TL;DR per il DPO
Due sanzioni distinte per la stessa vicenda: 250.000 euro per le misure di sicurezza inadeguate e 27.500 euro per aver notificato in ritardo. La seconda cifra e' quella che merita attenzione: il ritardo nella notifica e' un illecito autonomo, che si paga anche quando il titolare ha gia' pagato per la falla che lo ha causato.
Il meccanismo dell'attacco
Non c'e' stata alcuna intrusione informatica. Gli aggressori disponevano gia' di alcune informazioni sui clienti - il tipo di dato che circola dopo qualunque violazione altrui, o che si ricava dai social - e le hanno usate per superare la verifica d'identita' telefonica del contact center Open24. Una volta autenticati come il cliente, hanno ottenuto accesso ai conti e modificato i dati anagrafici e di contatto associati. Alcuni clienti hanno perso denaro.
Dove sta il punto debole
La verifica d'identita' basata su informazioni che l'interessato conosce - data di nascita, indirizzo, ultime cifre di un documento, importo dell'ultima operazione - non e' un fattore di autenticazione: e' un fattore di conoscenza replicabile da chiunque abbia gli stessi dati. Se il contact center di un tuo cliente puo' cambiare l'e-mail o il numero di telefono associato a un conto solo con quelle informazioni, la falla non e' del software: e' della procedura.
I due capi di sanzione
- 250.000 euro per le carenze legate alla sicurezza dei conti: misure tecniche e organizzative non adeguate al rischio (art. 32 GDPR). Il rischio di account takeover telefonico e' noto nel settore bancario da anni.
- 27.500 euro per il ritardo nella notifica delle violazioni all'autorita' (art. 33 GDPR). Le prime violazioni erano state notificate nel maggio 2022, ma non entro i tempi dovuti.
- In aggiunta, una reprimenda formale ai sensi dell'art. 58 par. 2 lett. b.
Perche' il secondo importo conta piu' del primo
Sulle misure di sicurezza si discute: adeguatezza, stato dell'arte, costi di attuazione sono nozioni relative, e il titolare ha spazio di difesa. Sul termine delle 72 ore no: o la notifica e' arrivata entro il termine, o non e' arrivata. E' un illecito che si accerta con un calendario, non con una perizia. Per questo, nella pratica di uno studio che segue piu' clienti, il presidio del termine e' l'investimento con il miglior rapporto fra costo e rischio evitato.
Il punto sottile e' che le 72 ore decorrono dal momento in cui il titolare viene a conoscenza della violazione, e in vicende come questa la conoscenza si forma per accumulo: prima una segnalazione isolata di un cliente, poi un'altra, poi il sospetto che ci sia uno schema. Il momento in cui quel sospetto diventa 'conoscenza' e' una valutazione che va scritta quando la si fa, non ricostruita mesi dopo davanti all'autorita'.
Cosa fare adesso, in pratica
1) Per ogni cliente con un canale telefonico verso i clienti finali, chiedi la procedura di verifica d'identita' e prova a passarla con le informazioni che troveresti in una fuga di dati. 2) Verifica se il cambio di e-mail o di numero di telefono richiede un secondo canale di conferma: e' il singolo controllo che spezza la catena dell'account takeover. 3) Nel registro delle violazioni, per ogni evento annota la data e l'ora in cui il titolare ha avuto conoscenza e chi lo ha stabilito: e' quel campo a determinare se la notifica e' tempestiva. 4) Se piu' segnalazioni simili arrivano nell'arco di settimane, valuta se costituiscono un'unica violazione continuata: e' una decisione da motivare per iscritto in entrambi i sensi.
Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis