Cybersecurity nel settore farmaceutico e sanitario svizzero: misure essenziali per proteggere dati e operatività

Farmacie, aziende farmaceutiche e altre organizzazioni del settore healthcare/life sciences dipendono sempre più da sistemi informatici, applicazioni cloud, posta elettronica, piattaforme documentali, fornitori esterni e infrastrutture digitali.

Questa evoluzione aumenta l’efficienza e la capacità di gestire processi complessi, ma crea anche nuove dipendenze operative. Un account compromesso, un aggiornamento trascurato o un servizio cloud indisponibile possono compromettere l’accesso a dati personali, documentazione regolatoria e qualità, sistemi gestionali o informazioni necessarie per attività critiche.

In una farmacia, l’indisponibilità di un gestionale può incidere rapidamente sull’operatività quotidiana. In un’azienda farmaceutica, lo stesso principio può riguardare un sistema documentale, l’accesso a documentazione GxP o regolatoria, dati personali, piattaforme utilizzate da qualità e supply chain oppure servizi gestiti da fornitori IT e cloud.

Il tema assume particolare rilevanza nel settore sanitario. La Legge federale sulla protezione dei dati (LPD) include infatti i dati relativi alla salute tra i dati personali degni di particolare protezione e richiede che titolare e responsabile del trattamento garantiscano, attraverso provvedimenti tecnici e organizzativi appropriati, una sicurezza adeguata al rischio.

Nota: questo articolo ha finalità informative e organizzative e non costituisce consulenza legale. L’applicabilità di specifici obblighi deve essere valutata nel singolo caso considerando organizzazione, attività svolte, dati trattati, sistemi utilizzati e normativa applicabile.

Cybersecurity nel settore farmaceutico e sanitario: quali sono i rischi concreti?

Gli attacchi più pericolosi non richiedono necessariamente tecniche estremamente sofisticate. Molti incidenti iniziano sfruttando normali attività quotidiane o dipendenze da soggetti esterni.

Un’e-mail apparentemente inviata da un fornitore può contenere un link di phishing. Un collaboratore può riutilizzare una password compromessa. Un’applicazione può continuare a funzionare senza ricevere gli aggiornamenti necessari. Un fornitore IT può essere attaccato e diventare indirettamente il punto di ingresso verso più organizzazioni clienti.

Il più recente rapporto semestrale disponibile dell’UFCS conferma che ransomware e dat extortion restano una minaccia seria per organizzazioni svizzere di ogni tipo e richiama inoltre l’attenzione sulle dipendenze digitali e sulle compromissioni della supply chain software. Nel secondo semestre 2025 sono stati segnalati all’UFCS 57 incidenti ransomware.

Per una realtà healthcare/life sciences, gli scenari da considerare comprendono quindi:

  • phishing e social engineering;
  • ransomware e malware;
  • furto, riutilizzo o condivisione impropria delle credenziali;
  • accessi non autorizzati;
  • perdita, alterazione o indisponibilità dei dati;
  • software e sistemi non aggiornati;
  • compromissione del fornitore IT o cloud;
  • cancellazione o cifratura dei backup;
  • indisponibilità del gestionale;
  • utilizzo non controllato di notebook, smartphone o altri dispositivi personali.

Il rischio non riguarda soltanto la confidenzialità dei dati. Anche integrità e disponibilità delle informazioni possono essere determinanti per la continuità e l’affidabilità dei processi aziendali.

Obblighi di legge, raccomandazioni ufficiali e buone pratiche: cosa cambia?

Distinguere chiaramente queste categorie è fondamentale per evitare sia sottovalutazioni sia interpretazioni eccessive dei requisiti applicabili.

Gli obblighi derivanti dalla LPD

La LPD richiede una sicurezza dei dati personali adeguata al rischio attraverso provvedimenti tecnici e organizzativi appropriati. La normativa non impone però una configurazione informatica identica a tutte le organizzazioni.

