Nomi, numeri AVS e stipendi: ecco i dati rubati a Publica

Fine settembre: attacco al fornitore software di Publica Nomi, numeri AVS e stipendi tra i dati a rischio Publica conta 66’000 assicurati attivi e 40’000
Contesto
In breve
- Fine settembre: attacco al fornitore software di Publica
- Nomi, numeri AVS e stipendi tra i dati a rischio
- Publica conta 66’000 assicurati attivi e 40’000 rendite
- I fondi previdenziali non sono stati colpiti
Fatti chiave
- Istituto → Publica, la Cassa pensioni della Confederazione
- Fornitore → PK Softech AG
- Momento → fine settembre
- Possibili interessati → circa 66’000 assicurati attivi e 40’000 beneficiari di rendita
- Indagine → Ministero pubblico della Confederazione
- Fondi → non colpiti e al sicuro, secondo Publica
Alla fine di settembre un attacco informatico ha colpito un fornitore esterno di software di Publica, la Cassa pensioni della Confederazione. L’incidente ha provocato una fuga di dati e, secondo le conoscenze attuali, potrebbe aver coinvolto informazioni personali particolarmente sensibili.
Il caso è stato reso pubblico giovedì, dopo che Publica ha inviato una comunicazione agli assicurati. Il documento, visionato da SRF, indica che probabilmente sono stati sottratti dati personali. Beatrice Rychen, portavoce dell’istituto di previdenza, ha definito l’accaduto con parole nette: «Per noi si tratta della cosa peggiore che potesse accadere».
Tra le informazioni che potrebbero essere state acquisite figurano nome e cognome, data di nascita, numero AVS, indirizzo, numeri di telefono privati e professionali, oltre agli indirizzi e-mail personali e professionali. La lista comprende anche dati sulla previdenza, come lo stipendio e l’avere previdenziale, lo stato civile e le informazioni relative a coniuge o partner.
Il passaggio dal fornitore esterno
Non è ancora chiaro se la fuga riguardi tutti i circa 66’000 assicurati attivi e i 40’000 beneficiari di rendita oppure soltanto una parte di loro. Publica precisa però che i fondi previdenziali non sono stati colpiti e sono al sicuro.
I criminali informatici non hanno attaccato direttamente la Cassa pensioni della Confederazione. Il bersaglio è stato PK Softech AG, l’azienda esterna che sviluppa applicazioni per casse pensioni. Attraverso questo fornitore, gli autori avrebbero avuto accesso ai dati di Publica.
Sul caso sta indagando il Ministero pubblico della Confederazione. Nel frattempo, gli specialisti stanno analizzando le informazioni sottratte. Non è noto se l’attacco abbia coinvolto anche dati di altri istituti previdenziali. Per chi consulta la propria situazione, la voce numero AVS è quindi una delle categorie da distinguere dagli investimenti e dai fondi, che Publica indica come non colpiti. La guida sulla previdenza AVS può aiutare a orientarsi nella terminologia previdenziale.
Dettagli operativi
Due rischi distinti per gli assicurati
La vicenda ha due piani diversi. Il primo riguarda la possibile sottrazione di dati personali; il secondo riguarda i fondi previdenziali. Publica afferma che i fondi sono al sicuro, mentre avverte di un rischio per le singole persone legato all’uso abusivo delle informazioni.
La sottrazione di nome, indirizzo, numero AVS, stipendio o avere previdenziale potrebbe essere utilizzata, secondo l’istituto, per tentare di assumere l’identità di altre persone o per ottenere un vantaggio. Il rischio indicato non significa però che sia già stato accertato un uso illecito dei dati. Gli specialisti stanno ancora analizzando quanto è stato sottratto.
| Scenario | Cosa risulta dalla fonte | Lettura pratica |
|---|---|---|
| È coinvolta solo una parte degli assicurati | Il perimetro non è stato chiarito | Non tutti gli interessati sarebbero necessariamente esposti |
| Sono coinvolti tutti gli assicurati e beneficiari | L’ipotesi non è esclusa | La portata sarebbe più ampia, ma non è confermata |
| I fondi previdenziali | Publica li indica come al sicuro | La notizia riguarda i dati, non una perdita dichiarata dei fondi |
Il riferimento allo stipendio rende rilevante anche la corretta lettura delle informazioni salariali eventualmente contenute nei dati sottratti. Per questo può essere utile consultare la busta paga svizzera, senza confondere una categoria di dati personali con un movimento sul conto previdenziale.
