TL;DR per il DPO
L'anello debole non era un firewall: erano due persone al banco di un punto vendita, convinte al telefono da qualcuno che si spacciava per assistenza tecnica. Il Garante ha contestato gli artt. 5.1.f e 32.1.b, rilevando carenze nella protezione di credenziali e certificati digitali. Sanzione: 1.715.600 euro.
I tre punti che contano
- La sicurezza dell'art. 32 non e' solo tecnologia: comprende le misure organizzative, e la formazione del personale e' una di queste. Un attacco di ingegneria sociale riuscito e' anche un problema di istruzioni impartite a chi opera, ai sensi dell'art. 29.
- Chi ha accesso ai sistemi non e' solo il reparto IT: sono anche gli addetti dei punti vendita, spesso di soggetti terzi. Vanno formati, autorizzati per iscritto e dotati di una procedura chiara su come verificare l'identita' di chi chiede accesso da remoto.
- La gestione di credenziali e certificati digitali e' il punto tecnico contestato. Autenticazione a piu' fattori, credenziali personali e non condivise, revoca tempestiva: sono le misure che, se documentate, si difendono; se assenti, si pagano.
Cosa fare adesso, in pratica
1) Chiedi ai clienti chi puo' accedere ai sistemi che contengono dati dei loro clienti, comprese sedi periferiche, negozi, agenti e fornitori: quasi sempre l'elenco e' piu' lungo di quanto immaginano; 2) verifica che esista una procedura scritta per l'accesso da remoto e per la verifica dell'identita' di chi lo richiede; 3) pianifica una sessione di formazione specifica sull'ingegneria sociale, con esempi reali, e conserva l'attestato: e' la prova che l'art. 32 e' stato preso sul serio; 4) controlla autenticazione a piu' fattori e gestione delle credenziali; 5) se il cliente ha punti vendita in affidamento a terzi, verifica gli accordi art. 28 e le istruzioni impartite.
Perche' conta per i tuoi clienti
Questo provvedimento e' l'argomento migliore per convincere un cliente a fare formazione sul serio. Non parla di ipotesi teoriche: una telefonata ben congegnata ha aperto la porta ai dati di 365mila persone. Nelle PMI la reazione tipica e' 'da noi non succede, siamo piccoli': la risposta e' che l'ingegneria sociale funziona meglio proprio dove non ci si aspetta di essere un bersaglio.
Fonte ufficiale:Garante per la protezione dei dati personali - provvedimento n. 348 del 14 maggio 2026 (doc. web n. 10263796), reso noto con la newsletter n. 549 del 16 luglio 2026Stai cercando un gestionale per il tuo lavoro di DPO?
DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.
Inizia gratis