September 28, 2026
Agile Class
Redazione

Quando la PEC sembra ufficiale: formazione e gestione delle richieste di accesso ai dati

Nessuna intrusione. Solo una risposta di troppo.

Una PEC arriva da un dominio istituzionale certificato. Chiede i dati di alcuni clienti per finalità investigative. Il dipendente che la riceve la valuta legittima e risponde fornendo le informazioni richieste. Solo dopo emerge che dietro l'indirizzo istituzionale c'era un attaccante.

È un caso recente che ha sollevato una questione concreta per qualsiasi organizzazione che tratta dati personali: cosa sa fare un dipendente quando riceve una richiesta di accesso ai dati che sembra provenire da un'autorità?

Il problema non era tecnico

I sistemi non erano stati compromessi. La vulnerabilità era nel processo: un dipendente ha risposto a una richiesta apparentemente legittima senza disporre degli strumenti per valutarne la reale autorizzazione.

Il GDPR considera violazione dei dati personali anche la divulgazione non autorizzata, non solo l'intrusione nei sistemi. Gli artt. 24 e 32 richiedono misure tecniche e organizzative adeguate al rischio, tra cui la formazione del personale.

Cosa avrebbe dovuto sapere quel dipendente

L'autenticità del mittente non equivale all'autorizzazione a comunicare i dati. Anche una PEC proveniente da un dominio istituzionale verificato non costituisce automaticamente un ordine giuridicamente vincolante.

Quando arriva una richiesta di accesso ai dati da parte di un'autorità, un dipendente formato verifica la competenza dell'autorità richiedente, il titolo giuridico su cui si fonda la richiesta, la finalità dichiarata e la necessità della comunicazione. Solo al termine di questa verifica, con il coinvolgimento del DPO o del responsabile privacy, la richiesta può essere evasa.

La formazione come misura di sicurezza

L'art. 32 GDPR include la formazione del personale tra le misure adeguate a garantire la sicurezza del trattamento. Non basta che la procedura esista: deve essere conosciuta, compresa e applicabile nel momento in cui serve.

Il social engineering sfrutta la fiducia in fonti apparentemente autorevoli ed è oggi uno dei vettori di attacco più efficaci perché non richiede competenze tecniche sofisticate. Richiede solo che dall'altra parte ci sia qualcuno che non sa esattamente cosa fare.

Tre domande da porre internamente

I dipendenti che gestiscono richieste esterne sanno distinguere una richiesta legalmente vincolante da una comunicazione istituzionale generica? Esiste una procedura documentata con coinvolgimento del DPO? L'ultima sessione di formazione è stata erogata quando, e c'è documentazione a supporto?

Se la risposta a una di queste domande è incerta, il rischio è già presente.

Con Agile Class costruiamo percorsi formativi calibrati sul ruolo e sul settore, con le procedure operative che i dipendenti devono conoscere prima che arrivi la richiesta sbagliata. Il percorso produce le evidenze documentali richieste in sede di ispezione.

‍