Il Garante per la privacy ha sanzionato UniCredit banca per una violazione di dati personali avvenuta nel 2018, che ha coinvolto migliaia di clienti ed ex clienti. Dalle verifiche effettuate dall’Autorità – a seguito della ricezione della notifica di data breach da parte della banca – è emerso che la violazione era avvenuta a causa di un attacco informatico massivo, perpetrato da cybercriminali, al portale di mobile banking.
“Le banche devono adottare tutte le necessarie misure tecnico-organizzative e di sicurezza per evitare che i dati dei propri clienti possano essere sottratti illecitamente” spiega il Garante.
Privacy, Unicredit multata per 2,8 milioni di euro
L’attacco aveva causato l’acquisizione illecita del nome, cognome, codice fiscale e codice identificativo di circa 778mila clienti ed ex clienti e, per oltre 6.800 dei clienti ”attaccati”, aveva comportato anche l’individuazione del Pin di accesso al portale. I dati erano resi disponibili nella risposta http fornita dai sistemi della banca al browser di chiunque provasse ad accedere, anche senza riuscirvi, al portale di mobile banking. Nel corso della complessa attività istruttoria, il Garante ha rilevato diverse violazioni della normativa privacy. In particolare, l’Autorità ha accertato che la banca non aveva adottato misure tecniche e di sicurezza in grado di contrastare efficacemente eventuali attacchi informatici e di impedire ai propri clienti di utilizzare Pin deboli (come ad esempio quelli composti da sequenze di numeri o coincidenti con la data di nascita).
Nel definire l’importo della sanzione a 2 milioni e 800 mila euro, il Garante ha considerato l’elevato numero dei soggetti coinvolti dalla violazione dei dati personali, la gravità della stessa e la capacità economica della banca. Sono invece state considerate attenuanti la tempestiva adozione di misure correttive, le iniziative di informazione e supporto poste in essere nei confronti della clientela e la circostanza che la violazione non ha riguardato i dati bancari.
Multata anche la società incaricata di effettuare i test di sicurezza
Con l’adozione di un secondo provvedimento l’Autorità è intervenuta anche nei confronti di Ntt Data Italia, sanzionando la società con una multa di 800mila euro. Dalle verifiche effettuate dal Garante, in particolare è emerso che Ntt Data Italia aveva comunicato ad UniCredit l’avvenuta violazione dei dati personali dei propri clienti oltre il termine previsto dal Regolamento e solo dopo che la banca ne era venuta a conoscenza tramite i propri sistemi di monitoraggio interno. Inoltre, Ntt Data Italia aveva affidato l’esecuzione delle attività di vulnerability assessment e penetration testing in subappalto ad un’altra società, senza l’autorizzazione preventiva alla banca in qualità di titolare del trattamento, che invece aveva espressamente vietato l’affidamento a terze parti di tali attività.
Unicredit impugna la multa del Garante Privacy
La banca ha annunciato che impugnerà la decisione dinanzi il Tribunale competente. “La decisione del Garante riguarda un incidente risalente al 2018 che ha interessato una frazione della clientela italiana senza alcuna compromissione di dati bancari – spiega Unicredit – Incidente che peraltro era stato immediatamente risolto e notificato in ossequio alla normativa vigente”.”La sicurezza dei dati dei clienti è una assoluta priorità per UniCredit – sottolinea la banca – che nell’ambito del piano industriale Unlocked 2022-2024 sta investendo 2,8 miliardi di euro in tecnologia e nuove competenze, con l’obiettivo di rendere sempre più efficaci i propri sistemi informatici, rafforzare ulteriormente la sicurezza e ampliare l’offerta di servizi digitali per la clientela”.
Fonte : Today