Abbiamo speso milioni in firewall, antivirus e sistemi di rilevamento perimetrale. Eppure, la violazione più grave dell’anno è avvenuta con una password legittima, durante l’orario d’ufficio, da parte di un dipendente che aveva tutti i permessi per accedere.
Questa non è un’eccezione. È la nuova regola.
Il fenomeno è noto come Insider Threat: minaccia proveniente dall’interno dell’organizzazione. Può essere dolosa (furto di dati per passare a un concorrente) o colposa (negligenza, ignoranza delle policy, errore umano) .
Il dato è impressionante: circa un terzo delle violazioni dei dati è causato da soggetti interni. Il costo medio annuo per le aziende che subiscono un incidente da insider sfiora i 15,4 milioni di dollari, ben superiore a quello di una violazione esterna .
Il problema culturale: l’azienda non vuole “spiare” i dipendenti
Questa obiezione la sentiamo spesso. Ed è legittima, ma va contestualizzata.
Monitorare i comportamenti a rischio non significa sorvegliare la posta del dipendente o violare la sua privacy. Significa proteggere il patrimonio informativo aziendale attraverso strumenti e processi che rispettano lo Statuto dei Lavoratori e il GDPR.
La giurisprudenza è chiara: il controllo difensivo (quello finalizzato a prevenire reati, non a sindacare la prestazione) è legittimo, a condizione che sia:
- Trasparente (informativa chiara);
- Proporzionato;
- Non indiscriminato.
Il punto, quindi, non è se monitorare, ma come.
Gli indicatori che l’IT tradizionale non vede
Le soluzioni tradizionali (DLP, firewall) guardano al cosa. Ma l’insider threat si nasconde nel perché e nel come .
I veri campanelli d’allarme sono altri:
- Deriva comportamentale
Non è il singolo download massiccio, ma il cambiamento graduale delle abitudini. L’impiegato che, nelle settimane precedenti le dimissioni, inizia ad accedere a cartelle che non ha mai aperto. Che rinomina file Excel camuffandoli da “personali” . - Accessi off-hours
Chi ruba dati, di solito lo fa quando non c’è nessuno in ufficio. L’accesso ripetuto alle 2 di notte, senza una ragione legata a turni o emergenze, è un predittore statisticamente significativo di esfiltrazione . - Escalation di privilegi indebite
Non tutti i furto di dati richiedono l’hacking. Spesso basta che l’amministratore di sistema – magari compiacente, magari ingannato – conceda permessi superiori allo stretto necessario. Il principio del minimo privilegionon è un’opzione: è una misura di sicurezza essenziale .
Il ruolo del legale nell’Insider Threat Program
La tecnologia da sola non basta. Senza una cornice giuridica chiara, il monitoraggio si espone a contestazioni sotto il profilo giuslavoristico e privacy.
Il nostro approccio si articola su tre livelli:
- Policy Framework
Redigiamo e aggiorniamo le policy aziendali su uso degli strumenti informatici, conservazione dei log e gestione delle credenziali, assicurando la conformità al GDPR e allo Statuto dei Lavoratori. - Gestione dell’indagine interna
Quando emerge un alert (es. download anomalo), attiviamo un protocollo investigativo che coinvolge l’IT forense e le Risorse Umane, garantendo la cristallizzazione della provae la sua utilizzabilità in sede disciplinare e penale . - Insider e responsabilità 231
La mancata adozione di misure idonee a prevenire la sottrazione di dati da parte di insider può configurare, in determinati contesti, una responsabilità amministrativa dell’ente ex D.Lgs. 231/2001. La presenza di un sistema di rilevamento delle minacce interne, proporzionato alla complessità aziendale, costituisce oggi un presidio organizzativo difendibiledinanzi al Giudice.
📁 Hai mai verificato se la tua azienda è esposta a fughe di dati da parte di insider?
Non aspettare che il danno sia fatto. Una vulnerability assessment mirato può mappare i tuoi punti ciechi.
Contattaci
Indevo srl
Via Goffredo Mameli, 14
Gallarate (VA) 21013
info@ctp-informatica.it
+39 3406356406