Quando un’azienda subisce una violazione di dati personali – che si tratti di un attacco informatico, di un errore umano o di uno smarrimento di dispositivi – il GDPR impone obblighi precisi e tempistiche strette. Sapere cosa fare nelle prime ore dopo la scoperta di un incidente non è solo una questione di conformità normativa: è ciò che determina se l’azienda riuscirà a limitare i danni reputazionali, economici e legali oppure se si troverà a gestire una crisi su più fronti contemporaneamente. Questo articolo spiega in modo tecnico e operativo come strutturare la risposta a un data breach, chiarendo ruoli, scadenze e documentazione necessaria.
Cosa si intende per data breach secondo il GDPR
Il Regolamento Generale sulla Protezione dei Dati definisce il data breach come qualsiasi violazione della sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o altrimenti trattati. Questa definizione è volutamente ampia: non riguarda solo gli attacchi informatici esterni come ransomware o phishing, ma include anche eventi interni come l’invio di un’email con allegati sensibili al destinatario sbagliato, lo smarrimento di una chiavetta USB non cifrata o l’accesso non autorizzato da parte di un dipendente a dati che non gli competono.
È fondamentale distinguere tra violazione di riservatezza, violazione di integrità e violazione di disponibilità. La prima riguarda l’accesso o la divulgazione non autorizzata; la seconda la modifica non autorizzata dei dati; la terza la perdita di accesso o la distruzione dei dati, anche temporanea. Un attacco ransomware che cifra i server aziendali, ad esempio, rientra tipicamente nella violazione di disponibilità, anche se i dati non vengono sottratti ma semplicemente resi inaccessibili. Capire quale tipologia di violazione si è verificata è il primo passo per valutare correttamente il rischio e le azioni conseguenti.
Le prime ore: contenimento e accertamento dei fatti
Non appena viene rilevato un potenziale incidente, la priorità assoluta è il contenimento: isolare i sistemi compromessi dalla rete, disattivare account potenzialmente violati, bloccare l’accesso remoto se necessario. Ogni azione intrapresa in questa fase deve essere documentata con data, ora e responsabile, perché questa documentazione sarà richiesta in caso di ispezione da parte del Garante Privacy o di contenzioso con interessati danneggiati.
Parallelamente al contenimento tecnico, occorre avviare un accertamento rapido ma rigoroso dei fatti: quali sistemi sono stati coinvolti, quali categorie di dati personali sono interessate, quanti interessati sono potenzialmente colpiti, se i dati includono categorie particolari come dati sanitari o giudiziari che richiedono tutele rafforzate. Questa fase richiede spesso il coinvolgimento di un consulente IT esterno o di un team di incident response, soprattutto nelle PMI che non dispongono di personale interno specializzato in sicurezza informatica. Un errore comune è sottovalutare la portata dell’incidente nelle prime ore, rimandando la notifica oltre i termini previsti.
L’obbligo di notifica al Garante entro 72 ore
L’articolo 33 del GDPR stabilisce che, qualora la violazione comporti un rischio per i diritti e le libertà delle persone fisiche, il titolare del trattamento deve notificare l’incidente all’Autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza. Il termine decorre non dal momento in cui si verifica tecnicamente la violazione, ma da quando l’azienda ne acquisisce consapevolezza ragionevole, un dettaglio spesso frainteso.
La notifica deve contenere la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze della violazione, le misure adottate o proposte per porvi rimedio e attenuarne gli effetti negativi. Se non è possibile fornire tutte le informazioni entro 72 ore, il GDPR consente di procedere per fasi successive, purché si comunichi tempestivamente ciò che è noto e si integri successivamente. Mancare questa scadenza senza giustificazione espone l’azienda a sanzioni che possono raggiungere i 10 milioni di euro o il 2% del fatturato globale annuo, a seconda di quale importo sia più elevato.
