Il Garante privacy ha inflitto a Wind Tre una sanzione di 1.715.600 euro per gravi carenze nella sicurezza dei sistemi aziendali, emerse in seguito a due accessi abusivi che hanno portato alla sottrazione dei dati personali di oltre 365mila clienti.

Per 41.359 persone, la violazione ha coinvolto anche informazioni relative ai metodi di pagamento utilizzati, tra cui IBAN, bollettini postali e dati parzialmente oscurati delle carte di credito.

Due attacchi partiti dai punti vendita

I due data breach, notificati dalla società nel febbraio 2025, hanno riguardato due distinti punti vendita Wind Tre.

Secondo quanto ricostruito dal Garante, gli attaccanti si sarebbero presentati telefonicamente come tecnici dell’assistenza, convincendo gli operatori a concedere l’accesso remoto ai dispositivi utilizzati per collegarsi ai sistemi aziendali.

Attraverso tecniche di social engineering, i criminali sono riusciti a ottenere i fattori di autenticazione necessari e ad accedere alle banche dati della società. Nel secondo attacco sono state effettuate circa due milioni di richieste automatiche, arrivando a violare i dati di 365.048 clienti.

Non solo errore umano

La vicenda evidenzia uno degli aspetti più delicati della sicurezza informatica: la formazione degli operatori è indispensabile, ma da sola non è sufficiente.

Nel corso dell’istruttoria, il Garante ha rilevato criticità nella gestione delle credenziali di accesso, delle password, dei certificati digitali e delle relative chiavi private.

Sono, inoltre, emerse carenze nei controlli applicati ad alcune API, cioè le interfacce utilizzate dai sistemi informatici per comunicare e scambiarsi informazioni.

Le verifiche di sicurezza effettuate in precedenza non avevano individuato vulnerabilità che, secondo l’Autorità, sarebbero potute emergere attraverso vulnerability assessment più approfonditi e penetration test specificamente rivolti alle API.

Le violazioni contestate dal Garante

Il Garante per la protezione dei dati personali ha accertato la violazione dei principi di integrità e riservatezza dei dati personali e degli obblighi di sicurezza previsti dal GDPR.

L’Autorità ha ordinato a Wind Tre di rafforzare le misure tecniche e organizzative adottate, prevedendo in particolare:

  • sistemi sicuri per la conservazione dei certificati digitali;
  • password manager per gli operatori dei punti vendita;
  • procedure formalizzate per la gestione, distribuzione, revoca e rinnovo delle credenziali;
  • strumenti dedicati alla protezione delle chiavi crittografiche;
  • maggiori controlli sulle API e sulle richieste anomale;
  • un rafforzamento delle procedure di sicurezza informatica.

Nel determinare l’importo della sanzione, il Garante ha considerato anche alcuni elementi attenuanti, tra cui la tempestiva notifica degli incidenti, la collaborazione della società e le misure correttive introdotte successivamente agli attacchi.

Il rischio del social engineering

Il caso Wind Tre dimostra come gli attacchi informatici non sfruttino soltanto vulnerabilità tecniche, ma anche fiducia, distrazione e procedure operative poco solide.

Un attaccante non deve necessariamente violare direttamente un firewall. Può fingersi un tecnico, contattare un dipendente e convincerlo a fornire l’accesso necessario.
Per questo motivo la cybersecurity deve combinare formazione del personale, autenticazione a più fattori, gestione sicura delle password, monitoraggio degli accessi e controlli automatici capaci di individuare comportamenti anomali.

Cosa devono fare aziende ed enti

Le organizzazioni che trattano grandi quantità di dati personali devono adottare un approccio integrato alla sicurezza, evitando di considerare separatamente persone, processi e infrastrutture tecnologiche.

È necessario verificare periodicamente:

  • come vengono conservate e condivise le credenziali;
  • quali soggetti possono accedere ai sistemi aziendali;
  • se gli operatori sono preparati a riconoscere richieste fraudolente;
  • se le API sono protette contro interrogazioni massive e automatizzate;
  • se vulnerability assessment e penetration test coprono l’intera superficie di attacco;
  • se esistono procedure rapide per bloccare credenziali e certificati compromessi.

