Articolo a cura di: Redazione - Studio Legale Calvello
Quando un account di posta elettronica aziendale viene compromesso, il problema non riguarda soltanto la sicurezza informatica. Se un soggetto non autorizzato può accedere ai messaggi, agli allegati, alla rubrica o alle credenziali della casella, può essersi verificata una violazione di dati personali ai sensi del GDPR. L’azienda deve quindi intervenire sul piano tecnico e, nello stesso momento, ricostruire che cosa è accaduto, quali dati possono essere stati esposti e quali adempimenti ne derivano.
Non ogni email aziendale hackerata comporta automaticamente una notifica al Garante o una comunicazione agli interessati. Queste decisioni richiedono una valutazione concreta del rischio. Ciò che deve essere evitato è considerare chiuso l’incidente dopo il semplice cambio della password: la compromissione potrebbe essere iniziata giorni o settimane prima e aver consentito la consultazione, l’esportazione o l’utilizzo fraudolento delle informazioni presenti nella casella.
Quando un’email aziendale hackerata diventa un data breach
La compromissione di una casella di posta costituisce un data breach quando determina una violazione della sicurezza che comporta, accidentalmente o illecitamente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso a dati personali. Nel caso dell’email aziendale, l’ipotesi più frequente è la perdita di riservatezza: un terzo acquisisce le credenziali e può leggere comunicazioni, aprire allegati, consultare contatti o utilizzare l’account fingendosi il dipendente, il dirigente o l’amministratore al quale la casella è assegnata.
La prima verifica deve quindi riguardare il perimetro effettivo della compromissione. Occorre stabilire, per quanto tecnicamente possibile, quando è iniziato l’accesso abusivo, quanto è durato, quali sessioni sono state aperte, se risultano accessi da indirizzi IP o dispositivi anomali, se sono state create regole automatiche di inoltro, se sono stati modificati sistemi di autenticazione o recupero dell’account e se vi sono elementi che facciano presumere la lettura, l’esportazione o la cancellazione di messaggi.
È altrettanto necessario capire quali informazioni fossero presenti nella casella. Un account commerciale può contenere nomi, recapiti, preventivi e corrispondenza con clienti; una casella HR può comprendere curriculum, documenti dei dipendenti, informazioni retributive o dati relativi ad assenze e condizioni personali; quella dell’amministrazione può contenere coordinate bancarie, fatture e dati di clienti e fornitori. Una compromissione che interessa dati finanziari, documenti di identità, informazioni riservate o particolari categorie di dati richiede una valutazione diversa rispetto a un account con un patrimonio informativo molto limitato.
Anche il fatto che non vi sia prova certa dell’esfiltrazione dei messaggi non consente, da solo, di escludere la violazione. L’azienda deve ricostruire ciò che l’attaccante ha potuto concretamente fare durante il periodo nel quale disponeva dell’accesso. Per questo è opportuno preservare tempestivamente log, alert di sicurezza e altre evidenze disponibili, evitando che la normale rotazione dei sistemi ne determini la perdita.
Il tema va distinto dall’errore umano consistente nell’invio di un messaggio al destinatario errato, affrontato separatamente nel nostro articolo su email inviata al destinatario sbagliato e data breach. Nell’account hackerato il punto centrale è invece l’accesso illecito alla casella e la necessità di ricostruire l’estensione dell’incidente prima di assumere le decisioni previste dal GDPR.
Cosa deve fare subito l’azienda dopo la compromissione dell’account
La prima esigenza è contenere l’incidente senza distruggere le informazioni necessarie per comprenderlo. Sul piano tecnico può essere necessario bloccare o sospendere temporaneamente l’account, revocare le sessioni attive, modificare le credenziali, verificare i sistemi di autenticazione multifattore, eliminare eventuali regole di inoltro create dall’attaccante e controllare se le stesse credenziali siano state utilizzate per altri servizi aziendali. Le misure concrete dipendono dall’infrastruttura utilizzata e devono essere coordinate con il reparto IT o con il fornitore che gestisce posta e sistemi informativi.
