forumApri un argomento

Siamo vittime di un crimine informatico: prima denuncia o notifica? A chi rivolgersi in Francia?

İİlker K***Esperto
Ruolo
Sviluppatore software
Settore
Trasporti
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2022
Messaggio
42
#1

Siamo un'azienda di commercio all'ingrosso ed e-commerce con 22 dipendenti nella banlieue di Parigi. Ieri mattina abbiamo scoperto che il nostro server di contabilità e gestione magazzino è stato colpito da un ransomware. Gli attaccanti hanno criptato il database locale e lasciato un file di testo sul desktop chiedendo un riscatto in criptovalute. Per fortuna abbiamo backup offline settimanali, ma al momento non siamo certi se le liste clienti e i dati del personale siano stati esfiltrati.

Abbiamo una gran confusione sugli obblighi di legge e sui passaggi formali in Francia. Dobbiamo andare subito dalla polizia, scrivere alla procura o notificare prima l'autorità per la protezione dei dati personali? Con lo shock dell'attacco abbiamo il terrore di fare un passo falso, distruggere prove o incorrere in sanzioni legali.

In un incidente del genere, come vanno isolati i sistemi senza alterare le prove digitali, quale ordine seguire per denunce e notifiche in Francia e cosa bisogna fare nelle prime 48 ore per l'assicurazione cyber e la continuità aziendale?

HHilal Ö***Partecipante
Ruolo
Responsabile social media
Settore
Turismo
Tipo di organizzazione
boutique agency
Iscrizione
apr 2024
Messaggio
215
Più utile#2

Risposta breve: La prima cosa da fare è isolare i sistemi staccando i cavi di rete delle macchine colpite senza spegnerle né staccare la spina, poi inviare una notifica preliminare di violazione dati alla CNIL entro massimo 72 ore. Contemporaneamente va presentata una denuncia formale alla polizia o alla gendarmeria locale e se presente, va avvisata subito la compagnia di assicurazione cyber.

Nelle prime 24 ore la conservazione delle prove è vitale. Non riavviate e non spegnete assolutamente i server: le tracce lasciate dall'attaccante e le chiavi di cifratura potrebbero trovarsi nella memoria volatile (RAM). Scollegate solo i cavi ethernet disattivate il Wi-Fi e fate una copia in sola lettura dei log attuali su un disco esterno. Non aprite trattative con gli attaccanti e non pagate il riscatto.

L'iter formale delle notifiche va gestito in quest'ordine: 1) Se c'è rischio di esfiltrazione di dati personali inviate la notifica formale di data breach tramite il portale della CNIL entro 72 ore come previsto dal RGPD; anche se non avete tutti i dettagli, potete inviare una segnalazione preliminare specificando che seguiranno integrazioni. 2) Sporgete denuncia formale (plainte) recandovi al più vicino Commissariat de Police / Gendarmerie o tramite raccomandata direttamente al Procureur de la République. 3) Se avete una polizza cyber, chiamate l'assicurazione entro 24-48 ore; in Francia le compagnie attivano i propri team di forensic e la tempestività è un requisito di validità della copertura.

MMerve T***EspertoMembro della community
Iscrizione
feb 2024
Messaggio
13
#3

Staccate subito il cavo ethernet e spegnete il wifi dalle macchine. Non spegnete mai il sistema. Poi andate sulla piattaforma ufficiale francese Cybermalveillance, aprite una segnalazione e verificate i primi passi da compiere in base alla dimensione della vostra azienda: vi indirizzeranno anche a tecnici qualificati di zona.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#4

Quando andate a sporgere denuncia in procura portate con voi il responsabile tecnico. Spesso gli agenti faticano a interpretare i log tecnici. Mettete su una chiavetta USB i log, la richiesta di riscatto e l'elenco dei sistemi impattati, facendoli mettere a verbale ufficiale come prove forensi. Senza quel verbale l'assicurazione non vi rimborserà un centesimo.

HHasan G***Partecipante
Ruolo
QA Engineer
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mar 2022
Messaggio
8
#5

L'anno scorso per un caso simile abbiamo inviato la notifica alla CNIL alla 68ª ora. Anche se il dubbio sulla violazione non era certo, averla mandata in tempo ci ha evitato sanzioni. Al contrario, un conoscente che ha avvisato l'assicurazione dopo 72 ore si è visto rifiutare 30.000 euro di spese di ripristino per decorrenza dei termini di polizza. Il tempismo è tutto.

