Le tue preferenze sui cookie

Provv. Garante 10/06/2021 · art. 7 GDPR

Usiamo cookie tecnici essenziali per far funzionare la piattaforma (login, sicurezza, sessioni). Vorremmo usare anche cookie analitici per capire come migliorarla.

Puoi accettare tutto, rifiutare tutto, oppure scegliere quali categorie attivare.Il tuo consenso è valido 6 mesi e puoi revocarlo in ogni momento dal footer.

Trovi tutto nella nostra informativa privacy.

Tutte le news
Sanzione 26 luglio 2026 4 min

Wind Tre, 1,7 milioni: la violazione e' iniziata con una telefonata

Finti tecnici dell'assistenza hanno convinto gli operatori di due punti vendita a dare accesso ai sistemi. Esfiltrati i dati di oltre 365mila clienti, con IBAN e carte per 41.359

TL;DR per il DPO

L'anello debole non era un firewall: erano due persone al banco di un punto vendita, convinte al telefono da qualcuno che si spacciava per assistenza tecnica. Il Garante ha contestato gli artt. 5.1.f e 32.1.b, rilevando carenze nella protezione di credenziali e certificati digitali. Sanzione: 1.715.600 euro.

I tre punti che contano

  • La sicurezza dell'art. 32 non e' solo tecnologia: comprende le misure organizzative, e la formazione del personale e' una di queste. Un attacco di ingegneria sociale riuscito e' anche un problema di istruzioni impartite a chi opera, ai sensi dell'art. 29.
  • Chi ha accesso ai sistemi non e' solo il reparto IT: sono anche gli addetti dei punti vendita, spesso di soggetti terzi. Vanno formati, autorizzati per iscritto e dotati di una procedura chiara su come verificare l'identita' di chi chiede accesso da remoto.
  • La gestione di credenziali e certificati digitali e' il punto tecnico contestato. Autenticazione a piu' fattori, credenziali personali e non condivise, revoca tempestiva: sono le misure che, se documentate, si difendono; se assenti, si pagano.

Cosa fare adesso, in pratica

1) Chiedi ai clienti chi puo' accedere ai sistemi che contengono dati dei loro clienti, comprese sedi periferiche, negozi, agenti e fornitori: quasi sempre l'elenco e' piu' lungo di quanto immaginano; 2) verifica che esista una procedura scritta per l'accesso da remoto e per la verifica dell'identita' di chi lo richiede; 3) pianifica una sessione di formazione specifica sull'ingegneria sociale, con esempi reali, e conserva l'attestato: e' la prova che l'art. 32 e' stato preso sul serio; 4) controlla autenticazione a piu' fattori e gestione delle credenziali; 5) se il cliente ha punti vendita in affidamento a terzi, verifica gli accordi art. 28 e le istruzioni impartite.

Perche' conta per i tuoi clienti

Questo provvedimento e' l'argomento migliore per convincere un cliente a fare formazione sul serio. Non parla di ipotesi teoriche: una telefonata ben congegnata ha aperto la porta ai dati di 365mila persone. Nelle PMI la reazione tipica e' 'da noi non succede, siamo piccoli': la risposta e' che l'ingegneria sociale funziona meglio proprio dove non ci si aspetta di essere un bersaglio.

Fonte ufficiale:Garante per la protezione dei dati personali - provvedimento n. 348 del 14 maggio 2026 (doc. web n. 10263796), reso noto con la newsletter n. 549 del 16 luglio 2026

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis