fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Attacco ransomware in azienda: quali obblighi privacy e GDPR scattano

Articolo a cura di: Redazione - Studio Legale Calvello

Un attacco ransomware non è soltanto un problema informatico. Quando vengono compromessi sistemi che contengono dati personali di dipendenti, clienti, fornitori o altri interessati, l’azienda deve verificare immediatamente se l’incidente costituisce una violazione di dati personali ai sensi del GDPR e quali adempimenti ne conseguono. La cifratura dei file, l’indisponibilità dei sistemi, l’eventuale sottrazione dei dati e la minaccia di pubblicarli possono infatti incidere sulla disponibilità, sull’integrità e sulla riservatezza delle informazioni trattate.

La gestione deve procedere su due piani coordinati: contenere e ricostruire tecnicamente l’attacco e, nello stesso tempo, raccogliere gli elementi necessari per assumere le decisioni previste dalla normativa privacy. Non ogni ransomware comporta automaticamente gli stessi obblighi, ma attendere la conclusione completa delle verifiche informatiche prima di affrontare il profilo GDPR può essere un errore, soprattutto quando devono essere rispettati termini che decorrono dalla conoscenza della violazione.

Quando un attacco ransomware diventa un data breach ai sensi del GDPR

Per comprendere gli obblighi dell’azienda occorre anzitutto stabilire che cosa sia realmente accaduto ai dati personali. Il GDPR considera violazione dei dati personali una violazione di sicurezza che comporta, accidentalmente o illecitamente, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati. Un ransomware può quindi integrare un data breach anche quando non sia ancora dimostrata un’esfiltrazione dei dati verso l’esterno.

È un punto particolarmente importante perché, nell’esperienza aziendale, l’incidente viene talvolta interpretato inizialmente come una semplice indisponibilità dei server. Se il malware cifra file contenenti dati personali rendendoli inaccessibili, può essere già compromessa la disponibilità dei dati. Se l’attaccante acquisisce documenti o database, entra in gioco anche la riservatezza. Se altera informazioni o file, può risultare compromessa l’integrità. Nei ransomware accompagnati da esfiltrazione e minaccia di pubblicazione, i diversi profili possono presentarsi contemporaneamente.

La prima verifica deve quindi ricostruire i sistemi coinvolti, le banche dati raggiunte dall’attaccante, le categorie di dati presenti, gli interessati potenzialmente coinvolti, il periodo della compromissione e ciò che risulta dai log e dalle analisi tecniche. Occorre distinguere ciò che è stato accertato da ciò che è ancora soltanto possibile: l’assenza iniziale di prove di esfiltrazione, ad esempio, non equivale necessariamente alla prova che nessun dato sia uscito dall’infrastruttura.

Anche il ripristino dei sistemi da un backup non chiude automaticamente la questione privacy. Recuperare i file può risolvere il problema operativo della disponibilità, ma resta da accertare se, durante l’attacco, vi siano stati accessi non autorizzati, copie dei dati, movimenti laterali nella rete o altre compromissioni. Per questo la valutazione giuridica deve essere alimentata dalle risultanze dell’incident response e dell’eventuale analisi forense, senza confondere il ritorno all’operatività con la conclusione dell’accertamento sul data breach.

Quando l’incidente coinvolge un fornitore che tratta dati per conto dell’azienda, devono essere verificati anche i ruoli privacy e il contratto stipulato ai sensi dell’art. 28 GDPR. Il responsabile del trattamento che viene a conoscenza di una violazione deve informare il titolare senza ingiustificato ritardo. L’azienda cliente deve quindi poter ricevere dal fornitore informazioni sufficienti per effettuare le proprie valutazioni, senza limitarsi alla generica comunicazione che “i sistemi sono stati ripristinati”. Sul rapporto tra incidente del fornitore e obblighi dell’azienda abbiamo dedicato uno specifico approfondimento a cosa deve fare l’azienda quando un fornitore subisce un data breach.

