A autoridade de proteção de dados da Itália atingiu a Intesa Sanpaolo com uma enorme multa de € 31.8 milhões por violação do GDPR por não detectar acesso não autorizado a contas de 3,573 clientes durante dois anos. Entretanto, a própria Comissão Europeia foi vítima do grupo de hackers ShinyHunters, que afirma ter roubado 350GB dos sistemas em nuvem Europa.eu. Aqui está o que ambos os incidentes significam para conformidade com GDPR, DORA e NIS2.
A Autoridade Italiana de Proteção de Dados (Garante per la Protezione dei Dati Personali) impôs uma Multa de € 31.8 milhões ($36 milhões) no Intesa Sanpaolo SpA — um dos maiores bancos de Itália e um gigante financeiro da zona euro — pelo que descreveu como “graves deficiências na segurança dos dados pessoais, devido à inadequação das medidas técnicas e organizacionais adotadas.”
A investigação, desencadeada por uma violação de dados divulgada pelo banco em julho 2024, revelou que um único funcionário acessou as informações bancárias de 3,573 clientes sem autorização entre fevereiro 2022 e abril 2024 — um período de mais de dois anos.
O Garante observou que “estes acessos não autorizados não foram detetados pelos sistemas de controlo interno, evidenciando fragilidades significativas nos mecanismos de monitorização e prevenção”. O modelo operacional do banco permitiu que os operadores consultassem o toda a base de clientes de forma totalmente circular sem controles adequados para prevenir ou identificar o acesso não autorizado.
Para piorar a situação, entre os clientes afetados estavam figuras públicas de alto perfil quem o regulador disse que o banco deveria ter submetido a controles de acesso reforçados. A notificação de violação do banco aos clientes afetados também foi considerada incompleto e atrasado, violando o requisito de notificação do GDPR em 72 horas.
Este caso é um tempestade perfeita para DORA (Lei de Resiliência Operacional Digital) conformidade. DORA, que é totalmente aplicável desde janeiro 17, 2025, exige especificamente que as entidades financeiras:
A multa de €31.8M é uma das maiores penalidades GDPR na história da Itália e envia um sinal claro: a detecção de ameaças internas não é opcional. De acordo com DORA, um banco que não conseguisse detectar dois anos de acesso não autorizado a dados enfrentaria ação regulatória adicional dos supervisores financeiros, incluindo potencialmente restrições às operações ou mudanças de gestão.
Lição principal: Ter controles de acesso não é suficiente. Você deve provar que eles realmente trabalhar — e que as anomalias sejam detectadas em tempo real, e não dois anos depois.
Numa reviravolta profundamente irónica, o Comissão Europeia — a instituição autora de GDPR, NIS2, DORA e da Lei de IA da UE — revelou que o seu portal Europa.eu foi violado pelo grupo de hackers ShinyHunters.
ShinyHunters, um conhecido grupo de crimes cibernéticos, afirma ter roubado mais de 350 gigabytes de dados incluindo bancos de dados, e-mails e documentos internos de sistemas em nuvem da Comissão Europeia hospedados na Amazon Web Services (AWS). O grupo publicou amostras de dados em seu site de vazamento na dark web.
O porta-voz da Comissão, Thomas Regnier, confirmou o incidente, mas procurou minimizar a sua importância, afirmando que:
A Comissão recusou-se a especificar quais os dados acedidos, quantos utilizadores poderiam ser afetados ou se estavam envolvidos dados pessoais.
A ironia não passa despercebida pela comunidade de segurança cibernética. A Comissão Europeia é a instituição responsável pela aplicando NIS2 em todos os estados membros 27. Nos termos do Artigo NIS2 23, as entidades essenciais devem:
Se a Comissão Europeia não consegue proteger a sua própria infra-estrutura, como pode impor de forma credível a conformidade com a NIS2 aos estados membros e às organizações privadas? Esta violação — independentemente da sua gravidade real — mina a credibilidade regulamentar num momento crítico, no momento em que a aplicação da NIS2 entra no seu primeiro ano de implementação total em toda a Europa.
O facto de Europa.eu funcionar em AWS realça uma lacuna persistente de conformidade: a modelo de responsabilidade compartilhada. A AWS protege a infraestrutura; o cliente (neste caso, a Comissão) protege a configuração, os controles de acesso e os dados.
Configurações incorretas comuns da nuvem que levam a violações como esta:
A multa do Intesa Sanpaolo estabelece um claro precedente de execução:
A violação da Comissão demonstra que nenhuma organização está imune:
Somando-se à pressão regulatória desta semana, a empresa de TI de saúde CareCloud divulgou uma violação de dados à SEC afetando dados de pacientes em um de seus ambientes de registro eletrônico de saúde (EHR). As entidades de saúde são classificadas como entidades essenciais sob NIS2, e os dados de saúde do paciente recebem o nível de proteção mais alto sob GDPR Artigo 9 (categorias especiais de dados pessoais).
As organizações que lidam com dados de saúde enfrentam:
| Regulamento | Status | Próximo marco |
|---|---|---|
| NIS2 | Aplicação ativa na maioria dos estados membros | Primeira onda de auditorias BSI/ANSSI em andamento no segundo trimestre 2026 |
| DORA | Totalmente aplicável desde janeiro 17, 2025 | Comité conjunto da ESA que analisa os primeiros relatórios de incidentes |
| GDPR | Intensificação da fiscalização (ver: multa de € 31.8M) | Diretrizes EDPB sobre processamento de dados de IA esperadas para o segundo trimestre 2026 |
| Lei da UE sobre IA | Proibição de práticas proibidas ativa desde fevereiro 2, 2025 | Os requisitos do sistema de IA de alto risco se aplicam em agosto 2, 2026 |
| CRA | A Lei de Resiliência Cibernética entrou em vigor em dezembro 2024 | Obrigações de relatórios de vulnerabilidade começam em setembro 2026 |
KENSAI monitora continuamente sua infraestrutura em relação aos requisitos NIS2, DORA e GDPR. Detecte lacunas de conformidade antes dos auditores: verificação automatizada, alertas em tempo real e relatórios prontos para BSI.
Iniciar verificação de conformidade gratuita →Quando o regulador passa a ser regulado – e todos prestam atenção.
Equipe de pesquisa de segurança KENSAI
31 de março, 2026 — 06:00 CET