Quando è necessario informare anche gli interessati
Oltre alla notifica al Garante, l’articolo 34 del GDPR prevede l’obbligo di comunicare la violazione direttamente agli interessati quando questa è suscettibile di presentare un rischio elevato per i loro diritti e libertà. Questo accade tipicamente quando sono coinvolti dati finanziari, credenziali di accesso, dati sanitari o altre informazioni che potrebbero esporre le persone a furto di identità, danno economico o discriminazione.
La comunicazione agli interessati deve essere scritta in linguaggio semplice e chiaro, deve descrivere la natura della violazione e fornire indicazioni pratiche su come proteggersi, ad esempio suggerendo di cambiare password o monitorare movimenti bancari sospetti. Esistono eccezioni a questo obbligo: se l’azienda ha già adottato misure tecniche che rendono i dati incomprensibili a chiunque non sia autorizzato (come la cifratura), oppure se ha adottato misure successive che escludono il rischio elevato, oppure se la comunicazione individuale richiederebbe sforzi sproporzionati e si opta per una comunicazione pubblica equivalente.
Documentazione interna e registro delle violazioni
Indipendentemente dal fatto che la violazione debba essere notificata al Garante o meno, il GDPR impone al titolare del trattamento di documentare qualsiasi violazione dei dati personali, comprese le circostanze in cui si è verificata, le sue conseguenze e i provvedimenti adottati per porvi rimedio. Questo registro interno delle violazioni deve essere mantenuto in modo sistematico e reso disponibile al Garante su richiesta, anche a distanza di anni dall’evento.
Un registro ben strutturato include, per ogni incidente registrato, la data di rilevamento, la descrizione tecnica dell’accaduto, la valutazione del rischio effettuata, la decisione motivata sulla necessità o meno di notifica, le azioni correttive intraprese e i tempi di ripristino. Questa documentazione non è solo un adempimento burocratico: in caso di controllo o di richiesta danni da parte di un interessato, rappresenta la prova che l’azienda ha agito con la dovuta diligenza, elemento che il GDPR valorizza esplicitamente nella determinazione delle sanzioni.
Prevenzione: ridurre la probabilità e l’impatto di un breach
La migliore gestione di un data breach è quella che non si rende mai necessaria, ed è qui che la prevenzione tecnica assume un ruolo centrale. Misure come la cifratura dei dati a riposo e in transito, l’autenticazione a più fattori su tutti gli accessi critici, la segmentazione della rete aziendale e il monitoraggio continuo dei log di sistema riducono sensibilmente sia la probabilità che un incidente si verifichi, sia la sua gravità qualora accada.
Altrettanto importante è la formazione del personale: la maggior parte delle violazioni di dati ha origine da errori umani, phishing riuscito o gestione impropria delle credenziali. Un piano di risposta agli incidenti predefinito, con ruoli e responsabilità assegnati in anticipo, consente di agire rapidamente nelle ore critiche successive alla scoperta di una violazione, evitando che l’azienda debba improvvisare una strategia mentre il tempo a disposizione per la notifica si esaurisce.
- Predisporre un piano scritto di incident response con ruoli e contatti chiari
- Definire in anticipo chi decide se e quando notificare il Garante
- Mantenere un registro interno aggiornato di ogni violazione, anche minore
- Cifrare i dati sensibili per ridurre l’obbligo di notifica agli interessati
- Formare periodicamente il personale sul riconoscimento di phishing e social engineering
- Verificare i backup e i sistemi di log per ricostruire rapidamente un incidente
- Coinvolgere un consulente IT esperto in conformità GDPR per simulazioni periodiche
Gestire correttamente un data breach richiede competenze tecniche, conoscenza normativa e procedure testate prima che l’emergenza si presenti davvero. Se la tua azienda non dispone ancora di un piano di risposta agli incidenti o vuole verificare la propria conformità GDPR in materia di sicurezza informatica, il team di pRcant.NET è a disposizione per una consulenza IT dedicata alle PMI. Contattaci allo 0872 889205, anche su WhatsApp: a Perano, in Abruzzo, affianchiamo le aziende nella protezione dei dati e nella continuità operativa da oltre quindici anni.
Sul nostro store online trovi tutto, con spedizione.