Dalla scoperta del ransomware alla valutazione degli obblighi previsti dal GDPR

Una volta rilevato l’attacco, l’azienda deve organizzare rapidamente le informazioni disponibili. L’art. 33 GDPR prevede che, quando una violazione di dati personali può presentare un rischio per i diritti e le libertà delle persone fisiche, il titolare notifichi la violazione all’autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza. La notifica non è invece richiesta quando sia improbabile che la violazione presenti tale rischio. La decisione, quindi, non può dipendere dalla sola circostanza che l’attacco sia stato definito “ransomware”: richiede una valutazione concreta dell’incidente.

Devono essere considerate, tra l’altro, la natura e la quantità dei dati coinvolti, le categorie degli interessati, la possibilità di identificarli, le conseguenze realisticamente prevedibili e le misure che possono ridurre il rischio. Un ransomware che renda temporaneamente indisponibili dati recuperabili in condizioni di sicurezza presenta una situazione diversa da un attacco nel quale siano stati sottratti documenti di identità, dati finanziari, credenziali, informazioni relative ai dipendenti o categorie particolari di dati. Anche l’esposizione dei dati sul dark web o la minaccia documentata di pubblicazione incidono sulla valutazione.

Le 72 ore non devono essere interpretate come un periodo nel quale attendere passivamente che tutte le verifiche tecniche siano terminate. Nei ransomware complessi alcune informazioni possono emergere progressivamente. Il GDPR consente, quando non sia possibile fornire tutte le informazioni contemporaneamente, di comunicarle all’autorità in fasi successive senza ulteriore ingiustificato ritardo. Diventa quindi essenziale stabilire quando l’organizzazione abbia acquisito un grado di conoscenza sufficiente della violazione e documentare l’evoluzione degli accertamenti. Per l’esame specifico dei criteri di notifica rinviamo al nostro approfondimento su quando notificare un data breach al Garante Privacy.

Quando dalla valutazione emerge un rischio elevato per i diritti e le libertà delle persone fisiche, deve essere esaminato anche l’art. 34 GDPR, che disciplina la comunicazione della violazione agli interessati. Notifica al Garante e comunicazione agli interessati sono adempimenti distinti e hanno presupposti differenti: non è quindi corretto ritenere che ogni notifica all’Autorità comporti automaticamente l’obbligo di informare tutti i soggetti coinvolti.

Qualunque sia l’esito della valutazione sulla notifica, la violazione deve essere documentata secondo quanto previsto dall’art. 33, paragrafo 5, GDPR, indicando le circostanze dell’incidente, le sue conseguenze e i provvedimenti adottati per porvi rimedio. Questo passaggio assume particolare rilievo quando l’azienda decide che la notifica non è necessaria: la decisione deve poter essere ricostruita sulla base degli elementi concretamente disponibili e della valutazione effettuata, non risultare da una scelta informale rimasta priva di documentazione.

Se è stato nominato un DPO, il responsabile della protezione dei dati deve essere coinvolto tempestivamente per le funzioni che gli attribuisce il GDPR, mantenendo distinta la sua attività di consulenza e sorveglianza dalle responsabilità decisionali che restano in capo al titolare del trattamento. Sul piano operativo è spesso necessario coordinare direzione aziendale, responsabili IT, eventuali fornitori di cybersecurity, DPO e assistenza legale, perché una scelta compiuta nelle prime fasi dell’incidente può avere conseguenze anche nelle successive interlocuzioni con il Garante.

Notifica al Garante, comunicazione agli interessati e responsabilità dell’azienda

La gestione del ransomware non termina con la valutazione iniziale del data breach. L’azienda deve assumere e documentare le decisioni conseguenti, verificando anzitutto se ricorrono i presupposti per la notifica al Garante per la protezione dei dati personali. Quando la violazione può presentare un rischio per i diritti e le libertà delle persone fisiche, l’art. 33 GDPR prevede la notifica senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione. Se la notifica viene effettuata oltre tale termine, il ritardo deve essere motivato.

La valutazione non può essere ridotta alla domanda se i dati siano stati materialmente “rubati”. Un ransomware può compromettere la disponibilità dei dati anche attraverso la sola cifratura e può presentare caratteristiche molto diverse a seconda dei sistemi colpiti, delle possibilità di ripristino, delle categorie di informazioni coinvolte e delle conseguenze per gli interessati. Se vi è stata anche esfiltrazione, devono essere considerate le possibilità di utilizzo illecito, diffusione o pubblicazione delle informazioni sottratte. Per un esame specifico dei termini e delle conseguenze dell’omissione abbiamo approfondito il tema nell’articolo dedicato al data breach non notificato, alle sanzioni e alle responsabilità.

