Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Data breach e comunicazione agli interessati: gli errori più comuni

Stefano Gazzella : 7 Ottobre 2022 08:00

Autore: Stefano Gazzella

Per quanto nella gestione di un data breach il silenzio sia un’indecenza, anche svolgere delle comunicazioni inesatte, incomplete e generalmente non conformi alle prescrizioni dell’art. 34 GDPR è una delle worst practices tristemente diffuse che vanno ad impattare sugli interessati.

Potendo purtroppo ricorrere ad un ampio e vario catalogo di incidenti di sicurezza – per lo più derivanti da minacce di tipo ransomware – in costante aggiornamento, è stato possibile riscontrare una vera e propria Hall of Shame delle peggiori scelte in tale ambito. Il tutto viene dettato dalla volontà di allontanare ogni responsabilità che si pone in palese conflitto con quel principio di accountability che presiede l’azione del titolare del trattamento anche e soprattutto nella gestione dei momenti critici, in cui deve sempre essere orientata alla ricerca della migliore tutela possibile per l’interessato andando così ad integrare l’azione di damage control.


CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHC

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati.

Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    Ma quali sono gli errori più ricorrenti e comuni? Ecco un sintetico podio rappresentativo, cui sicuramente se ne possono aggiungere altri per frequenza e gravità d’impiego.

    Eccessiva genericità nella descrizione dell’evento. Quante volte si assiste ad un comunicato del tipo: “I nostri sistemi sono stati oggetto di un attacco”, senza alcuna specifica circa le sorti dei dati compromessi? Se l’attacco ha esfiltrato dei dati, o se c’è stata una minaccia di pubblicazione degli stessi, è bene che gli interessati potenzialmente coinvolti ne siano consapevoli affinché possano adottare in autonomia degli accorgimenti a protezione.

    Certo, è possibile che alcuni dettagli emergano solo in corso di investigazione, ma molto spesso il comunicato iniziale è destinato a non trovare alcun aggiornamento e dunque continua ad esprimere quell’originario sentore di indeterminata vaghezza.

    Sminuire l’accaduto. Molto spesso la chiosa dei comunicati consiste in un “Non ci sono evidenze circa la compromissione di dati sensibili”, “I sistemi saranno presto ripristinati” o “La violazione è stata oggetto di denuncia alle autorità competenti”, il cui effetto al più può consistere nel fornire una parvenza di rassicurazione e dunque va a ridurre o distorse la percezione di rischio degli interessanti. Nel peggiore dei casi può essere sintomatico di una grave mancanza di consapevolezza da parte dell’organizzazione nella gestione dei rischi.

    Non indicare le conseguenze della violazione. Omissione altrettanto ricorrente riguarda l’indicazione delle probabili conseguenze della violazione dei dati personali, spesso figlia di una volontà all’origine di mantenere la comunicazione vaga o di voler sminuire l’accaduto. Eppure, è altrettanto grave dal momento che produce l’effetto di rendere impossibile all’interessato di comprendere la portata dei pericoli cui può essere esposto. Oppure è un elemento indiziario circa l’incapacità dell’organizzazione di comprendere la portata del data breach e poter efficacemente predisporre delle misure di contenimento e mitigazione.

    Stefano Gazzella
    Privacy Officer e Data Protection Officer, specializzato in advisoring legale per la compliance dei processi in ambito ICT Law. Formatore e trainer per la data protection e la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Giornalista pubblicista, fa divulgazione su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.

    Lista degli articoli
    Visita il sito web dell'autore

    Articoli in evidenza

    Buon compleanno Windows 95: 30 anni per un sistema che ha cambiato i PC per sempre!
    Di Redazione RHC - 26/08/2025

    Il 24 agosto 2025 ha segnato i 30 anni dal lancio di Windows 95, il primo sistema operativo consumer a 32 bit di Microsoft destinato al mercato di massa, che ha rivoluzionato in modo significativo il ...

    STAGERSHELL: quando il malware non lascia tracce. L’analisi di Malware Forge
    Di Sandro Sana - 26/08/2025

    All’inizio del 2025 un’organizzazione italiana si è trovata vittima di un’intrusione subdola. Nessun exploit clamoroso, nessun attacco da manuale. A spalancare la porta agli ...

    Nessun Miracolo! L’Università Pontificia Salesiana cade vittima del ransomware
    Di Redazione RHC - 26/08/2025

    Nella notte del 19 agosto l’infrastruttura informatica dell’Università Pontificia Salesiana (UPS) è stata vittima di un grave attacco informatico che ha reso temporaneamente in...

    Stai pianificando il passaggio da Windows a Linux? Allora passa, APT36 è già lì ad aspettarti!
    Di Redazione RHC - 25/08/2025

    APT36, noto anche come Transparent Tribe, ha intensificato una nuova campagna di spionaggio contro organizzazioni governative e di difesa in India. Il gruppo, legato al Pakistan, è attivo almeno ...

    Malware Forge: Nasce il laboratorio di Malware Analysis di Red Hot Cyber
    Di Redazione RHC - 25/08/2025

    Nasce una nuova stella all’interno dell’ecosistema di Red Hot Cyber, un progetto pianificato da tempo che oggi vede finalmente la sua realizzazione. Si tratta di un laboratorio allȁ...