Passare al contenuto principale

C’è stata una fuga di dati. E adesso?

Di principio, dopo una fuga di dati bisogna limitare i danni, trovare e chiudere le falle di sicurezza ed evitare altre fughe di dati.

Misure sul piano tecnico

Chiarite sul piano tecnico se e come gli hacker sono riusciti a entrare nel vostro sistema e cosa hanno fatto.

Oltre a chiudere le falle o gli accessi è imperativo verificare se gli hacker hanno installato una backdoor che permetta loro di sferrare un nuovo attacco.

Se all’interno dell’impresa non sono presenti collaboratori con le conoscenze necessarie, l’UFCS consiglia di incaricare un’impresa di sicurezza informatica.
 

Misure sul piano organizzativo

Prendete alcune misure preventive prima di diventare il bersaglio di un attacco. Questo può aiutare a gestire al meglio un eventuale incidente:

  • Elaborate un piano di comunicazione che stabilisca se e come comunicare in caso di attacco.
  • Elaborate un piano per la continuità operativa che descriva come i collaboratori possono continuare a lavorare se il sistema informatico non dovesse essere disponibile per un periodo più o meno lungo.
  • Se dovesse verificarsi la temuta fuga di dati, l’NCSC consiglia di informare la clientela in modo proattivo. In questo modo, date loro la possibilità di adottare le giuste misure.
  • Cercate di capire a grandi linee quali dati potrebbero venir sottratti e qual è il rischio legato alla fuga di dati (ad es. danni alla reputazione). Queste informazioni possono servire a prendere ulteriori misure in modo proattivo.

Obblighi di segnalazione e denunce penali

Segnalate all'UFCS

Il 7 marzo 2025, il Consiglio federale ha posto in vigore l’obbligo di segnalare ciberattacchi contro le infrastrutture critiche valido a partire dal 1° aprile 2025. I gestori di infrastrutture critiche saranno tenuti a segnalare ciberattacchi all’Ufficio federale della cibersicurezza (UFCS) entro le 24 ore successive alla loro individuazione. Se in occasione della prima segnalazione da effettuare entro 24 ore non è ancora possibile fornire tutte le informazioni necessarie, vige un termine di 14 giorni per completare la segnalazione.

Meldung an das BACS

Segnalate all'FPDT

Secondo l’articolo 24 della nuova legge federale sulla protezione dei dati (LPD), entrato in vigore il 1° settembre 2023, le violazioni della sicurezza dei dati devono essere segnalate all’IFPDT se comportano un rischio elevato per la personalità o i diritti fondamentali delle persone interessate dalla fuga di dati. La disposizione si applica a privati, aziende e organi federali. La notifica all’IFPDT deve essere effettuata il prima possibile.

Segnalate all’IFPDT

Denuncia alla polizia del Cantone

Sporgete denuncia alla polizia del Cantone in cui si trova la vostra impresa. Sul sito www.suisse-epolice.ch potete trovare la centrale di polizia più vicina e le informazioni di contatto.

www.suisse-epolice.ch

Pagamento di riscatti

L’UFCS consiglia di non pagare riscatti. Non vi è alcuna garanzia che dopo il pagamento l’hacker non pubblichi i dati sottratti o non ne tragga altri profitti. Inoltre, ogni estorsione riuscita motiva l’hacker a ripetere questo tipo di attacco, ne finanzia lo sviluppo e ne promuove la diffusione;

Se doveste comunque prendere in considerazione il pagamento del riscatto, l’UFCS consiglia vivamente di discuterne con la polizia cantonale.