Password in chiaro e credenziali deboli: quanto costa davvero

Condividi

Di tutte le norme del Regolamento europeo, l’art. 32 è quella che viene letta più spesso e applicata peggio. Chiede «misure tecniche e organizzative adeguate» a garantire un livello di sicurezza adeguato al rischio, senza fornire un elenco chiuso: e proprio questa apertura, che molti leggono come margine di manovra, è ciò che rende le misure di sicurezza GDPR il terreno su cui nel 2026 si sono viste alcune delle sanzioni più pesanti del Garante italiano.

1.715.600 euro: il caso Wind Tre

Con il provvedimento reso noto nella newsletter del 16 luglio 2026, il Garante per la protezione dei dati personali ha irrogato a Wind Tre S.p.A. una sanzione di 1.715.600 euro per gravi carenze di sicurezza.

I numeri della violazione: i dati personali di oltre 365.000 clienti sono stati esfiltrati e, per 41.359 di essi, sono state compromesse anche le informazioni relative ai metodi di pagamento. L’accesso ai sistemi era stato ottenuto da attaccanti che si erano spacciati per tecnici dell’assistenza — una tecnica di social engineering che non richiede strumenti sofisticati, ma soltanto un punto debole nelle procedure di verifica dell’identità.

L’Autorità ha ritenuto violati gli obblighi di integrità, riservatezza e sicurezza del trattamento e ha ordinato il rafforzamento dei sistemi di protezione delle credenziali e dei certificati. È un passaggio che merita attenzione: la misura correttiva ha riguardato esattamente il punto in cui l’organizzazione aveva ceduto, non un generico invito a fare meglio.

85.000 euro per password conservate male

Il secondo caso è meno clamoroso nei numeri e molto più istruttivo nella dinamica. Nella newsletter del 21 maggio 2026 il Garante ha reso nota la sanzione di 85.000 euro a The European House – Ambrosetti, a seguito di una violazione che ha riguardato 61.670 persone, fra dipendenti di società clienti e personale interno.

Le contestazioni:

  • Password conservate in parte in chiaro e in parte con metodi di cifratura non conformi.
  • Credenziali di sistemi ormai obsoleti mantenute in archivio, in violazione dei principi di conservazione e di sicurezza: dati che non servivano più a nulla e che hanno moltiplicato l’ampiezza della violazione.
  • Il ritardo nella comunicazione agli interessati. La società aveva notificato la violazione all’Autorità entro le settantadue ore previste, ma ha informato le persone coinvolte con circa due mesi di ritardo, e soltanto dopo l’intervento del Garante.

Quest’ultimo punto è quello che più spesso viene sottovalutato. Notificare al Garante e informare gli interessati sono due adempimenti distinti, con presupposti e tempi propri: avere assolto il primo non mette al riparo dalle conseguenze dell’avere trascurato il secondo.

Misure di sicurezza GDPR: cosa hanno in comune i due casi

A prima vista sono vicende diverse: un grande operatore di telecomunicazioni e una società di consulenza, un attacco esterno e una cattiva gestione degli archivi. Il filo che li lega è però lo stesso, e riguarda il modo in cui le misure di sicurezza GDPR vengono valutate dall’Autorità.

In entrambi i casi la contestazione non ha riguardato l’evento in sé — subire un attacco non è, di per sé, una violazione del Regolamento — ma lo stato dell’organizzazione nel momento in cui l’evento si è verificato: come erano protette le credenziali, quali dati erano ancora conservati e perché, quali procedure esistevano per verificare l’identità di chi chiedeva accesso, quanto tempo è passato prima che le persone coinvolte lo sapessero.

È una verifica che guarda indietro. Nel momento in cui l’Autorità avvia l’istruttoria, lo stato dei sistemi è già quello che è, e non c’è più nulla da sistemare: si può solo documentare quello che era stato fatto prima.

I profili che l’Autorità esamina per primi

Dai provvedimenti degli ultimi anni emerge una sequenza ricorrente di domande, che chiunque riceva una richiesta di informazioni dal Garante si vedrà rivolgere in forma pressoché identica: quali misure erano in essere alla data dell’evento e sulla base di quale analisi del rischio erano state scelte; chi aveva accesso a quali dati e con quali credenziali; per quanto tempo i dati venivano conservati e in forza di quale decisione; quali sistemi erano ancora attivi, quali dismessi e che fine avevano fatto le relative credenziali; quando è stata rilevata la violazione, quando notificata e quando comunicata agli interessati.

Sono domande a cui si risponde con documenti datati, non con dichiarazioni. Ed è questa, in concreto, la differenza tra un’organizzazione che ha gestito il rischio e una che se ne è occupata il giorno dopo.

L’ordine di grandezza

L’art. 83 del GDPR colloca le violazioni degli obblighi di sicurezza nella fascia che arriva a 10 milioni di euro o al 2 per cento del fatturato mondiale annuo totale, se superiore; altre violazioni, fra cui quelle dei principi del trattamento, raggiungono i 20 milioni o il 4 per cento. Il Garante gradua tenendo conto della gravità, della durata, del numero di interessati, del grado di responsabilità e della cooperazione prestata.

Su questi aspetti abbiamo scritto più volte: dalla notifica del data breach entro le 72 ore ai tempi di conservazione dei dati personali, fino al registro dei trattamenti, che è il primo documento richiesto in ogni verifica. Il servizio di assistenza è descritto nella pagina sulla consulenza e compliance privacy; per le controversie amministrative collegate si rimanda allo studio legale dell’avv. Elio Errichiello.

Hai subito una violazione, o hai il sospetto che l’assetto delle tue misure non reggerebbe a una verifica? Il momento per parlarne è prima che arrivi la richiesta di informazioni. Scrivici dalla pagina contatti per un esame preliminare della documentazione e delle scadenze.

Avv. Elio Errichiello

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *