Vai al contenuto

Data breach

Normativa

In breve

Una violazione di sicurezza che comporta la distruzione, la perdita, la modifica o l’accesso non autorizzato a dati personali, anche accidentale.

Detto anche: violazione dei dati · notifica al Garante

Non riguarda solo gli attacchi. Una email inviata per errore alla persona sbagliata, un portatile smarrito non cifrato, un ransomware che rende inaccessibili i dati: sono tutte violazioni ai sensi del regolamento.

Quando c’è un rischio per i diritti delle persone coinvolte, la violazione va notificata al Garante entro settantadue ore dal momento in cui se ne è avuta conoscenza. Il termine è stretto, e va rispettato anche quando le cause non sono ancora chiare: si notifica quello che si sa e si integra dopo.

Non è solo l’attacco informatico

Violazione di dati personali significa distruzione, perdita, modifica o divulgazione non autorizzata di dati. La parola fa pensare all’attacco esterno, ma nella casistica reale una parte importante degli episodi ha origini molto più banali.

Un portatile perso in treno. Una email con l’elenco dei clienti inviata all’indirizzo sbagliato. Un allegato con dati di più persone mandato in copia a tutti invece che in copia nascosta. Un archivio cartaceo lasciato accessibile. Un backup su un disco smarrito. Sono tutte violazioni, e vanno valutate con lo stesso metro di un attacco.

La cifratura cambia l’esito in modo sostanziale: un portatile smarrito con il disco cifrato rende i dati incomprensibili a chi lo trova, e questo pesa nella valutazione del rischio. È uno dei casi in cui una misura tecnica semplice riduce direttamente un obbligo.

Le settantadue ore, spiegate bene

Il termine decorre da quando si acquisisce consapevolezza della violazione, non da quando è avvenuta. Ed è un termine per notificare, non per aver risolto tutto: si può notificare in modo scaglionato, integrando le informazioni man mano che si ricostruisce l’accaduto.

Non tutte le violazioni si notificano

Va notificata all’autorità quella che comporta un rischio per i diritti delle persone. Se il rischio è improbabile — il caso tipico è il dispositivo cifrato — si può non notificare, ma la valutazione va fatta e documentata comunque.

A volte vanno informate anche le persone

Quando il rischio è elevato, oltre all’autorità vanno avvisati gli interessati, senza ingiustificato ritardo. È il passaggio che ha l’impatto reputazionale maggiore ed è quello per cui conviene essere preparati prima.

Il registro delle violazioni va tenuto sempre

Anche per gli episodi che si decide di non notificare. È il documento che dimostra di aver valutato, ed è la prima cosa che viene chiesta se in seguito emerge un problema.

Perché conta per un’azienda

Nella confusione delle prime ore, sapere già chi decide, chi raccoglie le informazioni e chi notifica fa la differenza fra una gestione ordinata e settantadue ore perse a capire cosa fare.

L’errore che vediamo più spesso

Va tenuto un registro anche delle violazioni che non vengono notificate, con la motivazione della scelta. È una delle prime cose che vengono chieste in caso di controllo, e quasi nessuno lo tiene.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.