Caso Sogei: qualcuno si è accorto del data breach?

Sogei, azienda italiana che opera nel settore dell’ICT e controllata al 100% dal Ministero dell’economia e delle finanze, realizza servizi informatici al fine di gestire la complessità del sistema pubblico, come, ad esempio, il Sistema informativo della fiscalità e l’automazione dei processi operativi e gestionali del Ministero, Corte dei conti, Agenzie fiscali e altre pubbliche amministrazioni.

Eppure, molti italiani si sono accorti della sua esistenza solo qualche giorno fa, quando ha subito un down delle sue reti, provocando molti disservizi per alcune ore.

La causa del (vero) problema

La causa degli innumerevoli disservizi, dal blocco di alcuni siti istituzionali irraggiungibili alla mancata erogazione di servizi essenziali quali ricette elettroniche green pass, è stata riscontrata in un calo di tensione a Roma (zona Cecchignola).

Tuttavia, il problema fondamentale su cui gli autori soffermano l’attenzione è un altro: Sogei segue i criteri minimi di sicurezza garantendo piani di disaster recovery e-business continuity?

È stato un Data Breach

Secondo quanto affermato da Sogei, non si è trattato di un attacco hacker e i dati non sono stati rubati, né alterati o distrutti. Eppure, è bene ricordare che l’interruzione di un servizio comporta un’indisponibilità nel trattamento di dati personali e, dunque, un gravissimo caso di data breach che ha riguardato trattamenti di dati su larga scala.

L’avv. Andrea Lisi e la Dott.ssa Francesca Cafiero colgono l’occasione per riflettere sull’effettivo rispetto dei criteri di sicurezza delle Pubbliche amministrazioni conformemente alla normativa in materia sulle pagine di Agendadigitale.eu.

Prevenzione e Gestione dei Data Breach

Corso in e-learning di Digital&Law Academy

Il corso intende fornire gli elementi principali ai fini della corretta gestione di un data breach, soffermandosi, inoltre, sulla predisposizione delle adeguate misure di sicurezze di tipo tecnico, organizzativo, fisico e logico, necessarie a prevenire e minimizzare i rischi per i diritti e le liberà degli interessati, che potrebbero essere compromessi proprio da una violazione dei dati.

Durante il corso saranno illustrate le differenti tipologie di violazione dei dati personali, attraverso l’ausilio di esempi pratici, nonché le procedure necessarie per gestire il data breach, secondo quanto sancito dalla normativa vigente, dalle indicazioni del Garante per la protezione dei dati personali e dall’Europea Data Protection Board

Al termine del corso, i partecipanti saranno in grado di acquisire le necessarie competenze per la corretta gestione del data breach (nonché per prevenire la stessa violazione dei dati personali), a partire dall’invio della notifica all’Autorità di controllo fino alla eventuale e necessaria comunicazione di data breach agli interessati, nonché relativamente alla valutazione delle contro misure da adottare per mitigare i rischi per i diritti e le libertà degli interessati.