NIER Ingegneria S.p.a. Società Benefit
ordinanza ingiunzione ai sensi dell'art. 58, par. 2, lett. i) del Regolamento UE 2016/679
Sintesi del provvedimento
Il Garante accerta la violazione degli artt. 5 par. 1 lett. f) e 32 GDPR per inadeguate misure di sicurezza che hanno consentito un attacco ransomware con compromissione della riservatezza e disponibilità di dati personali di oltre 500 interessati. È irrogata sanzione di 120.000 euro.
L'assenza di adeguate misure di sicurezza, in particolare nel backup e nella segmentazione della rete, costituisce violazione grave dei principi generali di protezione anche se il numero esatto di interessati non è determinabile.
Approfondimento
Soggetti coinvolti
Oltre 500 interessati per perdita di riservatezza (dipendenti e clienti NIER); numero non determinabile per perdita di disponibilità; circa 200 dipendenti NIER; oltre 1200 titolari potenzialmente colpiti
Riferimenti normativi
Lettura del caso
Temi affrontati — Inadeguate misure di sicurezza in caso di data breach ransomware
Conseguenze — NIER è ingiunta a pagare la sanzione di 120.000 euro entro 30 giorni dalla notifica, pena adozione di atti esecutivi. È disposta la pubblicazione dell'ordinanza ingiunzione sul sito del Garante. È consentita la definizione della controversia mediante pagamento della metà della sanzione entro il termine previsto per il ricorso. Le violazioni e misure sono annotate nel registro interno dell'Autorità.
- natura e gravità della violazione per perdita di confidenzialità da inosservanza principi generali di sicurezza (artt. 5 par. 1 lett. f) e 32 GDPR)
- numero rilevante di interessati coinvolti (oltre 500)
- comportamento negligente e mancato adeguamento alle disciplina protezione dati
- violazione riguardante dati particolari
- assenza di precedenti violazioni o provvedimenti ex art. 58 GDPR sullo stesso oggetto
- adozione di comunicazioni agli interessati dal 9 ottobre 2024
- comunicazioni ai titolari ex art. 33 par. 2 GDPR
- cooperazione con Autorità e revisione/implementazione delle misure di sicurezza successivamente all'attacco. Considerazione: volume d'affari della società (bilancio 2025)
Backup non segregato adeguatamente: ransomware ha infettato anche i sistemi di backup, impedendo il ripristino. Verificare isolation fisica e logica dei backup.
AISintesi generata con intelligenza artificiale
Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.