Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Redhotcyber Banner Sito 970x120px Uscita 101125
320x100 Itcentric
Quando il Silenzio Non è un’Opzione: Occorre comunicare il Data Breach

Quando il Silenzio Non è un’Opzione: Occorre comunicare il Data Breach

1 Giugno 2023 07:13

Quando tutto è giusto e perfetto sulla carta nella sicurezza cyber, i più si indignano nell’apprendere che i propri sistemi siano stati colpiti da attacchi dagli esiti devastanti. Eppure il compitino era stato svolto secondo i canoni, giustificando (proprio così: giustificando, e non motivando) ogni spesa con il riferimento a qualche best practice o dettame predicato nel peripato delle accademie.

E nel domandarsi come quegli attaccanti abbiano osato aver invaso confini ritenuti inviolabili – e profusamente consacrati come tali nelle parole – il più delle volte ci si affretta a depositare denunce verso ignoti ancor prima di analizzare la violazione per comprendere l’accaduto e soprattutto tutelare i soggetti i cui dati personali sono stati compromessi.

Magari andando a svolgere tempestivamente una comunicazione, che dovrebbe precedere temporalmente lo scadere delle 72 ore per svolgere gli adempimenti di legge di notifica del data breach all’Autorità garante per la protezione dei dati personali. E invece, spesso si opta per la strategia del silenzio.

Gestire e comunicare il data breach


Cyber Offensive Fundamentale Ethical Hacking 02

Avvio delle iscrizioni al corso Cyber Offensive Fundamentals
Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica?
La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

Nella gestione del data breach, un ruolo fondamentale è svolto dalla comunicazione interna ed esterna. Ovviamente non esiste un prontuario adattabile a qualsiasi realtà, per cui è bene diffidare dai guru delle strategie che ripropongono una formula salvifica standardizzata.

Ma ogni organizzazione, tenendo conto del contesto e del proprio assetto, così come del linguaggio comune da impiegare, può essere in grado di sviluppare un prontuario per la gestione della violazione. Elementi fondamentali del prontuario sono e anzi devono essere: le definizioni, i ruoli e le responsabilità, i flussi informativi, la catena decisionale. Ovviamente tale scheletro si può strutturare e arricchire anche con ulteriori procedure ed istruzioni previste da altri sistemi di gestione adottati sia a carattere volontario che obbligatorio.

La comunicazione esterna nei confronti degli stakeholder, fra cui rientrano gli interessati i cui dati personali sono coinvolti dalla violazione e l’autorità di controllo, deve essere svolta tenendo conto dell’obiettivo stabilito dal GDPR: la tutela dell’interessato. In ottica di protezione della reputazione, una corretta disclosure dell’incidente di sicurezza non può che dare evidenza della capacità di reazione dell’organizzazione. E provvedere ad una tutela più completa dell’interessato.

La comunicazione come misura di protezione dell’interessato

Comprendere in che modo una comunicazione di data breach possa proteggere l’interessato è fondamentale perché l’organizzazione sia consapevole dell’importanza da assegnare a tale adempimento, in modo tale che non sia destinato a giacere solo sulla carta. In assenza di ciò, il rischio è incorrere in un approccio eccessivamente formalistico o, ancora peggio, inutilmente difensivo e con una conseguente inversione dell’ordine di priorità delle tutele.

Una corretta informazione dell’incidente consente infatti a chi la riceve di poter provvedere in autonomia a delle tutele immediate. Nell’adempiere alle indicazioni dell’art. 34 GDPR, è già il titolare a dover indicare all’interessato quali rischi possono incombere e misure prudenziali per non trovarsi esposto ad ulteriori pericoli.

Quel che occorre è però un cambio di mentalità e di approccio. Non si devono cercare colpe presunte nell’aver subito un attacco informatico, ma deve esserci però una responsabilità nella reazione. Altrimenti, ogni intento di sicurezza è destinato a giacere sulla carta. Con buona pace di ogni approccio lesson learned, perchè semplicemente la lezione non si vuole ascoltare. O si preferisce avere una bella giustificazione per l’assenza.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Stefano Gazzella 300x300
Privacy Officer e Data Protection Officer, è Of Counsel per Area Legale. Si occupa di protezione dei dati personali e, per la gestione della sicurezza delle informazioni nelle organizzazioni, pone attenzione alle tematiche relative all’ingegneria sociale. Responsabile del comitato scientifico di Assoinfluencer, coordina le attività di ricerca, pubblicazione e divulgazione. Giornalista pubblicista, scrive su temi collegati a diritti di quarta generazione, nuove tecnologie e sicurezza delle informazioni.
Aree di competenza: Privacy, GDPR, Data Protection Officer, Legal tech, Diritti, Meme
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sitoCyber Italia
NoName057(16) colpisce l’Italia 487 volte negli ultimi 3 mesi: l’ondata DDoS non si ferma
Redazione RHC - 24/01/2026

L’Italia si conferma uno degli obiettivi principali della campagna di attacchi DDoS portata avanti dal gruppo hacktivista NoName057(16). Secondo quanto dichiarato direttamente dal collettivo, il nostro Paese ha subito 487 attacchi informatici tra ottobre 2024…

Immagine del sitoInnovazione
NexPhone: tre sistemi operativi in tasca! Il telefono che sfida il concetto stesso di PC
Redazione RHC - 23/01/2026

La domanda ritorna ciclicamente da oltre dieci anni: uno smartphone può davvero sostituire un computer? Nel tempo, l’industria ha provato più volte a dare una risposta concreta, senza mai arrivare a una soluzione definitiva. Dai…

Immagine del sitoVulnerabilità
FortiGate e FortiCloud SSO: quando le patch non chiudono davvero la porta
Luca Stivali - 23/01/2026

Nel mondo della sicurezza circola da anni una convinzione tanto diffusa quanto pericolosa: “se è patchato, è sicuro”. Il caso dell’accesso amministrativo tramite FortiCloud SSO ai dispositivi FortiGate dimostra, ancora una volta, quanto questa affermazione sia non solo incompleta, ma…

Immagine del sitoCybercrime
Il tuo MFA non basta più: kit di phishing aggirano l’autenticazione a più fattori
Redazione RHC - 23/01/2026

La quantità di kit PhaaS è raddoppiata rispetto allo scorso anno, riporta una analisi di Barracuda Networks, con la conseguenza di un aumento della tensione per i team addetti alla sicurezza”. Gli aggressivi nuovi arrivati…

Immagine del sitoCybercrime
Quasi 2.000 bug in 100 app di incontri: così i tuoi dati possono essere rubati
Redazione RHC - 23/01/2026

Uno studio su 100 app di incontri, ha rivelato un quadro inquietante: sono state rilevate quasi 2.000 vulnerabilità, il 17% delle quali è stato classificato come critico. L’analisi è stata condotta da AppSec Solutions. I…