Sanita' Privata

Cliniche, RSA, studi medici. I dati sanitari sono tra i piu' protetti dalla legge — e i piu' ambiti dai criminali.

4%del fatturato mondiale: la sanzione massima GDPR per violazione dati sanitari
GDPR Art. 83
01

Accessi Non Controllati

OWASP A01:2021
Cosa succede nella tua azienda

Operatori e personale amministrativo accedono a cartelle cliniche di pazienti non in cura presso di loro.

Conseguenza

Violazione Privacy Sanitaria

Sanzione GDPR aggravata per dati sanitari. I dati sanitari godono di protezione rafforzata.

Cosa fare subito

Configura il gestionale clinico per limitare l'accesso alle sole cartelle dei pazienti in carico a ciascun operatore.

Caso reale
Caso: clinica privata a Milano (2024)

Un'infermiera ha consultato la cartella clinica di un personaggio pubblico per curiosita' personale. La violazione e' stata scoperta durante un audit e ha portato a una sanzione di €75.000.

Lo sapevi?
16%delle PMI ha una maturita' cyber adeguata
Cyber Index PMI 2025
02

Dati Esposti

OWASP A02:2021
Cosa succede nella tua azienda

Referti medici e diagnosi trasmessi via email non cifrata. Risultati di laboratorio su WhatsApp.

Conseguenza

Diagnosi Intercettate

Violazione dati sanitari: obbligo di notifica entro 72h, sanzione fino al 4% del fatturato.

€50.000 - €500.000 in sanzioni GDPR per dati sanitari
Cosa fare subito

Smetti di inviare referti via WhatsApp e attiva un portale pazienti con accesso protetto.

Lo sapevi?
507incidenti gravi in Italia nel 2025, +42% rispetto al 2024
Clusit 2026
03

Email Trappola

OWASP A01/A07 + Social Engineering
Cosa succede nella tua azienda

Email falsa dalla 'ASL' chiede di aggiornare le credenziali del sistema gestionale sanitario.

Conseguenza

Accesso alle Cartelle

Migliaia di cartelle cliniche compromesse con un singolo click.

Cosa fare subito

Comunica a tutto il personale che la ASL non chiede mai credenziali via email e che ogni richiesta va segnalata.

Lo sapevi?
60%degli attacchi informatici inizia con un'email di phishing
ENISA 2025
04

Ransomware

Multiple OWASP categories
Cosa succede nella tua azienda

Cartelle cliniche cifrate dal ransomware. Impossibile consultare allergie, terapie in corso, anamnesi.

Conseguenza

Rischio per la Vita

Decisioni mediche senza dati. Rischio diretto per la sicurezza dei pazienti.

€100.000 - €1.000.000 tra fermo operativo, sanzioni e possibili cause civili
Cosa fare subito

Prepara un protocollo cartaceo di emergenza con le informazioni critiche dei pazienti piu' a rischio (allergie, terapie salvavita).

Caso reale
Caso: ASL Napoli (2022)

L'attacco ransomware all'ASL Napoli 1 ha bloccato l'accesso alle cartelle cliniche per settimane, costringendo a tornare ai registri cartacei e posticipando migliaia di esami.

Lo sapevi?
80%delle vittime ransomware in Italia sono PMI
Federprivacy 2025
05

Password Deboli

OWASP A07:2021
Cosa succede nella tua azienda

Credenziali condivise tra operatori sanitari per velocizzare l'accesso al gestionale durante i turni.

Conseguenza

Audit Impossibile

Nessuna tracciabilita' degli accessi. Violazione normativa. Impossibile compliance.

Cosa fare subito

Implementa badge o PIN individuali per ogni operatore con timeout di sessione automatico.

Lo sapevi?
81%delle violazioni e' causato da credenziali deboli o rubate
Verizon DBIR 2025
06

Software Obsoleto

OWASP A06:2021
Cosa succede nella tua azienda

Dispositivi medici con software certificato anni fa, impossibile aggiornare senza ricertificazione.

Conseguenza

Dispositivi Medici Come Porta d'Ingresso

Punto d'ingresso nella rete clinica attraverso apparecchiature medicali.

Cosa fare subito

Isola i dispositivi medici con software non aggiornabile su una rete separata con firewall dedicato.

Lo sapevi?
1 su 4PMI italiane ha subito almeno un attacco negli ultimi 3 anni
Cyber Index PMI 2025
07

Backup Inesistenti

OWASP A08:2021 + Availability
Cosa succede nella tua azienda

Backup mai testato delle cartelle cliniche. Il NAS nell'armadio non viene verificato da mesi.

