Azienda USL Modena
ordinanza ingiunzione
Sintesi del provvedimento
L'Azienda USL Modena è stata sanzionata per violazione degli artt. 5, par. 1, lett. f) e 32 del Regolamento GDPR a seguito di attacco ransomware che ha comportato l'esfiltrazione di dati personali, inclusi dati sanitari. Le carenze riscontrate riguardano l'assenza di misure adeguate di rilevazione tempestiva dell'incidente, l'assenza di autenticazione a più fattori per l'accesso VPN e l'insufficienza del sistema SIEM. La sanzione è stata determinata a €10.000 considerando sia la gravità della violazione che i fattori attenuanti quali la tempestiva notifica e la collaborazione fornita.
La sicurezza dei dati sanitari richiede misure di rilevazione tempestiva degli incidenti e autenticazione multi-fattore, non pianificabili dopo l'attacco.
Approfondimento
Soggetti coinvolti
Elevato numero di interessati coinvolti; esfiltrati 1,2 milioni di files per un totale di 954,7 GB, anche se non confermato il rapporto 1:1 tra file e interessati
Riferimenti normativi
Lettura del caso
Temi affrontati — Sicurezza dei dati, prevenzione e rilevazione di violazioni
Conseguenze — Azienda USL Modena è tenuta a pagare €10.000 entro 30 giorni dalla notificazione. In alternativa, può definire la controversia versando metà dell'importo entro il termine previsto per il ricorso. Il provvedimento sarà pubblicato sul sito Internet del Garante. Sono annotate le violazioni nel registro interno dell'Autorità.
- natura dei dati coinvolti includente dati sanitari
- elevato numero di interessati potenzialmente coinvolti
- intensità della violazione considerata la tipologia di minaccia e l'inadeguatezza delle misure di rilevazione e prevenzione
- tempestiva notifica della violazione
- collaborazione ben oltre l'obbligo previsto durante l'istruttoria e l'attività ispettiva
- misure correttive e migliorative successivamente adottate
- contesto organizzativo e finanziario con effetti della pandemia e successivi investimenti PNRR
La mancanza di sistemi di rilevazione avanzata degli incidenti e autenticazione multi-fattore in strutture sanitarie espone a rischi ciber; pianificare implementazioni critiche prima che accadano.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.