30.000 € di sanzione per l’Ordine degli Psicologi: il Garante richiama tutti alla responsabilità sulla sicurezza informatica
Il Garante per la protezione dei dati personali ha recentemente comminato una sanzione di 30.000 euro all’Ordine degli Psicologi della Lombardia a seguito di un attacco ransomware avvenuto tramite brute force su protocollo RDP (Remote Desktop Protocol).
L’elemento centrale della sanzione non è tanto l’attacco in sé, quanto la mancanza di misure tecniche adeguate per rilevarlo tempestivamente e prevenirne gli effetti.
Secondo il Garante, non sono state adottate soluzioni proporzionate al rischio e allo stato dell’arte tecnologico, come:
• un sistema automatizzato di alert per anomalie sui sistemi;
• l’autenticazione a più fattori (MFA);
• l’aggiornamento dei sistemi operativi (nel caso specifico risultava presente un server con sistema obsoleto e vulnerabilità note).
L’Ordine ha giustificato le carenze con risorse economiche e organizzative limitate, ma il Garante è stato chiaro:
“Il costo non può giustificare l’assenza di protezione: la sicurezza deve essere progettata fin dall’inizio e proporzionata ai rischi”.
Cosa possiamo imparare da questo caso
Questo episodio dimostra ancora una volta che la cybersecurity non è un’opzione, ma un obbligo normativo e strategico, per tutte le organizzazioni: pubbliche, private, grandi o piccole.
I dati personali trattati — spesso sensibili — devono essere protetti con misure adeguate, e l’assenza di fondi o personale non può essere una scusa valida.
Proteggi ora la tua organizzazione: non aspettare un attacco o una sanzione
La tua azienda o ente ha già adottato soluzioni come:
• firewall aggiornati con monitoraggio dei log?
• sistemi MFA per l’accesso remoto?
• backup sicuri e procedure di risposta agli incidenti?
Se la risposta è incerta, è il momento di agire.
Contattaci oggi stesso: analizziamo insieme lo stato della tua sicurezza informatica e ti aiutiamo a identificare e implementare misure concrete, proporzionate ed efficaci, in linea con il GDPR.
La protezione dei dati non può più aspettare.


