Gestione delle Violazioni di Dati Personali
Nell’ultimo periodo, abbiamo registrato un numero record di violazioni di dati personali a danno di infrastrutture informatiche; purtroppo l’Italia è tra le nazioni più colpite, con un rilevante numero di attacchi sferrati e – purtroppo – di violazioni di dati personali riuscite. Abbiamo sperimentato come la complessità e l’estensione delle infrastrutture informative, inadeguate – o mancanti – misure di sicurezza, la presenza di vulnerabilità e misconfigurazioni, il mutato panorama cyber – costellato di motivati gruppi malevoli – anche nation sponsored – ad elevata competenza tecnologica e capacità intrusiva, la cronica mancanza di controlli e vulnerability assessment, la inadeguata o assente formazione dei dipendenti e la loro scarsa consapevolezza, possono realizzare le condizioni che determinano una violazione di dati personali (Data Breach nella lingua inglese).
Cosa si intende per Violazione dei Dati Personali?
Il Regolamento UE 679/2016 definisce Violazione dei Dati Personali come “una violazione di sicurezza che comporta – accidentalmente o in modo illecito – la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati”.
Quindi si determina una violazione di dati personali qualora venga meno una delle sottostanti e necessarie condizioni di riservatezza, integrità e disponibilità del dato personale.
Si può prevenire una Violazione di Dati Personali?
Tutti coloro che si occupano di Information Tecnology sanno bene che la sicurezza assoluta di un sistema informativo è irrealizzabile; da questo assunto, la normativa di protezione pone con forza l’accento sulla responsabilizzazione di Titolari e Responsabili del trattamento, al fine di adottare consolidati processi di valutazione e gestione del rischio, atti a ridurre la probabilità (e quindi non a prevenire del tutto) che si verifichi l’evento avverso. Da questo ne consegue l’adozione di attività proattive di minimizzazione del rischio inerente ai trattamenti svolti, e delle misure tecniche e organizzative (anche di sicurezza informatica, ma non solo) che il titolare ritiene di dover adottare per ridurre gli impatti potenziali a carico dei diritti e delle libertà degli interessati (coloro ai quali si riferiscono i dati personali oggetto di trattamento). Tra le più importanti misure (rilevato che gran parte dei breach ha origine da un errore umano) la formazione di una reale consapevolezza di tutte le funzioni organizzative a contribuire alla protezione dei dati.
Cosa occorre fare se si determina una violazione di dati personali?
Il legislatore europeo, dalla consapevolezza che un DATA BREACH può purtroppo determinarsi in qualunque momento, per molteplici cause, ha previsto – nel RGPD – obblighi in capo a tutti i titolari e responsabili del trattamento (GDPR artt. 33-34) qualora si determini un evento avverso denominato “Data Breach” oppure “Violazione di Dati Personali”, che – precedentemente al 2018 – erano solo a carico di alcune specifiche organizzazioni.
Le Attività Immediate a seguito di una VIOLAZIONE di DATI
Qualora si determini – o anche solo si sospetti – che sia occorso una violazione di dati personali, il Regolamento UE 679/2016 (RGPD o GDPR) richiede al titolare (o al responsabile) del trattamento di effettuare attività immediate, in primis una seria valutazione dell’accaduto, onde stabilire con certezza se l’evento avverso abbia interessato dati personali ed – in subordine – se questo determini un rischio – anche minimo – per i diritti e le libertà delle persone, alle quali tali dati si riferiscono. La determinazione dell’effettivo livello di rischio, gravante sulle persone a causa della avvenuta violazione dei loro dati personali, si ottiene effettuando una seria procedura di valutazione del rischio derivante anche dalle modalità della violazione e dal numero degli interessati coinvolti.
Sulla base del livello del rischio risultante, occorrerà azionare immediate misure di mitigazione, segnalare l’accaduto alla Autorità di Controllo e – qualora ne ricorrano le condizioni – anche agli interessati, affinchè essi possano prendere provvedimenti urgenti per tutelarsi ed evitare ulteriori danni ed effetti deleteri in cascata. Il caso classico sono la diffusione – in genere nel dark web – delle loro credenziali di accesso, che debbono essere bloccate e/o sostituite prontamente. Anche qualora emergesse che il livello del rischio sia trascurabile, occorre affrontare in modo serio l’accaduto, sopratutto evitando di nascondere il breach.
La Gestione della Violazione di Dati Personali
La peggiore cosa da fare in caso di Violazione di Dati Personali è far finta di niente o trascurarne gli effetti; sappiamo per esperienza che le conseguenze sono imprevedibili, specialmente a carico delle persone i cui dati personali sono stati oggetto di violazione. Abbiamo sperimentato che nei casi di esfiltrazione (come ormai si determina quasi sempre nei breach da ransomware) i dati sono sempre pubblicati nel dark web, spesso anche qualora il titolare abbia pagato il riscatto in cryptovaluta.
Il nostro TEAM offre la gestione completa della violazione di dati
PER UNA CORRETTA E SERIA GESTIONE DI UNA VIOLAZIONE DI DATI PERSONALI, AFFIDATEVI AD UN TEAM COSTITUITO DA CONSOLIDATI PROFESSIONISTI CERTIFICATI, DOTATI DI EXPERTISE E COMPETENZE MULTIDISCIPLINARI
AREE DI COMPETENZA DEL TEAM
per informazioni ed ogni altra richiesta relativa
ad una violazione o eventuali necessità di gestione
Queste pagine sono realizzate ed offerte quale contributo informativo e di approfondimento in merito all’importante tematica relativa alla violazione di dati personali (data breach); il loro scopo è di rendere maggiormente consapevoli titolari e responsabili del trattamento sull’importanza di affrontare il data breach in modo consapevole e coerente con la normativa di protezione dei dati personali, al fine di limitarne gli effetti avversi per titolari e responsabili del trattamento, ma soprattutto per i soggetti interessati, ai quali afferiscono purtroppo i dati fatti oggetto della violazione.