剣 KENSAI
← Voltar ao Blog
Resumo do regulamento 📅 31 de março, 2026 ⏱️ 8 leitura mínima

Itália aplica multa de € 31.8M por violação do GDPR; ShinyHunters invade a Comissão da UE, com consequências para DORA e NIS2

A autoridade de proteção de dados da Itália atingiu a Intesa Sanpaolo com uma enorme multa de € 31.8 milhões por violação do GDPR por não detectar acesso não autorizado a contas de 3,573 clientes durante dois anos. Entretanto, a própria Comissão Europeia foi vítima do grupo de hackers ShinyHunters, que afirma ter roubado 350GB dos sistemas em nuvem Europa.eu. Aqui está o que ambos os incidentes significam para conformidade com GDPR, DORA e NIS2.

A sua organização é compatível com GDPR e NIS2? Analise sua infraestrutura em busca de lacunas de conformidade antes que os reguladores as encontrem.
Verificação de conformidade gratuita →

🏦 Itália aplica ao Intesa Sanpaolo multa de € 31.8M por violação do GDPR

A Autoridade Italiana de Proteção de Dados (Garante per la Protezione dei Dati Personali) impôs uma Multa de € 31.8 milhões ($36 milhões) no Intesa Sanpaolo SpA — um dos maiores bancos de Itália e um gigante financeiro da zona euro — pelo que descreveu como “graves deficiências na segurança dos dados pessoais, devido à inadequação das medidas técnicas e organizacionais adotadas.”

O que aconteceu

A investigação, desencadeada por uma violação de dados divulgada pelo banco em julho 2024, revelou que um único funcionário acessou as informações bancárias de 3,573 clientes sem autorização entre fevereiro 2022 e abril 2024 — um período de mais de dois anos.

⚠️ Falha Crítica: Sem Detecção Interna

O Garante observou que “estes acessos não autorizados não foram detetados pelos sistemas de controlo interno, evidenciando fragilidades significativas nos mecanismos de monitorização e prevenção”. O modelo operacional do banco permitiu que os operadores consultassem o toda a base de clientes de forma totalmente circular sem controles adequados para prevenir ou identificar o acesso não autorizado.

Para piorar a situação, entre os clientes afetados estavam figuras públicas de alto perfil quem o regulador disse que o banco deveria ter submetido a controles de acesso reforçados. A notificação de violação do banco aos clientes afetados também foi considerada incompleto e atrasado, violando o requisito de notificação do GDPR em 72 horas.

Artigos GDPR violados

Implicações de DORA para serviços financeiros

Este caso é um tempestade perfeita para DORA (Lei de Resiliência Operacional Digital) conformidade. DORA, que é totalmente aplicável desde janeiro 17, 2025, exige especificamente que as entidades financeiras:

📊 Por que essa multa é importante

A multa de €31.8M é uma das maiores penalidades GDPR na história da Itália e envia um sinal claro: a detecção de ameaças internas não é opcional. De acordo com DORA, um banco que não conseguisse detectar dois anos de acesso não autorizado a dados enfrentaria ação regulatória adicional dos supervisores financeiros, incluindo potencialmente restrições às operações ou mudanças de gestão.

Lição principal: Ter controles de acesso não é suficiente. Você deve provar que eles realmente trabalhar — e que as anomalias sejam detectadas em tempo real, e não dois anos depois.

🇪🇺 Comissão Europeia violada por ShinyHunters

Numa reviravolta profundamente irónica, o Comissão Europeia — a instituição autora de GDPR, NIS2, DORA e da Lei de IA da UE — revelou que o seu portal Europa.eu foi violado pelo grupo de hackers ShinyHunters.

A violação

ShinyHunters, um conhecido grupo de crimes cibernéticos, afirma ter roubado mais de 350 gigabytes de dados incluindo bancos de dados, e-mails e documentos internos de sistemas em nuvem da Comissão Europeia hospedados na Amazon Web Services (AWS). O grupo publicou amostras de dados em seu site de vazamento na dark web.

O porta-voz da Comissão, Thomas Regnier, confirmou o incidente, mas procurou minimizar a sua importância, afirmando que:

A Comissão recusou-se a especificar quais os dados acedidos, quantos utilizadores poderiam ser afetados ou se estavam envolvidos dados pessoais.

Perguntas sobre conformidade com NIS2

A ironia não passa despercebida pela comunidade de segurança cibernética. A Comissão Europeia é a instituição responsável pela aplicando NIS2 em todos os estados membros 27. Nos termos do Artigo NIS2 23, as entidades essenciais devem:

🚨 O problema da credibilidade

Se a Comissão Europeia não consegue proteger a sua própria infra-estrutura, como pode impor de forma credível a conformidade com a NIS2 aos estados membros e às organizações privadas? Esta violação — independentemente da sua gravidade real — mina a credibilidade regulamentar num momento crítico, no momento em que a aplicação da NIS2 entra no seu primeiro ano de implementação total em toda a Europa.