L’adeguatezza delle misure deve essere valutata considerando, tra gli altri elementi, tipologia e sensibilità dei dati, finalità del trattamento, sistemi coinvolti, probabilità di un incidente e possibili conseguenze.

Le raccomandazioni UFCS per il settore sanitario

L’Ufficio federale della cibersicurezza raccomanda ai fornitori di servizi del settore sanitario l’applicazione di requisiti minimi di cibersicurezza, qualificandoli espressamente come “best current practice”. Le raccomandazioni comprendono sia misure tecniche sia organizzative.

Tra gli ambiti richiamati figurano gestione delle patch e del ciclo di vita, backup offline e disaster recovery, protezione dell’autenticazione, segmentazione e monitoraggio.

Queste indicazioni rappresentano un riferimento ufficiale particolarmente utile per valutare la maturità delle misure di sicurezza, ma non devono essere presentate automaticamente come obblighi giuridici applicabili in modo uniforme a ogni farmacia o azienda farmaceutica.

Obblighi normativi, raccomandazioni ufficiali e misure volontarie devono quindi essere analizzati separatamente e ricondotti al contesto specifico dell’organizzazione.

Scenario pratico: quando un incidente compromette sistemi e operatività

Consideriamo un’organizzazione del settore farmaceutico che riceva un’e-mail apparentemente proveniente da un fornitore abituale. Il messaggio richiede un’autenticazione urgente a una piattaforma utilizzata per attività aziendali.

Un collaboratore inserisce le proprie credenziali su una pagina fraudolenta. Gli aggressori riescono successivamente ad accedere a un sistema aziendale e l’incidente si estende fino a rendere indisponibili alcune risorse.

In una farmacia potrebbe essere coinvolto il gestionale. In un’azienda farmaceutica potrebbero diventare temporaneamente inaccessibili un sistema documentale, documentazione qualità, informazioni regolatorie o altre applicazioni utilizzate nei processi interni.

A quel punto l’organizzazione deve comprendere l’estensione dell’incidente, verificare quali dati e sistemi siano stati interessati, coinvolgere i soggetti competenti e garantire la continuità delle attività prioritarie.

Lo scenario mostra perché cybersecurity, data protection, supplier management, incident management e business continuity non dovrebbero essere gestiti come discipline completamente separate.

Quali aspetti integrare nel sistema qualità?

L’obiettivo non è trasformare il QMS in un manuale tecnico di cybersecurity. È invece necessario assicurare che i principali rischi digitali siano governati, attribuiti e documentati in modo coerente con il sistema organizzativo.

1. Definire ruoli e responsabilità

L’organizzazione dovrebbe sapere chi governa gli aspetti di cybersecurity, chi gestisce i sistemi, chi valuta le implicazioni di data protection e chi interviene quando un evento può avere conseguenze operative o di compliance.

Non è necessario che tutte queste responsabilità siano attribuite alla stessa funzione, ma dovrebbe essere chiaro dove iniziano e dove terminano.

2. Gestione degli accessi

Accessi, privilegi e autenticazione dovrebbero essere proporzionati alle attività svolte e alla criticità dei sistemi.

Misure come l’autenticazione a più fattori possono rappresentare un controllo particolarmente rilevante per accessi remoti, account amministrativi e servizi critici. L’UFCS la include tra le misure raccomandate per il settore sanitario.

3. Aggiornamenti e lifecycle

Software, sistemi e componenti non possono essere considerati statici.

La governance dovrebbe permettere di conoscere quali sistemi sono utilizzati, chi ne gestisce gli aggiornamenti e come vengono affrontati prodotti non più supportati o vulnerabilità significative.

Anche il più recente rapporto UFCS evidenzia casi ransomware nei quali la mancata applicazione coerente delle misure correttive indicate dal produttore ha contribuito alla compromissione.

4. Backup e continuità

La presenza di backup non è sufficiente, da sola, a dimostrare la capacità di recupero.