Un ulteriore passaggio riguarda l’eventuale comunicazione agli interessati. Ai sensi dell’art. 34 GDPR, quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, il titolare deve comunicarla agli interessati senza ingiustificato ritardo, salvo che ricorra una delle condizioni previste dalla norma. La comunicazione deve descrivere con un linguaggio chiaro la natura della violazione e fornire le informazioni richieste dal GDPR. In presenza di un ransomware che abbia coinvolto dati di dipendenti, clienti o altri soggetti, occorre quindi valutare separatamente il presupposto della notifica all’Autorità e quello della comunicazione alle persone coinvolte.

Parallelamente devono essere esaminate le misure tecniche e organizzative esistenti prima dell’incidente e quelle adottate successivamente. L’art. 32 GDPR richiede un livello di sicurezza adeguato al rischio e richiama, tra gli elementi da considerare, la capacità di assicurare su base permanente riservatezza, integrità, disponibilità e resilienza dei sistemi e dei servizi di trattamento, nonché la capacità di ripristinare tempestivamente disponibilità e accesso ai dati in caso di incidente fisico o tecnico. La verifica successiva a un ransomware può quindi riguardare, in relazione alla situazione concreta, gestione delle credenziali e degli accessi, aggiornamento dei sistemi, backup, capacità di ripristino, procedure interne, gestione dei fornitori e formazione del personale.

Il fatto che l’azienda sia vittima di un attacco criminale non determina di per sé una violazione del GDPR, così come l’esistenza di un ransomware non comporta automaticamente una sanzione. In caso di successivi accertamenti assumono rilievo le circostanze concrete dell’incidente, le misure adottate in precedenza, la capacità dell’organizzazione di dimostrare le proprie valutazioni e il modo in cui la violazione è stata gestita. Diventa quindi importante conservare una traccia coerente delle decisioni assunte, delle informazioni progressivamente acquisite e delle misure correttive adottate.

Quando l’attacco evidenzia carenze più ampie nell’organizzazione privacy, può essere necessario verificare anche procedure di gestione dei data breach, rapporti con i responsabili del trattamento, istruzioni agli autorizzati, registro delle attività di trattamento e altri elementi direttamente interessati dall’incidente. L’obiettivo non è ricostruire formalmente la documentazione dopo l’evento, ma verificare quali carenze abbiano effettivamente inciso sulla violazione e quali interventi siano necessari per ridurre il rischio che una situazione analoga si ripeta.

Un caso aziendale: ransomware, sistemi bloccati e verifiche sui dati compromessi

In un caso aziendale anonimizzato, l’impresa si è trovata con una parte dei sistemi informatici resa indisponibile da un ransomware e con informazioni inizialmente incomplete sull’effettiva estensione dell’attacco. Il problema non consisteva soltanto nel ripristino dell’operatività: occorreva comprendere se l’attaccante avesse avuto accesso a dati personali, quali archivi fossero stati coinvolti e quali obblighi GDPR dovessero essere valutati.

L’attività è stata quindi organizzata coordinando gli elementi provenienti dalle verifiche tecniche con quelli necessari alla valutazione privacy. Particolare attenzione è stata dedicata alla distinzione tra dati effettivamente compromessi, dati potenzialmente accessibili e informazioni per le quali non erano ancora disponibili elementi sufficienti. Su questa base è stato possibile ricostruire progressivamente l’incidente, documentare le valutazioni effettuate e individuare gli adempimenti da esaminare in relazione al rischio per gli interessati.

Il caso mostra perché, durante un attacco ransomware, la gestione tecnica e quella giuridica non dovrebbero procedere separatamente. Le informazioni raccolte nelle prime ore possono incidere sulla qualificazione del data breach, sulla valutazione della notifica, sull’eventuale comunicazione agli interessati e sulla documentazione che l’azienda dovrà essere in grado di produrre successivamente. Quando l’incidente è ancora in corso o i suoi confini non sono chiari, può quindi essere opportuno affiancare tempestivamente alle attività informatiche una valutazione specifica degli obblighi privacy e GDPR.