Segurança na nuvem sob responsabilidade compartilhada

O facto de Europa.eu funcionar em AWS realça uma lacuna persistente de conformidade: a modelo de responsabilidade compartilhada. A AWS protege a infraestrutura; o cliente (neste caso, a Comissão) protege a configuração, os controles de acesso e os dados.

Configurações incorretas comuns da nuvem que levam a violações como esta:

📋 O que isso significa para sua organização

Se você trabalha com serviços financeiros (DORA + GDPR)

A multa do Intesa Sanpaolo estabelece um claro precedente de execução:

  1. A detecção de ameaças internas é obrigatória. A análise do comportamento do usuário (UBA) e o monitoramento de acesso privilegiado devem estar em vigor – e não apenas controles de acesso.
  2. O acesso com privilégios mínimos é imposto, não assumido. Os funcionários só devem acessar os registros de clientes necessários para sua função específica. O acesso de consulta ao banco de dados inteiro é uma violação de conformidade.
  3. Os prazos de notificação de violação são rigorosamente aplicados. A janela de 72 horas do GDPR e os requisitos de relatório de incidentes de DORA não são sugestões.
  4. Clientes importantes exigem controles aprimorados. O monitoramento de PEP (Pessoas Politicamente Expostas) não é apenas para AML – é agora um requisito de proteção de dados.

Se você for uma entidade essencial ou importante (NIS2)

A violação da Comissão demonstra que nenhuma organização está imune:

  1. Audite sua configuração de nuvem. Se a Comissão da UE pode configurar incorretamente a AWS, você também pode. Execute a verificação de segurança de infraestrutura como código (Checkov, tfsec, KENSAI).
  2. Não confie na defesa de “dados públicos”. Sob GDPR e NIS2, até mesmo dados disponíveis publicamente podem conter informações pessoais que requerem proteção.
  3. O risco da nuvem de terceiros é o seu risco. NIS2 O artigo 21 torna você responsável pela segurança da cadeia de suprimentos, incluindo configurações do provedor de nuvem.
  4. Os planos de resposta a incidentes devem incluir cenários de nuvem. Sua equipe pode responder a uma violação S3 em 3 AM? O seu CSIRT é treinado em análise forense de nuvem?

Violação do CareCloud Healthcare – GDPR/NIS2 para dados de saúde

Somando-se à pressão regulatória desta semana, a empresa de TI de saúde CareCloud divulgou uma violação de dados à SEC afetando dados de pacientes em um de seus ambientes de registro eletrônico de saúde (EHR). As entidades de saúde são classificadas como entidades essenciais sob NIS2, e os dados de saúde do paciente recebem o nível de proteção mais alto sob GDPR Artigo 9 (categorias especiais de dados pessoais).

As organizações que lidam com dados de saúde enfrentam:

🔮 Perspectiva da regulamentação: o que está por vir

Regulamento Status Próximo marco
NIS2 Aplicação ativa na maioria dos estados membros Primeira onda de auditorias BSI/ANSSI em andamento no segundo trimestre 2026
DORA Totalmente aplicável desde janeiro 17, 2025 Comité conjunto da ESA que analisa os primeiros relatórios de incidentes
GDPR Intensificação da fiscalização (ver: multa de € 31.8M) Diretrizes EDPB sobre processamento de dados de IA esperadas para o segundo trimestre 2026
Lei da UE sobre IA Proibição de práticas proibidas ativa desde fevereiro 2, 2025 Os requisitos do sistema de IA de alto risco se aplicam em agosto 2, 2026
CRA A Lei de Resiliência Cibernética entrou em vigor em dezembro 2024 Obrigações de relatórios de vulnerabilidade começam em setembro 2026

Fique à frente da aplicação regulatória

KENSAI monitora continuamente sua infraestrutura em relação aos requisitos NIS2, DORA e GDPR. Detecte lacunas de conformidade antes dos auditores: verificação automatizada, alertas em tempo real e relatórios prontos para BSI.

Iniciar verificação de conformidade gratuita →

📚 Leitura adicional


Quando o regulador passa a ser regulado – e todos prestam atenção.
Equipe de pesquisa de segurança KENSAI
31 de março, 2026 — 06:00 CET

Mantenha-se informado sobre os regulamentos de segurança

Análise diária de NIS2, DORA, GDPR e aplicação da Lei AI da UE - direto para seu feed.