Parallelamente deve iniziare la gestione privacy dell’incidente. Il GDPR richiede al titolare di documentare le violazioni di dati personali, comprese le circostanze dell’evento, le conseguenze e i provvedimenti adottati. L’azienda deve quindi raccogliere le informazioni disponibili mentre l’accertamento tecnico è ancora in corso, identificare le categorie di interessati e di dati potenzialmente coinvolti e valutare le possibili conseguenze dell’accesso abusivo.
Questo passaggio è particolarmente delicato perché dalla valutazione del rischio dipende anche l’eventuale notifica della violazione al Garante per la protezione dei dati personali. L’art. 33 GDPR prevede la notifica senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui il titolare viene a conoscenza della violazione, salvo che sia improbabile che questa presenti un rischio per i diritti e le libertà delle persone fisiche. Non è quindi corretto attendere automaticamente la conclusione di tutte le verifiche informatiche prima di affrontare il problema giuridico. Per una trattazione specifica dei criteri decisionali rinviamo all’approfondimento su quando notificare un data breach al Garante Privacy.
Se le informazioni inizialmente disponibili non consentono ancora di determinare l’intera portata dell’incidente, l’azienda deve comunque procedere con tempestività nell’accertamento. La disciplina consente che le informazioni richieste per la notifica, quando non sia possibile fornirle contemporaneamente, siano comunicate in fasi successive senza ulteriore ingiustificato ritardo. Questo evita che l’incertezza tecnica diventi una ragione per rinviare una decisione che deve invece essere assunta sulla base degli elementi progressivamente disponibili.
Quando la compromissione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, deve essere valutato anche l’ulteriore obbligo previsto dall’art. 34 GDPR: la comunicazione della violazione agli interessati, salvo che ricorra una delle condizioni che consentono di non effettuarla. Anche questa decisione non può essere automatica. Natura dei dati, quantità delle informazioni accessibili, durata della compromissione, caratteristiche degli interessati, possibilità di frode, furto d’identità, danno economico o reputazionale e misure di protezione effettivamente applicate incidono sulla valutazione.
Se l’azienda dispone di un DPO, il responsabile della protezione dei dati deve essere coinvolto nella gestione dell’incidente secondo le funzioni attribuitegli dal GDPR. Quando invece la posta elettronica o altri sistemi coinvolti sono gestiti da fornitori esterni che operano come responsabili del trattamento, occorre verificare anche le rispettive responsabilità e gli obblighi previsti dal contratto ai sensi dell’art. 28 GDPR, acquisendo dal fornitore le informazioni tecniche necessarie per ricostruire l’evento.
La compromissione della casella deve infine essere letta anche alla luce delle misure di sicurezza adottate prima dell’attacco. L’art. 32 GDPR richiede misure tecniche e organizzative adeguate al rischio e contempla anche la capacità di assicurare nel tempo riservatezza, integrità, disponibilità e resilienza dei sistemi e una procedura per verificarne regolarmente l’efficacia. Dopo l’incidente, quindi, non basta ripristinare l’account: occorre comprendere come sia avvenuta la compromissione e se password, autenticazione, autorizzazioni, formazione del personale, procedure di risposta agli incidenti e configurazione dei servizi di posta richiedano interventi correttivi.
Quando la compromissione coinvolge numerosi messaggi, dati particolarmente delicati, account con privilegi elevati oppure non è chiaro da quanto tempo l’attaccante avesse accesso alla posta, la gestione tecnica e quella GDPR devono procedere in modo coordinato. Una ricostruzione incompleta dell’incidente può infatti incidere sulla valutazione del rischio, sulla documentazione della violazione e sulle successive decisioni dell’azienda.
Notifica al Garante, comunicazione agli interessati e responsabilità dell’azienda
Dopo aver contenuto l’attacco e ricostruito il perimetro della compromissione, l’azienda deve assumere una decisione documentata sulla gestione del data breach. Il punto non è stabilire semplicemente se la casella sia stata “hackerata”, ma valutare quali dati personali siano stati accessibili, per quanto tempo, da chi e con quali possibili conseguenze per le persone interessate. È questa analisi che consente di stabilire se ricorrano i presupposti per la notifica al Garante e, nei casi più gravi, per la comunicazione agli interessati.
