirne le conseguenze.

 

In caso di dubbio, si se si segnala: sarà il Titolare a valutare l'evento e le eventuali azioni da intraprendere.

 

‍

Adempimenti normativi

La gestione del data breach è disciplinata principalmente dagli artt. 32, 33 e 34 del GDPR.

 

In particolare, l'organizzazione deve:

‍

- Adottare misure di sicurezza adeguate e, in caso di violazione, intervenire per contenerne le conseguenze e prevenirne il ripetersi;

- Segnalare ed analizzare tempestivamente ogni potenziale violazione;

- Valutare il rischio per i diritti e le libertà degli interessati;

- Notificare la violazione al Garante entro 72 ore, quando previsto dall'art. 33;

- Comunicare la violazione agli interessati, quando sussiste un rischio elevato ai sensi dell'art. 34;

- Documentare tutte le violazioni, anche quelle che non vengono notificate al Garante.

‍

‍

Evidenze da predisporre

 

L'organizzazione deve poter dimostrare la gestione degli eventi attraverso:

‍

- Procedura e canali di segnalazione;

- Referenti individuati;

- Scheda di segnalazione e valutazione;

- Registro delle violazioni;

- Evidenze delle analisi e delle misure adottate;

- Eventuali notifiche al Garante e comunicazioni agli interessati;

- Eventuali azioni correttive.

 

‍

‍

‍

 

‍

‍