MMeryem A***Esperto
Ruolo
Direttore negozio
Settore
Media e editoria
Tipo di organizzazione
boutique agency
Iscrizione
dic 2025
Messaggio
99

Doki · Identità di marca · 2026

#6

La vostra checklist per le prime 48 ore dovrebbe essere questa: 1) Staccate fisicamente le connessioni di rete e isolate i sistemi. 2) Chiamate l'assicurazione cyber tramite la linea d'emergenza. 3) Compilate il modulo di violazione dei dati (data breach) sul sito del CNIL. 4) Andate al commissariato di polizia e fate verbalizzare la denuncia ufficiale (plainte). 5) Provate a ripristinare i backup puliti in un ambiente di test isolato.

ZZerrin G***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
260
#7

Sporgere denuncia alla polizia è un obbligo di legge ed è fondamentale per l'assicurazione, ma non crediate che saranno loro a salvarvi i sistemi. La polizia raccoglie prove e cerca i colpevoli. Ciò che vi salverà davvero il lavoro è il corretto funzionamento dei backup offline; testate immediatamente su una rete esterna che quei backup non siano corrotti.

DDoruk D***Partecipante
Ruolo
IT Manager
Settore
Trasporti
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
giu 2022
Messaggio
11

Doki · Supporto risposta agli incidenti · 2026

#8

Nell'eventualità in cui i dati personali siano stati compromessi, tenere un registro di crisi interno andrà a vostro favore dal punto di vista legale. Il momento in cui si è venuti a conoscenza dell'incidente, le misure tecniche adottate e le comunicazioni ufficiali inviate devono essere verbalizzati ora per ora. Questi registri costituiscono la prova principale della diligenza dell'azienda di fronte agli ispettori del CNIL.

UUğur Y***VeteranMembro della community
Iscrizione
ott 2024
Messaggio
3
#9

non pagate assolutamente il riscatto in francia ci sono già norrmative ke impediscono alle assicurazioni di rimborsarlo. e pure se pagate non c'è garanzia ke vi diano la chiave, concentratevi sul ripristino dal backup.

AAhmet M***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
27
#10

Mi dispiace moltissimo per l'accaduto, capisco il panico totale ma cercate di mantenere la calma. Avere un backup offline settimanale è la vostra fortuna più grande. Una volta seguiti i passaggi legali come da procedura potrete riprendere le attività in modo controllato nel giro di qualche giorno.

NNazlı A***Partecipante
Ruolo
Direttore clinico
Settore
Costruzione macchinari
Tipo di organizzazione
media impresa
Iscrizione
dic 2023
Messaggio
353
#11

Mi chiedo anch'io.

SSerkan Ş***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Servizi sanitari
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2025
Messaggio
3
#12

tre cose da controllare menttre lo fai... l'errore commesso da cosa fare crimine informatico è generalmente reversibile ma costoso.

se scrivete qui il risultato sarà utile anche ad altri.

İİlker G***Partecipante
Ruolo
Pianificazione produzione
Settore
Gioielleria
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2023
Messaggio
13
#13

Secondo me è difficile essere così netti sul lato cosa fare crimine informatico. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Correggetemi se sbaglio.

AAhmet G***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
30
#14

sì per quanto riguarda cosa fare crimine informatico la situazione è esattamente così e gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

lascio una nota, potrebbe servire.

ÖÖzge C***Esperto
Ruolo
Responsabile acquisti
Settore
Cosmetica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mar 2023
Messaggio
141
#15

C'è una trappola qui non posso non segnalarla. comunque le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Se avete domande scrivete rispondo per quanto possibile.

VVeli Z***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
253
#16

Tre cose da controllare mentre lo fai. boh se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

BBurak A***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
mag 2023
Messaggio
126
#17

riassumo l'argomento perché sono state date diverse risposte. il vero problema non è il numero ma su cosa si basa quel numero.

cercare di farlo da soli è la strada più costosa poi insomma se avete domande, scrivete, rispondo per quanto possibile.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#18

riasumo l'argomento perché sono state date diverse risposte e se permessi e ambito non sono scritti, quel test non deve iniziare.

preendere misure senza fare un inventario lascia aperta una porta che non vedi e cioè se scrivete qui il risultato sarà utile anche ad altri.

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#19

Ci proverò. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

TTülay K***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
182
#20

Salvato. Il vero problema non è il numero, ma su cosa si basa quel numero.

Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Rispondi