Una casella utilizzata esclusivamente per comunicazioni organizzative ordinarie presenta un rischio diverso da quella di un responsabile HR contenente documenti dei dipendenti, da un account amministrativo con fatture e coordinate bancarie o dalla posta di un professionista che tratta informazioni particolarmente riservate. Devono essere considerate anche la quantità dei messaggi potenzialmente accessibili, la possibilità di identificare direttamente gli interessati, l’eventuale presenza di allegati, la durata dell’accesso abusivo e le azioni concretamente compiute dall’attaccante.
Se dalla valutazione emerge che è improbabile un rischio per i diritti e le libertà delle persone fisiche, la notifica al Garante non è richiesta dall’art. 33 GDPR. Questo non significa che l’incidente possa essere ignorato: la violazione deve comunque essere documentata in modo da consentire all’autorità di verificare il rispetto della disciplina. La decisione di non notificare deve quindi poggiare su elementi concreti e su una valutazione coerente con le caratteristiche dell’incidente, non sulla semplice assenza di danni già manifestatisi.
Se invece sussiste un rischio per i diritti e le libertà degli interessati, la violazione deve essere notificata al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando il titolare ne è venuto a conoscenza. Quando il termine è già trascorso, l’omissione non dovrebbe essere aggravata da ulteriore inerzia: l’art. 33 GDPR prevede che la notifica effettuata oltre le 72 ore sia corredata dei motivi del ritardo. Le conseguenze della mancata gestione dell’adempimento sono approfondite nell’articolo dedicato al data breach non notificato, alle sanzioni e alle responsabilità.
Un livello ulteriore di valutazione riguarda la comunicazione alle persone coinvolte. L’art. 34 GDPR la richiede quando la violazione è suscettibile di presentare un rischio elevato per i loro diritti e le loro libertà, salvo le eccezioni previste dalla stessa disposizione. In un attacco alla posta aziendale possono assumere particolare rilievo, per esempio, la presenza di documenti di identità, informazioni finanziarie, credenziali, dati sanitari o altre informazioni che possano essere utilizzate per frodi, impersonificazione o ulteriori attacchi mirati.
L’azienda deve conservare una ricostruzione ordinata delle verifiche effettuate, delle misure adottate e delle ragioni che hanno condotto alle decisioni assunte. Questo risponde al principio di accountability e diventa particolarmente rilevante se successivamente il Garante richiede chiarimenti sull’incidente. Anche l’eventuale assenza di notifica deve poter essere spiegata attraverso una valutazione del rischio svolta sulla situazione effettivamente riscontrata.
L’incidente deve servire anche a verificare se le misure tecniche e organizzative fossero adeguate al rischio. La compromissione di una casella non determina automaticamente una violazione dell’art. 32 GDPR imputabile all’azienda: occorre esaminare le circostanze concrete. Possono però assumere rilievo l’assenza di autenticazione multifattore quando appropriata rispetto al rischio, una gestione inadeguata delle credenziali, privilegi eccessivi, carenze nella formazione contro il phishing, mancati controlli sugli accessi o l’assenza di procedure capaci di individuare e gestire tempestivamente gli incidenti.
Per questo la fase successiva al contenimento non dovrebbe limitarsi al cambio della password. Può essere necessario riesaminare configurazioni e autorizzazioni, rafforzare i sistemi di autenticazione, aggiornare le procedure interne, formare nuovamente il personale e verificare se l’incidente abbia interessato altri account o servizi. Quando l’attacco evidenzia lacune più ampie nella gestione dei dati personali, può rendersi opportuno un controllo della compliance aziendale più esteso rispetto alla singola casella compromessa.
Un caso pratico: accesso abusivo alla casella email di un responsabile aziendale
Consideriamo, come esempio realistico e anonimizzato, il caso di un’azienda che rileva alcuni accessi anomali alla casella di posta di un proprio responsabile. L’account contiene corrispondenza con clienti e fornitori, documenti contrattuali e allegati con dati personali. Le credenziali risultano compromesse e dalle prime verifiche non è immediatamente possibile stabilire con certezza quali messaggi siano stati effettivamente consultati dall’attaccante.
