La banda di hacker a caccia di dati sanitari. “Sono entrato nel fascicolo del cliente dell’avvocato, ma non trovo i farmaci che prende”
di Michele BocciIl problema non è entrare nel fascicolo sanitario elettronico, quello è facile. Il problema sono i dati che si riescono a trovare in quel documento informatico. Nelle carte dell’inchiesta della procura di Milano sulla banda di hacker c’è un passaggio dedicato ai dati sanitari. E alla loro permeabilità. In particolare, si parla del fascicolo cioè lo strumento informatico che custodisce tutti i dati dei cittadini riguardo a terapie, ricoveri, patologie, esenzioni. Carmine Gallo chiede informazioni a un amico medico, dando prova di quello che è capace di fare.
Il “lavoro” per l’ufficio legale
L’ex poliziotto spiega di dover fare un lavoro per uno studio legale. “In sostanza a un assistito gli hanno prescritto degli psicofarmaci. Lui lo dice all’avvocato e l’avvocato ci chiede di verificarlo, noi lo abbiamo verificato ma sul fascicolo sanitario nazionale non c’è nessuna prescrizione che nessun medico gli ha mai fatto per gli psicofarmaci, hai capito?”. Gallo chiede all’amico dottore come…
Il problema non è entrare nel fascicolo sanitario elettronico, quello è facile. Il problema sono i dati che si riescono a trovare in quel documento informatico. Nelle carte dell’inchiesta della procura di Milano sulla banda di hacker c’è un passaggio dedicato ai dati sanitari. E alla loro permeabilità. In particolare, si parla del fascicolo cioè lo strumento informatico che custodisce tutti i dati dei cittadini riguardo a terapie, ricoveri, patologie, esenzioni. Carmine Gallo chiede informazioni a un amico medico, dando prova di quello che è capace di fare.
Il “lavoro” per l’ufficio legale
L’ex poliziotto spiega di dover fare un lavoro per uno studio legale. “In sostanza a un assistito gli hanno prescritto degli psicofarmaci. Lui lo dice all’avvocato e l’avvocato ci chiede di verificarlo, noi lo abbiamo verificato ma sul fascicolo sanitario nazionale non c’è nessuna prescrizione che nessun medico gli ha mai fatto per gli psicofarmaci, hai capito?”. Gallo chiede all’amico dottore come mai, ma quello gli spiega che se la prescrizione è fatta su ricetta bianca (cioè non su quella elettronica), di quelle per i medicinali a pagamento non va sul fascicolo. Dentro ci entrano solo quelle con le quali si prendono medicine gratuite, a carico del sistema sanitario (tra l’altro in manovra c’è una norma che prevede registrazione e archiviazione anche delle ricette bianche) Ma non è questo il punto. Il problema è che Gallo dimostra di poter entrare agevolmente nel sistema che custodisce i dati sanitari e che proprio per questo dovrebbe essere impenetrabile.
Chi custodisce i dati sanitari
I dati del fascicolo sanitario elettronico sono di titolarità delle Regioni di residenza dei cittadini. Sono loro a custodirli, su server o su cloud e a metterli a disposizione di chi accede via internet, o tramite app, al suo fascicolo dopo essersi autenticato, solitamente con Spid e doppia verifica, un sistema ritenuto super efficace dal punto di vista della sicurezza. Sogei, società del Mef (i cui vertici di recente sono finiti in un’inchiesta) ha invece i dati di tutte le ricette li mette a disposizione delle amministrazioni locali. A vedere come parla Gallo, che fa riferimento al fascicolo sanitario, probabilmente l’ingresso è avvenuto da un sistema regionale, non da Sogei. Non si può sapere quale, perché l’identità del cliente dell’amico avvocato non è resa nota. Tra l’altro il legale avrebbe studi a Milano, Roma e Napoli e comunque potrebbe avere clienti di altre Regioni.
Il dipendente infedele
Asl e ospedali vengono spesso prese di mira da hacker. In passato ci sono stati casi eclatanti, come quello dell’Abruzzo, bloccato da un attacco che ha costretto i medici degli ospedali a tirare di nuovo fuori carta e penna. Si è parlato anche di un riscatto. "Ci sono tentativi quasi giornalieri di penetrare nei nostri sistemi attraverso ransomware”, cioè programmi per “infettare” i sistemi informatici, rubare dati e bloccarli. A parlare è Lorenzo Gubian, direttore generale di Aria Lombardia, la struttura che tra l’altro si occupa della gestione dei sistemi informatici della sanità. Gallo potrebbe essere entrato nel sistema lombardo per prendere i dati. “A noi non risulta – dice Gubian – Il punto è che in casi come questo, la penetrabilità sembra più legata a un tecnico infedele, qualcuno che riceve soldi per controllare un singolo fascicolo, che a un vero e proprio attacco informatico. Per accedere al sistema devi avere le credenziale da amministratore, le tue, oppure ottenerle pagando un dipendente infedele”.
Contro una dinamica di questo tipo le strategie informatiche sono ben poche e poco efficaci. Ma è possibile intercettare casi del genere? “È complicato – aggiunge Gubian –, ad esempio se a entrare è una persona che di mestiere controlla i sistemi non lo trovi mai. Di fronte al dipendente infedele non ci si protegge, qualche traccia la può lasciare ma non è facile vederla”. Insomma, anche i dati più sacri, quelli sanitari, sono comunque a rischio.