Attacco hacker in ospedale: il Garante Privacy sanziona per sistemi obsoleti e protezioni carenti

Attacco hacker ospedale sanzionato

Con una sanzione di 25.000 euro, il Garante Privacy ha chiuso il procedimento nei confronti di un’azienda ospedaliero-universitaria, vittima di un attacco hacker avvenuto nel dicembre 2022. L’episodio, causato da un malware di tipo ransomware, ha compromesso la riservatezza, l’integrità e la disponibilità dei dati personali di numerosi interessati, tra cui dipendenti, consulenti e pazienti. Fortunatamente, l’incidente non ha provocato l’interruzione dei servizi sanitari.

Le cause dell’attacco
Secondo quanto emerso dall’indagine del Garante, il ransomware è stato introdotto tramite l’accesso a un PC aziendale con una connessione VPN aperta. Tra le criticità riscontrate, spicca l’utilizzo di software obsoleti, privi di aggiornamenti di sicurezza, e l’assenza di sistemi di monitoraggio attivi 24 ore su 24 per rilevare tempestivamente le violazioni.

Le carenze riscontrate
L’ispezione ha messo in luce ulteriori inadempienze rispetto agli obblighi di sicurezza previsti dal Regolamento europeo:

  • Mancanza di autenticazione a più fattori: l’accesso remoto alla VPN avveniva solo tramite username e password, senza l’implementazione di sistemi di autenticazione multifattoriale.
  • Reti non segmentate: assenza di una separazione tra le reti delle postazioni di lavoro dei dipendenti e i server, rendendo più semplice la propagazione del malware.
  • Procedure di sicurezza insufficienti: la documentazione aziendale non includeva misure idonee a prevenire e gestire attacchi informatici.

Le conseguenze della violazione
Il data breach ha evidenziato gravi falle nella gestione della sicurezza informatica. Sebbene non abbia causato il blocco delle attività sanitarie, l’attacco ha comportato una significativa esposizione dei dati personali di molteplici categorie di utenti, esponendo l’azienda a sanzioni e rischi reputazionali.

L’importanza della prevenzione
Questo caso sottolinea l’urgenza per le organizzazioni, in particolare quelle che gestiscono dati sensibili, di adottare sistemi aggiornati e misure di sicurezza adeguate. Investire nella segmentazione delle reti, nell’autenticazione a più fattori e in sistemi di monitoraggio efficaci è essenziale per prevenire attacchi e garantire la conformità alle normative europee.

Conclusioni
La sanzione del Garante rappresenta un monito per tutte le aziende che non rispettano gli standard di sicurezza informatica richiesti dal GDPR.
La protezione dei dati personali non è solo un obbligo legale, ma anche una responsabilità fondamentale per tutelare utenti e stakeholder, evitando gravi conseguenze economiche e reputazionali.

Non rischiare una sanzione!  Contattaci ora per una consulenza sulla sicurezza informatica e protezione dei dati.