fbpx

Titolo

Autem vel eum iriure dolor in hendrerit in vulputate velit esse molestie consequat, vel illum dolore eu feugiat nulla facilisis at vero eros et dolore feugait

Privacy-GDPR

Data breach in azienda: cosa fare nelle prime 72 ore

Articolo a cura di: Redazione - Studio Legale Calvello

Quando un’azienda scopre una violazione dei dati personali, le prime ore sono decisive per ricostruire l’accaduto, contenere l’incidente e stabilire quali adempimenti siano necessari. Un attacco informatico, un accesso abusivo, la perdita di un dispositivo, l’invio di documenti al destinatario sbagliato o la sottrazione di dati da parte di un dipendente possono costituire un data breach, ma non comportano automaticamente gli stessi obblighi.

Il GDPR impone al titolare del trattamento di valutare rapidamente la violazione e, quando ne ricorrono i presupposti, di notificarla al Garante per la protezione dei dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza. Il termine non deve quindi essere utilizzato come tempo di attesa: l’azienda deve attivarsi subito, documentando le verifiche effettuate, le decisioni assunte e le misure adottate.

Data breach aziendale: le prime verifiche da fare appena si scopre la violazione

La prima esigenza è capire che cosa sia realmente accaduto. Ai sensi del GDPR, una violazione dei dati personali può riguardare la riservatezza, l’integrità o la disponibilità dei dati. Non occorre quindi che vi sia necessariamente un furto di informazioni: può esserci un data breach anche quando dati personali vengono distrutti, modificati, resi temporaneamente indisponibili oppure comunicati o resi accessibili a soggetti non autorizzati.

Appena emerge l’incidente, l’azienda dovrebbe attivare la propria procedura interna e coinvolgere senza ritardo le funzioni necessarie in relazione alla natura dell’evento: responsabili IT e sicurezza, referenti privacy, direzione, eventuale ufficio legale e, quando presente, il DPO/RPD. L’obiettivo iniziale è duplice: contenere la violazione senza compromettere le evidenze necessarie per ricostruirla e raccogliere informazioni sufficienti per effettuare la valutazione richiesta dal GDPR.

Occorre individuare, per quanto possibile, il momento in cui l’incidente è iniziato e quello in cui l’azienda ne ha acquisito conoscenza, i sistemi coinvolti, le categorie di dati interessate, il numero approssimativo di persone e di registrazioni coinvolte, gli eventuali destinatari non autorizzati, la possibilità che i dati siano stati copiati o esfiltrati e le misure di sicurezza che li proteggevano. La presenza di cifratura efficace, per esempio, può incidere sulla valutazione del rischio, mentre la compromissione di credenziali, dati finanziari, informazioni sanitarie o altre informazioni particolarmente delicate richiede un esame più rigoroso.

Parallelamente devono essere adottate le misure tecniche e organizzative concretamente possibili per limitare l’incidente: disabilitare credenziali compromesse, revocare sessioni o autorizzazioni, isolare sistemi interessati, correggere configurazioni errate, bloccare accessi abusivi o ripristinare la disponibilità dei dati. La misura corretta dipende dall’incidente; un ransomware, un account di posta compromesso e un documento inviato per errore pongono problemi tecnici e giuridici diversi.

Per situazioni specifiche, abbiamo dedicato approfondimenti alla gestione degli obblighi privacy e GDPR dopo un attacco ransomware, alla compromissione dell’email aziendale e al caso del computer aziendale rubato o smarrito. Questi eventi possono richiedere valutazioni differenti, anche quando hanno origine dallo stesso incidente di sicurezza.

Quando la violazione nasce presso un fornitore che tratta dati per conto dell’azienda, assume rilievo anche il rapporto tra titolare e responsabile del trattamento. Il responsabile deve informare il titolare senza ingiustificato ritardo; è quindi necessario acquisire rapidamente dal fornitore le informazioni utili e verificare anche quanto previsto dal contratto stipulato ai sensi dell’art. 28 GDPR. Il problema è approfondito anche nell’articolo dedicato al caso in cui un fornitore subisce un data breach e l’azienda cliente deve stabilire come intervenire.

Fin dalle prime attività è opportuno conservare una cronologia precisa dell’incidente. Il GDPR richiede infatti al titolare di documentare le violazioni dei dati personali, comprese le circostanze, le conseguenze e i provvedimenti adottati. La documentazione è necessaria anche quando, dopo la valutazione, si conclude che la violazione non debba essere notificata al Garante.

Le 72 ore del GDPR: quando scatta la notifica al Garante Privacy

Uno degli errori più rischiosi consiste nel ritenere che ogni incidente informatico debba essere automaticamente notificato oppure, all’opposto, nell’attendere di conoscere ogni dettaglio prima di valutare la notifica. L’art. 33 GDPR stabilisce un criterio diverso: il titolare deve notificare la violazione all’autorità di controllo, salvo che sia improbabile che essa presenti un rischio per i diritti e le libertà delle persone fisiche.

La valutazione deve quindi riguardare concretamente le possibili conseguenze per gli interessati. Devono essere considerate, tra le altre circostanze, la natura e il volume dei dati, la possibilità di identificare le persone, il numero degli interessati, le caratteristiche dei soggetti coinvolti, le misure di protezione applicate e le conseguenze realisticamente ipotizzabili, come frodi, furto d’identità, perdita di riservatezza, danni economici o reputazionali.

Le 72 ore decorrono dalla conoscenza della violazione, non necessariamente dal momento materiale in cui l’attacco o l’errore si sono verificati. Per questo è importante documentare quando l’organizzazione ha acquisito un grado ragionevole di certezza circa l’esistenza di un incidente di sicurezza che abbia compromesso dati personali. La fase iniziale di verifica non può però trasformarsi in un rinvio ingiustificato della presa in carico dell’evento.

La questione relativa alla soglia di rischio e alla decisione sulla notifica è trattata specificamente nell’approfondimento dedicato a quando notificare un data breach al Garante Privacy.

Se sussistono i presupposti per la notifica ma entro le 72 ore non sono disponibili tutte le informazioni, il GDPR consente di fornirle in fasi successive senza ulteriore ingiustificato ritardo. Non è quindi sempre necessario attendere la conclusione dell’indagine tecnica. La notifica deve indicare, per quanto disponibile, la natura della violazione, le categorie e il numero approssimativo degli interessati e delle registrazioni coinvolte, il contatto del DPO o di altro referente, le probabili conseguenze e le misure adottate o proposte per affrontare l’incidente e attenuarne gli effetti.

Quando la notifica viene effettuata oltre le 72 ore, devono essere indicate le ragioni del ritardo. La mancata notifica, quando invece ricorrevano i presupposti previsti dal GDPR, può esporre l’azienda a contestazioni; abbiamo esaminato separatamente il tema del data breach non notificato e delle possibili sanzioni e responsabilità. La decisione di notificare o di non notificare deve quindi derivare da una valutazione documentata del rischio, non dalla sola gravità tecnica percepita dell’attacco.

Un ulteriore livello di valutazione riguarda l’art. 34 GDPR. Se la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, può essere necessario comunicare il data breach anche agli interessati senza ingiustificato ritardo, salvo che ricorra una delle condizioni previste dalla norma. Notifica al Garante e comunicazione agli interessati sono dunque adempimenti distinti, con presupposti differenti.

Proprio perché nelle prime 72 ore decisioni tecniche, organizzative e giuridiche procedono insieme, l’azienda deve evitare valutazioni isolate. La ricostruzione dell’incidente, la classificazione dei dati coinvolti, le misure di contenimento e la stima delle conseguenze devono convergere in una decisione motivata e documentabile, soprattutto quando il caso si colloca nella zona intermedia in cui il rischio non è immediatamente evidente.

Come gestire il data breach nelle prime 72 ore e documentare le decisioni dell’azienda

Una volta contenuto l’incidente e raccolte le prime informazioni, l’azienda deve trasformare gli elementi tecnici disponibili in una valutazione giuridica documentata. Non basta stabilire che si sia verificato un problema di sicurezza: occorre ricostruire quali dati personali siano stati effettivamente coinvolti, quali persone possano subirne conseguenze e quale probabilità e gravità possano avere tali conseguenze. Da questa analisi dipendono la notifica al Garante, l’eventuale comunicazione agli interessati e le ulteriori misure da adottare.

