Accessi abusivi ai sistemi aziendali: multa per ‘Wind Tre’
Coinvolti i dati personali, cioè quelli anagrafici e quelli di contatto, di oltre trecentosessantacinquemila clienti
Corposa multa, per una cifra pari a un milione e settecentomila euro, per ‘Wind Tre’ (provvedimento del 14 maggio 2026 del Garante per la privacy), a fronte di gravi carenze nella sicurezza dei dati.
In sostanza, sono emerse gravi lacune nella sicurezza dei sistemi aziendali, lacune che hanno determinato due accessi abusivi e l’esfiltrazione dei dati personali di oltre trecentosessantacinquemila clienti. E, peraltro, per oltre quarantunomila clienti l’esfiltrazione ha riguardato anche le informazioni relative ai metodi di pagamento utilizzati, come il bollettino postale, l’IBAN, la carta di credito con il numero parzialmente oscurato e la data di scadenza.
Gli accertamenti del ‘Garante’ – partiti a seguito di due violazioni comunicate dalla società nel febbraio del 2025 – hanno consentito di accertare che gli hacker, fingendosi tecnici dell’assistenza, hanno convinto gli operatori di due ‘punti vendita’ a consentire l’accesso ai sistemi aziendali, riuscendo così ad esfiltrare i dati anagrafici e di contatto dei clienti.
In particolare, il ‘Garante’ ha riscontrato carenze nella gestione delle credenziali di accesso e dei certificati digitali. Inoltre, le verifiche di sicurezza effettuate dalla società non hanno individuato, all’epoca, vulnerabilità che sarebbero state rilevabili con controlli più approfonditi. E tali criticità hanno consentito agli hacker di accedere ai sistemi della società e di sottrarre i dati personali dei clienti.
Evidente, quindi, la violazione dei principi di integrità e riservatezza dei dati e degli obblighi di sicurezza previsti dal regolamento europeo in materia di protezione dei dati. Pertanto, il ‘Garante’ e ha ordinato a ‘Wind Tre’ di rafforzare i sistemi di protezione delle credenziali e dei certificati digitali, di introdurre strumenti sicuri per la gestione delle password e di migliorare le procedure di sicurezza informatica per prevenire episodi analoghi in futuro.