Introduzione
Quando si parla di violazioni della sicurezza informatica, l’immaginario comune evoca hacker anonimi che attaccano dall’esterno. Eppure, alcune delle minacce più serie nascono all’interno delle stesse organizzazioni. Il caso recente che ha coinvolto Intesa Sanpaolo, uno dei maggiori istituti bancari italiani, ne è un esempio concreto e istruttivo.
Cosa è successo
Tra il 21 febbraio 2022 e il 24 aprile 2024, un singolo dipendente di Intesa Sanpaolo ha effettuato oltre 6.600 accessi non autorizzati ai database della banca, senza alcuna ragione professionale legittima per farlo. In questo arco di tempo, i dati di 3.573 clienti sono stati consultati in modo illecito. Tra i clienti colpiti figuravano anche persone che ricoprono ruoli pubblici di rilievo, il che ha reso la situazione ancora più delicata sotto il profilo della riservatezza.
La vicenda non riguarda quindi un attacco informatico condotto da criminali esterni, ma quello che gli esperti chiamano una minaccia interna: una persona che, avendo già accesso ai sistemi aziendali per motivi di lavoro, ha sfruttato tale posizione per consultare informazioni che non aveva il diritto di vedere.
Il 30 marzo 2026, il Garante per la protezione dei dati personali, l’autorità italiana di controllo sulla privacy, ha comminato a Intesa Sanpaolo una sanzione di 31,8 milioni di euro per violazioni del Regolamento generale sulla protezione dei dati, noto come GDPR. Le contestazioni riguardano principalmente tre aspetti: l’assenza di misure tecniche e organizzative adeguate a prevenire accessi non autorizzati, la mancanza di sistemi capaci di rilevare comportamenti anomali in tempo utile, e un ritardo nella notifica della violazione alle autorità competenti.
Perché è importante
Questo episodio mette in luce una realtà spesso sottovalutata: anche le grandi organizzazioni, dotate di risorse significative, possono essere vulnerabili quando non dispongono di strumenti adeguati per monitorare il comportamento dei propri dipendenti all’interno dei sistemi informativi. Il fatto che la condotta illecita si sia protratta per oltre due anni senza essere rilevata è indicativo di lacune nei controlli interni. Per i clienti coinvolti, la violazione potrebbe aver esposto informazioni sensibili a uso improprio, anche se la natura esatta di tale uso rimane, almeno pubblicamente, non del tutto chiarita.
Cosa possono fare aziende e utenti
Le aziende dovrebbero investire in sistemi di monitoraggio degli accessi interni, in modo da rilevare comportamenti insoliti, come un numero anomalo di consultazioni di dati, e intervenire tempestivamente. È altrettanto importante formare il personale sulla gestione responsabile delle informazioni e definire con chiarezza chi può accedere a quali dati.
I cittadini, dal canto loro, hanno il diritto di sapere se i propri dati sono stati coinvolti in una violazione. In caso di dubbio, è possibile contattare direttamente la propria banca o rivolgersi al Garante per la protezione dei dati personali.
Takeaway finali
- Le minacce informatiche non vengono solo dall’esterno: i rischi interni richiedono altrettanta attenzione e strumenti specifici di controllo.
- L’assenza di sistemi di rilevamento delle anomalie può permettere a una violazione di prolungarsi per anni prima di essere scoperta.
- Le sanzioni previste dal GDPR sono concrete e significative: nel caso di Intesa Sanpaolo, la multa ha raggiunto 31,8 milioni di euro, a testimonianza di quanto le autorità prendano sul serio la protezione dei dati personali.
Fonti:
https://captaincompliance.com/education/italian-data-protection-authority-slaps-intesa-sanpaolo-with-e31-8-million-fine-over-massive-insider-data-breach/
https://www.gblock.app/articles/intesa-sanpaolo-gdpr-insider-fine
https://www.dataguidance.com/news/italy-garante-fines-intesa-sanpaolo-eu31m-unlawful
https://cybernews.com/security/italian-bank-fined-eur31-8m-employee-snoop-3500-customers/
https://therecord.media/italian-regulator-fines-financial-giant-36-million
Fonte: DataBreaches