L’attacco presenta analogie con quello che nel 2023 aveva coinvolto Xplain: in quel caso, i criminali informatici avevano raggiunto informazioni di uffici federali attraverso un’azienda di software esterna, causando il furto di circa 1,3 milioni di file sensibili. Due anni fa, al termine di un’inchiesta amministrativa, il Consiglio federale aveva adottato misure per prevenire ulteriori sottrazioni presso i fornitori informatici. Da allora, la collaborazione con le aziende esterne è soggetta anche a requisiti di sicurezza aggiuntivi.
Il precedente non permette di stabilire automaticamente la portata del caso Publica. Mostra però perché il fornitore software, pur non essendo la Cassa pensioni della Confederazione, sia il punto centrale dell’indagine.
Tool utili per la pianificazione
Per stimare la strategia previdenziale, prova il pianificatore pensionistico e il simulatore 3° pilastro.
Tool utili per la pianificazione
Per stimare la strategia previdenziale, prova il pianificatore pensionistico e il simulatore 3° pilastro.
Punti chiave
Cosa fare sulla base delle informazioni disponibili
1. Leggere la comunicazione. Publica ha inviato agli assicurati una comunicazione sulla fuga di dati. È il riferimento da cui partire per verificare le categorie indicate e distinguere le informazioni personali dai fondi previdenziali.
2. Riconoscere i dati più sensibili. La possibile sottrazione riguarda anche numero AVS, dati sullo stipendio, avere previdenziale, indirizzo e recapiti. Non significa che ogni categoria sia stata sottratta per ogni persona: Publica non ha ancora chiarito se siano coinvolti tutti gli assicurati e beneficiari oppure soltanto una parte.
3. Usare prudenza con contatti insoliti. L’istituto invita gli assicurati a prestare attenzione in caso di telefonate o messaggi insoliti. La cautela è collegata al rischio che le informazioni rubate possano essere utilizzate in modo abusivo per assumere l’identità di una persona o ottenere un vantaggio.
4. Separare dati e fondi. La comunicazione descrive una possibile fuga di informazioni, ma Publica afferma che i fondi previdenziali non sono stati colpiti e sono al sicuro. Questa distinzione evita di leggere la notizia come una conferma di perdite sull’avere previdenziale.
La situazione resta in esame. Gli specialisti stanno analizzando i dati sottratti e il Ministero pubblico della Confederazione indaga sull’accaduto. Non è inoltre noto se l’attacco abbia acquisito informazioni di altri istituti previdenziali: gli eventuali aggiornamenti dovranno quindi chiarire sia l’ampiezza della fuga sia le categorie effettivamente coinvolte.
Per comprendere meglio le voci salariali richiamate nella comunicazione, puoi usare il calcolatore stipendio.
Fonte: rsi.ch
Domande frequenti
- Quali dati personali potrebbero essere stati sottratti nell'attacco a Publica?
- Le informazioni che potrebbero essere state acquisite includono nome e cognome, data di nascita, numero AVS, indirizzo, numeri di telefono privati e professionali, oltre agli indirizzi e-mail personali e professionali. La lista comprende anche dati sulla previdenza come lo stipendio e l'avere previdenziale, lo stato civile e le informazioni relative a coniuge o partner.
- I fondi previdenziali degli assicurati sono a rischio?
- No, Publica ha precisato che i fondi previdenziali non sono stati colpiti e sono al sicuro. La vicenda riguarda esclusivamente la possibile sottrazione di dati personali e le informazioni sensibili degli assicurati, mentre gli investimenti e i fondi della Cassa pensioni della Confederazione non hanno subito perdite dichiarate.
- Chi è stato colpito direttamente dall'attacco informatico?
- L'attacco non ha preso di mira direttamente la Cassa pensioni della Confederazione Publica, bensì PK Softech AG, l'azienda esterna che sviluppa applicazioni per le casse pensioni. Attraverso questo fornitore esterno, i criminali informatici avrebbero avuto accesso ai dati, coinvolgendo potenzialmente i circa 66.000 assicurati attivi e i 40.000 beneficiari di rendita.