Conseguenza

Dati Sanitari Persi

Perdita irreversibile della storia clinica dei pazienti. Responsabilita' medica e legale.

Cosa fare subito

Testa oggi il ripristino di almeno 5 cartelle cliniche dal backup per verificare che funzioni.

Lo sapevi?
$3.55Mcosto mediano di recovery da ransomware in Italia
Sophos 2025
08

Nessun Monitoraggio

OWASP A09:2021
Cosa succede nella tua azienda

Nessun log di chi accede a quali cartelle cliniche, quando e perche'. Nessun sistema di alert.

Conseguenza

Garante Senza Risposte

Il Garante chiede i log degli accessi e non li hai. Sanzione massima, danno reputazionale devastante.

Cosa fare subito

Attiva i log di accesso sul gestionale clinico e conservali per almeno 6 mesi.

Lo sapevi?
2.334attacchi a settimana subiti in media dalle aziende italiane
Check Point 2025
09

Configurazioni Errate

OWASP A05:2021
Cosa succede nella tua azienda

Database pazienti esposto su porta standard senza firewall. Accesso remoto al gestionale senza VPN.

Conseguenza

Dati Sanitari Online

Cartelle cliniche accessibili da internet. Violazione gravissima del GDPR.

Cosa fare subito

Verifica che nessuna porta del database (MySQL 3306, PostgreSQL 5432) sia accessibile dall'esterno.

Lo sapevi?
9.6%degli attacchi mondiali colpisce aziende italiane
Clusit 2026
10

Fornitori Insicuri

OWASP A06/A08 + Supply Chain
Cosa succede nella tua azienda

Il fornitore del software gestionale sanitario subisce un attacco. I dati di tutti i tuoi pazienti sono a rischio.

Conseguenza

Responsabilita' del Titolare

Non hai il controllo, ma hai la responsabilita'. GDPR Art. 28: il titolare risponde sempre.

Cosa fare subito

Verifica che il contratto con il fornitore includa un DPA e clausole di notifica breach entro 24 ore.

Lo sapevi?
62%delle PMI non valuta la sicurezza dei propri fornitori
Cyber Index PMI 2025
11

Frode via Email (BEC)

Social Engineering + A07
Cosa succede nella tua azienda

Email dal "direttore sanitario" chiede all'amministrazione di pagare urgentemente una fattura per apparecchiature mediche. L'IBAN e' diverso dal solito.

Conseguenza

Fondi Sanitari Dirottati

Budget gia' limitato della clinica ridotto ulteriormente. Acquisto di apparecchiature ritardato, impatto sulla cura dei pazienti.

Cosa fare subito

Richiedi che ogni pagamento sopra €2.000 sia autorizzato con firma congiunta e verifica telefonica del fornitore.

Lo sapevi?
2.7 mld $perdite globali da BEC nel 2024
FBI IC3 2024
12

Cloud Incontrollato

A05 + Shadow IT
Cosa succede nella tua azienda

Medici inviano referti via WhatsApp ai pazienti per comodita'. Radiografie fotografate e salvate su iCloud personale. App di telemedicina non approvate dalla struttura.

Conseguenza

Dati Sanitari su Cloud Non Conforme

Dati sanitari protetti dal GDPR su server americani senza DPA. Violazione automatica delle norme sulla localizzazione dei dati.

€20.000 - €100.000 in sanzioni per trasferimento dati extra-UE non conforme
Cosa fare subito

Attiva un portale pazienti conforme GDPR per la consegna referti e vieta l'uso di WhatsApp per dati clinici.

Lo sapevi?
90%delle applicazioni SaaS aziendali non e' gestito dal reparto IT
Gartner 2025
13

Minaccia Interna

A01 + Insider Risk
Cosa succede nella tua azienda

Operatore sanitario dimesso consulta cartelle cliniche di ex-pazienti da casa con credenziali mai revocate. Infermiere copia dati sanitari su chiavetta per "studio personale".

Conseguenza

Violazione dal Personale Fidato

Accesso non autorizzato a dati sanitari sensibili. Violazione GDPR aggravata dalla tipologia di dato.

Cosa fare subito

Esegui un audit degli account attivi: disabilita quelli di personale non piu' in servizio e rimuovi le sessioni attive.

Lo sapevi?
83%delle organizzazioni ha subito almeno un attacco interno
Ponemon 2025