La gestione deve procedere anche quando l’indagine informatica non è ancora conclusa. Nelle prime ore può accadere, per esempio, che sia certa la compromissione di un sistema ma non sia ancora possibile determinare con precisione se tutti i dati presenti siano stati consultati o esfiltrati. In questi casi è necessario distinguere ciò che è accertato da ciò che è ancora oggetto di verifica, aggiornando progressivamente la valutazione. Quando ricorrono i presupposti per la notifica, la possibilità prevista dall’art. 33 GDPR di fornire informazioni in fasi successive consente di rispettare il termine senza rappresentare come definitive circostanze ancora in corso di accertamento.

Particolare attenzione deve essere riservata alla documentazione delle decisioni. Devono risultare le caratteristiche della violazione, le verifiche compiute, le misure adottate per contenerla, la valutazione del rischio e le ragioni che hanno condotto alla decisione di notificare o non notificare il Garante. Se viene ritenuta necessaria anche la comunicazione agli interessati, deve essere documentata separatamente la valutazione relativa al rischio elevato prevista dall’art. 34 GDPR.

La documentazione dell’incidente consente inoltre di verificare se il data breach abbia fatto emergere carenze organizzative preesistenti. Un accesso effettuato mediante credenziali appartenenti a un ex dipendente, una configurazione errata di un servizio cloud, autorizzazioni eccessivamente ampie o procedure interne non rispettate possono richiedere interventi ulteriori rispetto alla semplice gestione dell’emergenza. In questi casi può essere necessario riesaminare ruoli e autorizzazioni, istruzioni al personale, contratti con i responsabili del trattamento, misure di sicurezza e, quando pertinente, il registro delle attività di trattamento o una DPIA già effettuata.

La stessa logica vale per la formazione del personale. Se l’incidente deriva da phishing, uso improprio delle credenziali, trasmissione errata di documenti o inosservanza delle procedure interne, l’azienda dovrebbe verificare se le istruzioni impartite fossero adeguate e concretamente conosciute dagli autorizzati. L’accountability richiede infatti che le misure organizzative non esistano soltanto sulla carta, ma siano coerenti con i rischi effettivi dei trattamenti svolti.

Quando l’azienda non dispone internamente delle competenze necessarie oppure la violazione presenta profili complessi, può essere opportuno coordinare l’attività tecnica con una valutazione privacy e legale. Il problema non consiste soltanto nell’effettuare materialmente una notifica, ma nel determinare se notificare, quali informazioni comunicare, come rappresentare correttamente i fatti e quali ulteriori obblighi derivino dall’incidente. Per le aziende che devono individuare rapidamente il professionista da coinvolgere abbiamo approfondito anche a chi rivolgersi quando si verifica un data breach e il ruolo dell’avvocato nell’assistenza urgente all’azienda dopo una violazione dei dati.

Un caso pratico: attacco informatico e verifica dell’obbligo di notifica entro 72 ore

Consideriamo, a titolo esemplificativo e in forma anonimizzata, il caso di un’azienda che rilevi accessi anomali a un account utilizzato per gestire informazioni relative a clienti e referenti commerciali. Dopo il blocco delle credenziali e le prime verifiche tecniche emerge che un soggetto non autorizzato potrebbe avere avuto accesso alla casella e ad alcuni documenti contenenti dati personali. L’azienda non è inizialmente in grado di stabilire con certezza quali file siano stati consultati né se siano stati copiati all’esterno.

La gestione richiede in questo caso di procedere contemporaneamente su più aspetti: ricostruire il periodo di compromissione attraverso i log disponibili, individuare le categorie di dati presenti, verificare le persone potenzialmente coinvolte, adottare le misure necessarie per impedire ulteriori accessi e valutare il rischio per gli interessati. L’elemento che richiede maggiore attenzione è evitare che l’incertezza tecnica iniziale determini un’attesa incompatibile con il termine previsto dall’art. 33 GDPR. Le informazioni accertate vengono quindi distinte da quelle ancora in corso di verifica e utilizzate per assumere e documentare la decisione sulla notifica, prevedendo eventuali integrazioni successive se necessarie.

