Quali fatti sono confermati?
A fine maggio 2023 è emerso che il fornitore IT svizzero Xplain SA aveva subito un attacco ransomware condotto dal gruppo «Play». Gli aggressori hanno sottratto dati e il 14 giugno 2023 hanno pubblicato nel darknet quello che si presumeva fosse l’intero pacchetto rubato.
L’IFPDT documenta una prima pubblicazione di 5 GB il 1° giugno e una seconda di circa 420 GB il 14 giugno 2023, comprensiva della prima tranche. L’UFCS/BACS ha analizzato circa 1,3 milioni di oggetti file pubblicati.
Quali dati sono stati coinvolti?
Il pacchetto pubblicato conteneva dati di Xplain e dati provenienti dall’Amministrazione federale. Secondo l’UFCS/BACS, comprendeva informazioni classificate e dati personali sensibili. L’incidente ha quindi riguardato non solo il fornitore attaccato, ma anche dati di autorità e persone conservati presso di esso.
Le fonti ufficiali citate non quantificano una perdita finanziaria complessiva né confermano una durata dell’interruzione operativa. Non forniscono inoltre informazioni su una polizza assicurativa o sulla liquidazione di un sinistro relativo a Xplain.
Inquadramento per la cyberassicurazione
Dal solo incidente non è possibile dedurre una copertura. A seconda del contratto, i moduli potenzialmente rilevanti possono includere risposta agli incidenti e forensica IT, consulenza legale e in materia di protezione dei dati, ripristino dei dati, interruzione dell’attività o comunicazione di crisi. L’esistenza e l’entità di una prestazione dipendono in particolare dal testo della polizza, da sottolimiti ed esclusioni, dagli obblighi di sicurezza concordati e dal processo concreto di gestione del sinistro.
Lezioni per le imprese svizzere
- I contratti con i fornitori IT dovrebbero definire quali dati sono necessari, per quanto tempo vengono conservati e come vengono cancellati.
- Contratti, diritti di accesso e possibilità di audit dovrebbero comprendere i dati produttivi e i dati personali sensibili.
- Un piano d’emergenza condiviso con i fornitori facilita analisi, comunicazione e ripristino.
- La verifica di una cyberassicurazione dovrebbe considerare esplicitamente le dipendenze dai fornitori e le condizioni di ogni garanzia.