L’intervento richiede anzitutto il coordinamento tra le verifiche tecniche e la valutazione privacy. Vengono ricostruiti gli accessi disponibili nei log, il periodo potenziale di compromissione, le regole eventualmente create sull’account e le categorie di informazioni presenti nella posta. L’aspetto che richiede maggiore attenzione è proprio l’incertezza sull’effettiva consultazione dei singoli messaggi: la valutazione non può essere fondata soltanto sui dati dei quali sia dimostrata l’esfiltrazione, ma deve considerare anche l’accessibilità concreta delle informazioni durante l’accesso abusivo.
Sulla base degli elementi raccolti, l’azienda può quindi documentare l’incidente, valutarne il rischio secondo gli artt. 33 e 34 GDPR e assumere le decisioni conseguenti sulla notifica e sull’eventuale comunicazione agli interessati. Contestualmente vengono esaminate le misure di sicurezza che hanno consentito o non hanno impedito la compromissione, così da individuare gli interventi correttivi pertinenti. Il caso mostra perché, davanti a un’email aziendale hackerata, ripristinare l’account è soltanto una parte della gestione dell’incidente: la ricostruzione tecnica deve fornire gli elementi necessari per le decisioni che competono al titolare del trattamento.
Domande frequenti sull’email aziendale hackerata e sul GDPR
Se viene hackerata un’email aziendale bisogna sempre notificare il data breach al Garante?
No. La notifica non è automatica. L’azienda deve valutare la natura della violazione, i dati personali coinvolti, le persone interessate e le possibili conseguenze. Ai sensi dell’art. 33 GDPR, la notifica non è richiesta quando è improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. La valutazione e le ragioni della decisione devono comunque essere documentate.
Le 72 ore decorrono dal momento in cui l’account viene effettivamente bloccato?
No. Il termine previsto dall’art. 33 GDPR è collegato al momento in cui il titolare del trattamento viene a conoscenza della violazione, non al completamento delle attività tecniche di contenimento o dell’indagine informatica. Proprio per questo le verifiche tecniche e la valutazione privacy devono procedere rapidamente e in modo coordinato.
Se non sappiamo quali email abbia letto l’hacker possiamo escludere il data breach?
No. L’assenza di una prova certa che determinati messaggi siano stati letti o esportati non consente, da sola, di escludere la violazione. Devono essere esaminati i log e le altre evidenze disponibili, il periodo di compromissione, i privilegi dell’account e le informazioni alle quali il soggetto non autorizzato poteva concretamente accedere.
È sufficiente cambiare la password dell’email compromessa?
No. Il cambio della password può essere una delle prime misure di contenimento, ma occorre verificare anche le sessioni attive, eventuali regole di inoltro, i sistemi di recupero dell’account, l’autenticazione multifattore, gli accessi anomali e l’eventuale utilizzo delle stesse credenziali su altri servizi. Sul piano GDPR devono inoltre essere ricostruiti e documentati l’incidente, i dati potenzialmente coinvolti, il rischio per gli interessati e le decisioni adottate.
Il DPO deve essere coinvolto quando viene compromessa una casella email aziendale?
Quando l’azienda ha nominato un DPO, il responsabile della protezione dei dati deve essere coinvolto tempestivamente secondo le funzioni attribuitegli dal GDPR. Il DPO può assistere il titolare nella valutazione della violazione e degli adempimenti conseguenti, ferma restando la responsabilità del titolare del trattamento per le decisioni da assumere.
Email aziendale compromessa: richiedi una valutazione del caso
Quando una casella email aziendale viene hackerata, contenere tecnicamente l’attacco non esaurisce gli obblighi dell’azienda. Occorre ricostruire l’accesso abusivo, individuare i dati personali potenzialmente coinvolti, valutare il rischio per gli interessati e stabilire se ricorrano i presupposti per la notifica al Garante o per ulteriori adempimenti previsti dal GDPR.
La decisione dipende dalle caratteristiche concrete dell’incidente e dalle informazioni effettivamente accessibili attraverso l’account compromesso. Lo Studio Legale Calvello assiste le aziende nella gestione giuridica dei data breach, nella valutazione degli obblighi GDPR e nei rapporti con il Garante per la protezione dei dati personali.
Se la vostra azienda ha subito la compromissione di una casella di posta elettronica o di un account aziendale, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale, descrivendo nel modulo quanto accaduto e le verifiche già effettuate.