Terminata la fase più urgente, l’incidente viene riesaminato anche sotto il profilo organizzativo per verificare le modalità con cui l’account è stato compromesso, l’adeguatezza delle autorizzazioni, delle credenziali e delle procedure interne e l’eventuale necessità di aggiornare le misure adottate. Il caso mostra perché la gestione delle prime 72 ore non possa ridursi al solo invio di una comunicazione al Garante: occorre coordinare contenimento, ricostruzione dell’incidente, valutazione del rischio e documentazione delle decisioni assunte.

FAQ sul data breach aziendale e sulle prime 72 ore

Le 72 ore per notificare il data breach comprendono sabato, domenica e giorni festivi?

Sì. L’art. 33 GDPR indica un termine di 72 ore dal momento in cui il titolare viene a conoscenza della violazione e non prevede una sospensione per il fine settimana o per i giorni festivi. Per questo un incidente scoperto il venerdì sera o durante un periodo di chiusura aziendale deve essere preso in carico senza attendere la normale ripresa dell’attività.

Se entro 72 ore non conosciamo ancora tutti i dettagli dobbiamo aspettare prima di notificare?

No, se dalla valutazione effettuata risultano già integrati i presupposti per la notifica. L’art. 33 GDPR consente, quando non sia possibile fornire contestualmente tutte le informazioni, di trasmetterle in fasi successive senza ulteriore ingiustificato ritardo. L’azienda deve distinguere le circostanze accertate da quelle ancora oggetto di indagine e aggiornare le informazioni quando diventano disponibili.

Ogni attacco informatico deve essere notificato al Garante Privacy?

No. Un incidente di sicurezza informatica e una violazione dei dati personali non sono necessariamente la stessa cosa e, anche in presenza di un data breach, la notifica non è automatica. Il titolare deve valutare il rischio per i diritti e le libertà delle persone fisiche. La notifica al Garante non è richiesta quando sia improbabile che la violazione presenti tale rischio. La decisione e le ragioni sulle quali si fonda devono comunque essere adeguatamente documentate.

Dopo la notifica al Garante dobbiamo sempre avvisare anche clienti o dipendenti?

No. La comunicazione agli interessati prevista dall’art. 34 GDPR segue un presupposto diverso dalla notifica all’autorità di controllo: è richiesta quando la violazione è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, salvo che ricorra una delle condizioni previste dalla stessa disposizione che consentono di non effettuare la comunicazione. Occorre quindi svolgere una valutazione specifica anche su questo aspetto.

Cosa succede se l’azienda si accorge del data breach quando sono già trascorse più di 72 ore?

Il superamento delle 72 ore non elimina l’eventuale obbligo di notifica. Se ne ricorrono i presupposti, l’azienda deve procedere senza ulteriore ingiustificato ritardo e indicare le ragioni del ritardo. È quindi opportuno ricostruire con precisione quando il titolare abbia effettivamente acquisito conoscenza della violazione e documentare le circostanze che hanno determinato il ritardo. Il tema è approfondito nell’articolo dedicato al data breach non notificato, alle sanzioni e alle responsabilità dell’azienda.

Data breach in corso: richiedi una valutazione sulla situazione della tua azienda

Se la vostra azienda ha subito un data breach, un attacco informatico, una perdita di dati o un accesso non autorizzato, le decisioni da assumere nelle prime 72 ore dipendono dalle caratteristiche concrete della violazione. Occorre verificare i dati coinvolti, il rischio per gli interessati, l’eventuale obbligo di notifica al Garante, la necessità di comunicare la violazione alle persone coinvolte e la documentazione da predisporre.

Lo Studio Legale Calvello assiste le aziende nella valutazione e nella gestione giuridica delle violazioni dei dati personali, anche nei rapporti con il Garante per la protezione dei dati personali. Potete richiedere una valutazione in merito al GDPR e alla privacy aziendale descrivendo nel modulo quanto accaduto e le informazioni già disponibili sull’incidente.

Condividi l'articolo su:

    3228 richieste gestite

    Richiedi una valutazione

    Gli avvocati dello Studio Legale Calvello esamineranno attentamente la Vostra richiesta e riceverete a breve una prima valutazione sulla possibilità di assistenza e sulle modalità della consulenza.

    Nome Cognome

    Ruolo in azienda

    Nome azienda / organizzazione

    Città

    Email

    La Vostra esigenza

    Iscriviti a LEGALNEWS (newsletter no marketing)