Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
FRANCE TRAVAIL, multa da 5 milioni per violazione dati personali

FRANCE TRAVAIL, multa da 5 milioni per violazione dati personali

29 Gennaio 2026 19:27

Il 22 gennaio 2026 la CNIL ha deciso di colpire FRANCE TRAVAIL, l’ex Pôle Emploi, con una multa da 5 milioni di euro. Una cifra tonda, che pesa. La ragione è una violazione dei dati personali dei richiedenti lavoro, emersa dopo un attacco avvenuto nel primo trimestre del 2024. Non un incidente improvviso, ma qualcosa che ha scavato lentamente, approfittando di falle già lì.

La decisione arriva dopo mesi di indagini. E non racconta una storia di tecnologie esotiche o attacchi fantascientifici. Piuttosto il contrario. Tecniche note, quasi banali, basate sull’ingegneria sociale. Fiducia mal riposta, credenziali sottratte, account di consulenti CAP EMPLOI dirottati. Quelle porte erano chiuse male. Qualcuno se n’è accorto troppo tardi.

Contesto dell’attacco

Gli hacker sono riusciti ad accedere ai sistemi informatici di FRANCE TRAVAIL passando dai consulenti di CAP EMPLOI, organismi incaricati di accompagnare le persone con disabilità nel mondo del lavoro. Non è un dettaglio secondario, anche se rischia di sembrare tale. Da lì, il perimetro si è allargato.

L’accesso ha riguardato i dati di tutte le persone registrate, o che lo erano state, negli ultimi vent’anni. Anche chi aveva semplicemente creato un account candidato su francetravail.fr. Numeri di previdenza sociale, email, indirizzi postali, numeri di telefono. Un insieme vasto, disordinato, sensibile. Non i dossier completi dei candidati, quelli che possono includere dati sanitari, ma comunque abbastanza da fare danni seri.

Cosa ha visto la CNIL

Quando la CNIL ha guardato dentro, ha trovato misure di sicurezza tecniche e organizzative giudicate inadeguate. Non assenti, attenzione. Inadeguate. È una differenza sottile, ma cambia tutto. Il problema non era l’ignoranza totale, bensì l’esecuzione.

Il comitato ristretto, l’organo che decide le sanzioni, ha parlato di ignoranza dei principi essenziali di sicurezza. Parole pesanti. A pesare sono stati anche il numero delle persone coinvolte, il volume dei dati e la loro natura. Il risultato è stato una multa da 5 milioni di euro e un ordine chiaro: dimostrare, con tempi precisi, le misure correttive adottate.

Obblighi e conseguenze

Se FRANCE TRAVAIL non rispetterà quel calendario, scatterà una penale: 5.000 euro per ogni giorno di ritardo. Una cifra quotidiana, insistente, che non lascia molto spazio all’attesa. Qui non c’è margine per rinvii eleganti o giustificazioni vaghe.

Vale la pena ricordare che FRANCE TRAVAIL è un’istituzione pubblica amministrativa nazionale. Il suo bilancio non dipende da un fatturato commerciale, ma da contributi previdenziali fissati per legge. Per questo la sanzione non segue la logica percentuale tipica del settore privato, ma rientra nel tetto massimo di 10 milioni previsto per le violazioni dell’articolo 32 del GDPR.

Le falle tecniche

Entrando nel dettaglio, la CNIL ha rilevato che le procedure di autenticazione per i consulenti CAP EMPLOI non erano abbastanza robuste. Un punto critico, perché da lì è passato l’attacco. Non un bug sofisticato, ma una protezione insufficiente rispetto al rischio.

Non solo. I sistemi di registrazione degli accessi e delle attività non erano adeguati a rilevare comportamenti anomali. In pratica, segnali deboli che avrebbero potuto emergere prima sono rimasti sepolti nel rumore. E le autorizzazioni erano troppo ampie: i consulenti potevano accedere ai dati di persone che non seguivano direttamente. Più accessi, più superficie d’attacco. Una vecchia storia.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.

Articoli in evidenza

Immagine del sitoInnovazione
L’IA non chiede il permesso: sta riscrivendo le regole in fretta e probabilmente male
Massimiliano Brolli - 29/01/2026

L’intelligenza artificiale è entrata nel lavoro senza bussare. Non come una rivoluzione urlata, ma come una presenza costante, quasi banale a forza di ripetersi. Ha cambiato il modo in cui le persone lavorano, sì, ma…

Immagine del sitoCybercrime
Attenzione al “I am not a robot”: la trappola malware che usa Google Calendar
Bajram Zeqiri - 29/01/2026

Una nuova minaccia si aggira, usando la nostra più grande debolezza: l’abitudine. Quante volte, infatti, capita di ritrovarsi a cliccare su caselle di verifica senza pensarci due volte? Ora, pare che i malintenzionati abbiano creato…

Immagine del sitoCybercrime
WinRAR come arma: Google scopre una falla sfruttata da APT e cybercriminali
Bajram Zeqiri - 29/01/2026

La falla di sicurezza in WinRAR, emersa durante la scorsa estate, ha mostrato una diffusione maggiore rispetto alle aspettative. Diverse organizzazioni, sia criminali comuni che gruppi APT finanziati da nazioni, stanno sfruttando attivamente questa vulnerabilità,…

Immagine del sitoCybercrime
Colpo al cuore del cybercrime: RAMP messo offline. Il “tempio” del ransomware cade!
Bajram Zeqiri - 28/01/2026

Il forum RAMP (Russian Anonymous Marketplace), uno dei principali punti di riferimento del cybercrime underground internazionale, è stato ufficialmente chiuso e sequestrato dalle forze dell’ordine statunitensi. La notizia è emersa dopo che il dominio associato…

Immagine del sitoDiritti
La privacy è morta? No, ma è in coma! Cosa celebriamo davvero oggi 28 gennaio
Silvia Felici - 28/01/2026

Oggi è il 28 gennaio e, come ogni anno da un bel po’ di tempo a questa parte, ci ritroviamo a celebrare la Giornata europea della protezione dei dati. È una roba che nasce nel…