Domande frequenti sugli obblighi GDPR dopo un attacco ransomware

Un attacco ransomware deve essere sempre notificato al Garante Privacy?
No. La notifica prevista dall’art. 33 GDPR è necessaria quando la violazione dei dati personali può presentare un rischio per i diritti e le libertà delle persone fisiche. L’azienda deve quindi valutare concretamente l’incidente, considerando i dati coinvolti, le conseguenze possibili, gli interessati e le misure di sicurezza applicate. Se è improbabile che la violazione presenti tale rischio, la notifica non è richiesta, fermo restando l’obbligo di documentare la violazione e le valutazioni effettuate.

Se il ransomware ha soltanto cifrato i dati senza sottrarli, può esserci comunque un data breach?
Sì. Il concetto di violazione dei dati personali non riguarda soltanto la divulgazione o l’accesso non autorizzato. Anche la perdita di disponibilità dei dati può integrare un data breach. Occorre quindi verificare l’effettiva portata dell’indisponibilità, la possibilità e i tempi di ripristino, le caratteristiche dei dati interessati e le conseguenze che l’incidente può produrre sulle persone fisiche.

Le 72 ore decorrono dal momento in cui l’azienda riceve la richiesta di riscatto?
Non necessariamente. Ai fini dell’art. 33 GDPR rileva il momento in cui il titolare può considerarsi venuto a conoscenza della violazione di dati personali. Nei ransomware complessi la determinazione di questo momento richiede particolare attenzione, perché la scoperta di un’anomalia informatica, l’individuazione del ransomware e l’acquisizione di elementi sufficienti per accertare una violazione di dati personali possono non coincidere temporalmente. Per la gestione operativa dell’emergenza abbiamo dedicato uno specifico approfondimento al data breach in azienda e a cosa fare nelle prime 72 ore.

Se non è ancora chiaro quali dati siano stati sottratti, l’azienda può aspettare la conclusione dell’analisi informatica?
Non è corretto assumere automaticamente che si possa attendere la conclusione di tutte le verifiche. Quando ricorrono i presupposti della notifica, il GDPR consente di fornire le informazioni in fasi successive se non è possibile comunicarle contemporaneamente. L’azienda deve quindi acquisire tempestivamente le informazioni disponibili, aggiornarle con l’avanzamento delle indagini e valutare gli obblighi senza ritardi ingiustificati.

Dopo un ransomware è opportuno coinvolgere un avvocato privacy o il DPO?
Quando l’attacco interessa dati personali, soprattutto se l’estensione della compromissione non è ancora definita, può essere opportuno affiancare alle attività tecniche una valutazione giuridica tempestiva. Se l’azienda ha nominato un DPO, questo deve essere coinvolto per le funzioni di consulenza e sorveglianza attribuitegli dal GDPR. L’assistenza legale può riguardare la qualificazione dell’incidente, gli obblighi di notifica e comunicazione, la documentazione delle decisioni e gli eventuali rapporti con il Garante.

Assistenza privacy e GDPR per un’azienda colpita da ransomware

Quando un ransomware coinvolge sistemi contenenti dati personali, le decisioni privacy devono essere assunte sulla base delle caratteristiche effettive dell’attacco. Tipologia dei dati compromessi, eventuale esfiltrazione, disponibilità dei backup, conseguenze per gli interessati, ruolo dei fornitori e stato delle verifiche tecniche possono modificare gli obblighi dell’azienda e le modalità con cui documentare l’incidente.

Lo Studio Legale Calvello assiste le aziende nella valutazione giuridica dei data breach, nella verifica degli obblighi previsti dagli artt. 33 e 34 GDPR, nella gestione delle comunicazioni con il Garante per la protezione dei dati personali e nell’esame delle misure organizzative e della documentazione privacy interessate dall’incidente.

Se la vostra azienda ha subito un attacco ransomware o deve valutare le conseguenze privacy di un incidente informatico, potete richiedere una valutazione in merito al GDPR e alla privacy aziendale, descrivendo attraverso il modulo la situazione verificatasi e gli accertamenti già effettuati.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)