Cosa succede se una delle più importanti aziende che forniscono programmi per le imprese viene “scassinata” da ladri informatici capaci di svuotare qualunque caveau digitale?
Prescindendo dallo specifico caso, è interessante esaminare il copione che generalmente caratterizza certe disavventure, che spesso potrebbero essere evitate con un differente approccio alle questioni legate alla sicurezza.
Con una serenità che non c’è (e non ci può essere) nelle situazioni di emergenza proviamo a scorrere la consuetudine su cui poggia la reazione di chi è stato colpito.
La realtà finita nel mirino ovviamente trema. Spesso il traballare di sedie e scrivanie e, soprattutto, di chi vi è seduto è dovuto al pensiero del danno di immagine, al vantaggio che ne possa trarre la concorrenza, ai risarcimenti in sede civile a favore di chi è stato involontariamente coinvolto…
Venuta meno l’istintiva intenzione di negare l’evidenza dei fatti, il bersaglio della malefatta si vede costretto ad ammettere con fatica di esser stato fregato.
La prima mossa – in una sequenza purtroppo rituale – è quella di minimizzare l’accaduto, attività che non richiede specifiche competenze tecniche ma si ritiene possa esser avviata semplicemente con una imperturbabile “faccia di tolla” o più comune “faccia tosta”.
Per chiunque chieda cos’è successo sono pronte una serie di risposte inossidabili che vanno da un preliminare “chi, noi?” e poi proseguono con i tradizionali “una cosetta”, “poca roba”, “niente di grave”, “non c’è da preoccuparsi”…
Purtroppo l’interlocutore si preoccupa, forse perché sobillato dalle notizie che sui giornali e sul web forniscono narrazioni certamente suggestive anche se talvolta leggermente imprecise perché solo chi si è fatto bucare sa la verità e non la va certo a raccontare…
Mentre fischietta con indifferenza, il destinatario dell’attacco hacker si affretta a fare silenziosamente le comunicazioni di rito e provvede ad informare il Garante per la Protezione dei Dati Personali, l’Agenzia per la Cybersicurezza Nazionale, la Polizia postale e delle comunicazioni.
Una volta riempite le pagine dei moduli (spesso lasciate semivuote per la mancanza di effettivo dominio della situazione) e inoltrate a chi di dovere, corre l’obbligo di avvisare i cosiddetti “soggetti interessati”. Sono loro le vere vittime del fattaccio. Sono le persone i cui dati – non protetti da idonee misure di sicurezza – sono finiti nelle mani di banditi che sapranno utilizzarli con la maestria che sarebbe piaciuto fosse dote di chi doveva difendere un “patrimonio informativo”.
Ci si dimentica che a pagare l’invisibile prezzo più elevato sono le migliaia e a volte milioni di soggetti i cui dati vengono azzannati da furfanti agevolati dalle poche cautele che chi era tenuto ad adottarle ha sorvolato sui suoi obblighi.
I poveri sventurati di turno molte volte vengono a conoscenza di questi disastri solo attraverso le notizie che appaiono sugli organi di stampa. Chi vede mitragliato il proprio sistema informativo dagli hacker non sempre informa chi corre rischi a seguito del furto dei rispettivi dati. Le comunicazioni in tal senso, qualora qualcuno se lo fosse dimenticato, sono obbligatorie e deve esserci certezza che il destinatario le riceva. Inutile pubblicare un piccolo avviso in un angolo del sito web che nessuno si sognerà mai di andare a guardare.
Siccome esistono telefoni, sistemi di messaggistica istantanea, SMS, posta elettronica e tante atre soluzioni per allertare chi è in pericolo per un possibile improprio uso dei suoi dati personali. è necessario sfruttare anche più di uno di quei mezzi per avere maggiore certezza che nessuno poi caschi dalle nuvole.
Il Garante prende mai in considerazione le procedure adottate da chi autodenuncia una violazione dei dati per verificarne l’idoneità nell’interesse dei cittadini che alla fine – per anni – si trovano esposti a fastidi e rischi conseguenti la diffusione e la commercializzazione delle informazioni personali?
Delle misure di sicurezza che avrebbero evitato situazioni di questo tipo ne parliamo un’altra volta.
Ci accontentiamo di riconoscere che se ci fossero state e fossero state idonee non staremmo qui a far certi discorsi…