È necessario considerare protezione delle copie, separazione rispetto ai sistemi operativi, possibilità di ripristino e collegamento con le esigenze di continuità dei processi critici.

5. Formare il personale

Phishing, credenziali e social engineering mostrano quanto la sicurezza dipenda anche dai comportamenti.

La formazione dovrebbe quindi essere proporzionata ai rischi, ai ruoli e ai sistemi utilizzati e inserirsi nel normale processo di sensibilizzazione e aggiornamento del personale.

6. Dispositivi e modalità di accesso

Notebook, smartphone, accessi remoti e dispositivi personali possono ampliare il perimetro da governare.

L’organizzazione dovrebbe stabilire quali utilizzi siano consentiti e con quali condizioni, evitando che modalità operative informali aggirino le misure previste per i sistemi aziendali.

Valutare anche i fornitori IT

La dipendenza da fornitori IT, software, hosting e servizi cloud rende il supplier management un elemento importante della governance cyber.

Affidare un’attività a un soggetto esterno non significa però trasferire automaticamente ogni responsabilità al fornitore. Allo stesso modo, un fornitore non è automaticamente responsabile di qualsiasi incidente che interessi l’organizzazione: ruolo e responsabilità dipendono dalle attività effettivamente affidate, dal trattamento svolto, dagli accessi mantenuti e dagli accordi applicabili.

Quando un soggetto tratta dati personali per conto del titolare, la LPD disciplina l’affidamento del trattamento a un responsabile. L’IFPDT ricorda, tra l’altro, che il titolare deve disciplinare adeguatamente il trattamento esternalizzato e assicurarsi che il responsabile operi nei limiti consentiti.

Sei domande chiave per valutare la governance cyber

Una prima riflessione non dovrebbe trasformarsi in una checklist universale o in un assessment tecnico fai-da-te. Può però partire da alcune domande di governance ad alto livello.

Sono chiari sistemi e processi realmente critici?

L’organizzazione dovrebbe sapere quali sistemi, dati e servizi digitali possono avere un impatto significativo su operatività, qualità, compliance o protezione dei dati.

Ruoli e responsabilità sono definiti?

Dovrebbe essere chiaro chi prende decisioni, chi gestisce gli aspetti tecnici e chi viene coinvolto quando un rischio cyber impatta processi regolati o dati personali.

Gli accessi sono coerenti con il rischio?

La gestione degli accessi dovrebbe riflettere ruoli, criticità dei sistemi e modalità di lavoro effettivamente utilizzate.

Backup e continuità sono coerenti con le esigenze operative?

Non basta sapere che esiste un backup: occorre comprendere se l’organizzazione sarebbe in grado di sostenere l’indisponibilità dei propri sistemi critici.

I fornitori digitali critici sono governati?

Hosting, cloud, software e servizi IT possono creare dipendenze rilevanti e dovrebbero essere considerati nel processo di qualifica e monitoraggio in misura proporzionata al rischio.

Le decisioni rilevanti sono documentate?

Valutazioni, responsabilità, eccezioni e principali scelte di sicurezza dovrebbero essere tracciabili, soprattutto quando possono incidere su compliance, data protection o continuità.

Queste domande non sostituiscono un assessment strutturato: servono piuttosto a capire se il rischio cyber è effettivamente governato o semplicemente delegato alla tecnologia.

Incident response: un processo da definire prima dell’incidente

Un’organizzazione dovrebbe disporre di un processo documentato per riconoscere, valutare e gestire gli incidenti di sicurezza, definendo responsabilità, modalità di escalation e collegamenti con i processi aziendali rilevanti.

Il livello di dettaglio deve essere proporzionato alla realtà organizzativa e ai rischi presenti. Ciò che conta è evitare che, durante un incidente, cybersecurity, protezione dei dati, qualità e continuità operativa procedano senza coordinamento.

Il processo dovrebbe inoltre essere riesaminato e, quando appropriato, testato. Gli eventi significativi possono successivamente alimentare attività di investigation e miglioramento coerenti con la logica delle CAPA e dell’analisi della causa radice.

Data breach e segnalazioni: distinguere i diversi obblighi

La LPD disciplina le violazioni della sicurezza dei dati personali. Quando una violazione comporta verosimilmente un rischio elevato per la personalità o i diritti fondamentali delle persone interessate, il titolare deve notificarla all’IFPDT quanto prima. Non esiste nella LPD un termine generale di 24 o 72 ore applicabile indistintamente a ogni incidente.

Diverso è l’obbligo di segnalazione dei ciberattacchi all’UFCS entrato in vigore il 1° aprile 2025.

La LSIn individua le autorità e le organizzazioni soggette all’obbligo; l’ordinanza sulla cibersicurezza disciplina le disposizioni esecutive e, in particolare, le relative eccezioni. Per le organizzazioni effettivamente assoggettate, i ciberattacchi che rientrano nei criteri previsti devono essere segnalati all’UFCS entro 24 ore dalla loro individuazione.

Non è quindi corretto affermare che tutte le farmacie, tutte le aziende farmaceutiche o tutte le organizzazioni healthcare debbano automaticamente effettuare una segnalazione entro 24 ore.

Prima di applicare tale termine è necessario verificare l’assoggettamento alla LSIn e all’OCS, le eventuali eccezioni e la natura concreta dell’evento.

Alcune criticità organizzative ricorrenti

Alcuni problemi emergono non tanto dall’assenza totale di strumenti tecnici, quanto dalla mancanza di governance.

Tra gli esempi più comuni vi sono:

  • considerare la cybersecurity esclusivamente una responsabilità del reparto o del fornitore IT;
  • non avere una visione chiara dei sistemi e dei fornitori realmente critici;
  • presumere che la presenza di un backup equivalga automaticamente a continuità operativa;
  • non documentare responsabilità, valutazioni ed eccezioni significative.

Il punto non è aggiungere procedure per ogni possibile scenario, ma assicurare che gli aspetti realmente rilevanti siano riconosciuti e governati in modo proporzionato.

Continuità operativa: essere preparati all’indisponibilità dei sistemi critici

La domanda da porsi non è soltanto come prevenire un incidente, ma anche come continuare a operare se un sistema critico non fosse disponibile.

Per una farmacia può trattarsi del gestionale o di un servizio essenziale. Per un’azienda farmaceutica possono essere coinvolti sistemi documentali, applicazioni qualità, infrastrutture operative, piattaforme cloud o servizi da cui dipendono attività regolatorie e di supply chain.

Il business continuity management dovrebbe quindi considerare anche le dipendenze digitali e i fornitori esterni.

Cybersecurity e continuità operativa perseguono obiettivi complementari: ridurre la probabilità degli incidenti, limitarne l’impatto e garantire la capacità dell’organizzazione di mantenere o ripristinare le attività prioritarie.

Conclusione

La cybersecurity nelle organizzazioni del settore farmaceutico e sanitario non può essere ridotta all’acquisto di strumenti tecnici, né gestita attraverso una checklist identica per tutti.

Una farmacia indipendente, un’azienda farmaceutica strutturata e un’altra realtà healthcare possono avere sistemi, dati, fornitori, processi e profili di rischio profondamente diversi.

Per questo motivo devono essere valutati nel rispettivo contesto sistemi critici, responsabilità, misure di sicurezza, fornitori, protezione dei dati, continuità operativa ed eventuali obblighi di segnalazione.

Il valore di un approccio strutturato consiste proprio nel collegare questi elementi al sistema qualità e compliance, definendo controlli proporzionati, documentati e verificabili.

Pharmanomos non si propone come fornitore di cybersecurity tecnica, ma può supportare farmacie e aziende del settore healthcare/life sciences nel governare il rischio cyber all’interno del proprio sistema qualità, individuando le interazioni con data protection, supplier management, gestione degli incidenti e business continuity.