Il GDPR non richiede una sicurezza teorica o documentata soltanto sulla carta. Le misure adottate devono essere effettivamente adeguate ai rischi e aggiornate rispetto alle tecniche, in continua evoluzione, utilizzate dagli attaccanti.

La sicurezza informatica è una responsabilità organizzativa

Il data breach di Wind Tre rappresenta un richiamo importante per tutte le organizzazioni che affidano l’accesso ai propri sistemi a dipendenti, collaboratori, rivenditori o soggetti esterni.

La protezione dei dati non dipende soltanto dalla tecnologia utilizzata, ma dalla capacità dell’organizzazione di definire regole, controlli, responsabilità e procedure coerenti lungo tutta la catena operativa.

Actainfo supporta imprese ed enti nella protezione dei dati personali, nella valutazione dei rischi informatici, nella formazione del personale e nell’adozione di misure tecniche e organizzative coerenti con il GDPR e con le migliori pratiche di cybersecurity.

Fonte: Garante per la protezione dei dati personali – Newsletter del 16 luglio 2026 e Provvedimento del 14 maggio 2026.

Elaborato da intelligenza artificiale ActyAI
https://www.actyai.it/
supervisionato da Redazione Actainfo

Servizio Secure Plus MDR Bitdefender Partner Actainfo

Il Managed Detection and Response – MDR – è un servizio di sicurezza informatica che combina esperti di sicurezza umani e tecnologie avanzate per monitorare, rilevare, analizzare e rispondere proattivamente alle minacce informatiche per un’organizzazione. MDR offre un servizio di sicurezza gestito 24/7.

 

 

Actaprivacy software cloud saas qualificato da ACN per l'adempimento del GDPR

Logo-ACN.png Per l’attuazione degli obblighi richiesti dal nuovo Regolamento UE Software cloud saas ActaPrivacy per la gestione degli adempimenti previsti per la protezione dei dati personali dal GDPR 2016/679.

 

 

ACTAINFO PNRR

Misura 1.4.1: SPORTELLO DIGITALE e SITI WEB per Servizi digitali Pacchetto Cittadino Informato e Cittadino Attivo.
Misura 1.2: Migrazione servizi in CLOUD.
Misura 1.4.3: PagoPA, App IO.
Misura 1.4.4: SPID, CIE

 

 

Leggi anche

AI europea: intesa di 19 Paesi per la sovranità digitale

19 Paesi UE lanciano il primo progetto comune su Intelligenza Artificiale Diciannove Stati membri dell’Unione europea, tra cui l’Italia, hanno avviato il primo Important Project of Common European Interest (IPCEI) dedicato all’intelligenza artificiale. Coordinato dalla Germania, il progetto mira a sviluppare servizi decentralizzati e accessibili su scala continentale, con un focus su tecnologie AI, gestione […]

Whistleacta, nuova versione per gestione e segnalazione di illeciti

Novità 2026: sicurezza avanzata e conformità rafforzataTra le principali innovazioni: – Cifratura asimmetrica: adozione di un’architettura zero-knowledge, con chiavi di crittografia detenute esclusivamente dal RPCT (per le PA) o dall’ODV (per le aziende private). – Canale orale nativo: strumento di registrazione vocale con alterazione e camuffamento della voce, in linea con l’art. 5 del D.Lgs. […]

Vademecum NIS: scadenze, adempimenti e soggetti coinvolti

È stato pubblicato il Vademecum NIS, un documento che fornisce indicazioni generali sui principali adempimenti e sulle relative scadenze, oltre a focus su temi specifici per i soggetti interessati. Le prossime scadenzeLa prima scadenza rilevante è fissata per ottobre 2024: riguarda l’attuazione delle misure di sicurezza di base per i soggetti inseriti nell’elenco NIS nel […]