CONSIGLIO UE - ADOTTATE NUOVE NORME PER RAFFORZARE LE CAPACITÀ DI CYBERSECURITY IN EUROPA

SANZIONE DEL GARANTE PER DATA BREACH

Le banche devono adottare tutte le necessarie misure tecnico-organizzative e di sicurezza per evitare che i dati dei propri clienti possano essere sottratti illecitamente. Lo ha affermato il Garante per la privacy nel sanzionare UniCredit banca per una violazione di dati personali (data breach) avvenuta nel 2018, che ha coinvolto migliaia di clienti ed ex clienti.

Dalle verifiche effettuate dall’Autorità – a seguito della ricezione della notifica di data breach da parte della banca – è emerso che la violazione era avvenuta a causa di un attacco informatico massivo, perpetrato da cybercriminali, al portale di mobile banking. L’attacco aveva causato l’acquisizione illecita del nome, cognome, codice fiscale e codice identificativo di circa 778mila clienti ed ex clienti e, per oltre 6.800 dei clienti “attaccati”, aveva comportato anche l’individuazione del PIN di accesso al portale. I dati erano resi disponibili nella risposta HTTP fornita dai sistemi della banca al browser di chiunque provasse ad accedere, anche senza riuscirvi, al portale di mobile banking.

Nel corso della complessa attività istruttoria, il Garante ha rilevato diverse violazioni della normativa privacy. In particolare, l’Autorità ha accertato che la banca non aveva adottato misure tecniche e di sicurezza in grado di contrastare efficacemente eventuali attacchi informatici e di impedire ai propri clienti di utilizzare PIN deboli (come ad es. quelli composti da sequenze di numeri o coincidenti con la data di nascita). Nel definire l’importo della sanzione a 2 milioni e 800 mila euro, il Garante ha considerato l’elevato numero dei soggetti coinvolti dalla violazione dei dati personali, la gravità della stessa e la capacità economica della banca. Sono invece state considerate attenuanti la tempestiva adozione di misure correttive, le iniziative di informazione e supporto poste in essere nei confronti della clientela e la circostanza che la violazione non ha riguardato i dati bancari.

ACCEDI ALLA SANZIONE DEL GARANTE

Dicembre 2024

lunedìmartedìmercoledìgiovedìvenerdìsabatodomenica
25 Novembre 2024
26 Novembre 2024
27 Novembre 2024
28 Novembre 2024
29 Novembre 2024
30 Novembre 2024
1 Dicembre 2024
2 Dicembre 2024
3 Dicembre 2024
4 Dicembre 2024
5 Dicembre 2024
6 Dicembre 2024
7 Dicembre 2024
8 Dicembre 2024
9 Dicembre 2024
10 Dicembre 2024
11 Dicembre 2024
12 Dicembre 2024
13 Dicembre 2024
14 Dicembre 2024
15 Dicembre 2024
16 Dicembre 2024
17 Dicembre 2024
18 Dicembre 2024
19 Dicembre 2024
20 Dicembre 2024
21 Dicembre 2024
22 Dicembre 2024
23 Dicembre 2024
24 Dicembre 2024
25 Dicembre 2024
26 Dicembre 2024
27 Dicembre 2024
28 Dicembre 2024
29 Dicembre 2024
30 Dicembre 2024
31 Dicembre 2024
1 Gennaio 2025
2 Gennaio 2025
3 Gennaio 2025
4 Gennaio 2025
5 Gennaio 2025