Cyber-sicurezza. Garante privacy sanziona una Asl che aveva subito un attacco ransomware per non aver protetto adeguatamente i dati degli assistiti

Cyber-sicurezza. Garante privacy sanziona una Asl che aveva subito un attacco ransomware per non aver protetto adeguatamente i dati degli assistiti

Cyber-sicurezza. Garante privacy sanziona una Asl che aveva subito un attacco ransomware per non aver protetto adeguatamente i dati degli assistiti
Sanzione di 30.000 euro ad una Asl napoletana con 842.000 tra assistiti e dipendenti. La struttura sanitaria aveva subito un attacco ransomware che attraverso un virus aveva limitato l'accesso al data base della struttura sanitaria e richiesto un riscatto per ripristinare il funzionamento dei sistemi. IL DOCUMENTO

Sanzione del Garante privacy di 30.000 euro ad una Asl napoletana per non aver protetto adeguatamente da attacchi hacker i dati personali e i dati sanitari di 842.000 tra assistiti e dipendenti. La struttura sanitaria aveva subito un attacco ransomware che attraverso un virus aveva limitato l’accesso al data base della struttura sanitaria e richiesto un riscatto per ripristinare il funzionamento dei sistemi, si legge nella newsletter del Garante della privacy.

Come previsto dalla normativa in materia protezione di dati personali, l’Asl aveva provveduto a comunicare il data breach al Garante che ha immediatamente aperto un’istruttoria sull’accaduto per verificare le misure tecniche e organizzative adottate dalla Asl sia prima che dopo l’attacco subito. Diverse le importanti criticità rilevate dal Garante a seguito dell’attività ispettiva, come la mancata adozione di misure adeguate a rilevare tempestivamente la violazione dei dati personali e a garantire la sicurezza delle reti, anche in violazione del principio della protezione dei dati fin dalla progettazione (privacy by design). L’accesso alla rete tramite vpn avveniva infatti mediante una procedura di autenticazione basata solo sull’utilizzo di username e password. Inoltre, la carenza di segmentazione delle reti aveva causato la propagazione del virus all’intera infrastruttura informatica.

Nel sanzionare l’illecito il Garante ha tenuto conto del fatto che il data breach ha riguardato dati idonei a rilevare informazioni sulla salute di un numero molto rilevante di interessati, ma anche dell’atteggiamento non intenzionale e collaborativo della Asl. Dopo l’accaduto, l’azienda ha adottato una serie di misure volte non solo ad attenuare il danno subito dagli interessati, ma anche a ridurre la replicabilità dell’evento stesso, tra le quali l’attivazione di una procedura di accesso alla rete tramite vpn con doppio fattore di autenticazione.

24 Ottobre 2023

© Riproduzione riservata

Sindrome del bambino scosso, prevenzione e informazione in 150 città con la campagna “NonScuoterlo!”
Sindrome del bambino scosso, prevenzione e informazione in 150 città con la campagna “NonScuoterlo!”

Torna anche nel 2026 la campagna di sensibilizzazione contro la Sindrome del Bambino Scosso (Shaken Baby Syndrome), una forma di trauma cerebrale grave e ancora troppo poco conosciuta, che può...

RSA Alzheimer: il costo medio di un ricovero supera i 74mila euro. Legali C&P: ‘Famiglie possono chiedere i rimborsi”
RSA Alzheimer: il costo medio di un ricovero supera i 74mila euro. Legali C&P: ‘Famiglie possono chiedere i rimborsi”

Fino a 74mila euro per un ricovero medio in RSA di un paziente con Alzheimer. È il costo complessivo per le famiglie, con una retta media di 2.242 euro al...

Mense ospedaliere da incubo, dagli insetti agli alimenti contaminati. Nas: irregolari oltre 4 su 10
Mense ospedaliere da incubo, dagli insetti agli alimenti contaminati. Nas: irregolari oltre 4 su 10

Irregolarità nel 42,7% delle strutture controllate, con 238 mense non conformi su 558 ispezionate. È questo il quadro emerso dalla campagna straordinaria condotta dai Carabinieri per la Tutela della Salute...

Lecce. Intramoenia irregolare: visite private fuori Cup, arresti domiciliari per medico e infermiera
Lecce. Intramoenia irregolare: visite private fuori Cup, arresti domiciliari per medico e infermiera

Arresti domiciliari per un dirigente medico e un’infermiera accusati, a vario titolo, di concorso in peculato, falso ideologico aggravato, accesso abusivo a sistema informatico e truffa aggravata ai danni del...