L'ondata di DDoS contro le banche (2013): 5 lezioni sul sistema dei pagamenti
Nella primavera del 2013 diverse banche olandesi sono state colpite da un'ondata di attacchi DDoS. L'internet banking e iDEAL sono rimasti a lungo irraggiungibili per i clienti e il sistema dei pagamenti ha avuto problemi. Non sono stati rubati dati, si trattava puramente di disponibilità, ma l'impatto sulla vita quotidiana e sulla fiducia dei clienti è stato notevole. Cinque lezioni per il settore finanziario.
Che cosa è successo
Dall'inizio di aprile 2013 le banche hanno dovuto affrontare attacchi DDoS: il sovraccarico deliberato di siti web e servizi con enormi quantità di traffico. Una banca è stata il primo bersaglio ed è stata colpita più volte in poco tempo, impedendo ai clienti di usare l'internet banking e il mobile banking.
Poco dopo sono seguite altre banche ed è andato fuori uso anche iDEAL, rendendo temporaneamente impossibili i pagamenti online presso i negozi online. In un attacco DDoS non si effettua alcuna intrusione e non vengono rubati dati; l'obiettivo è la destabilizzazione. Chi ci fosse dietro gli attacchi non è mai stato scoperto. Le banche e il NCSC hanno poi affrontato la questione congiuntamente.
Lezione 1: sia rapido e onesto, anche senza conoscere la causa
I clienti che non riescono a pagare con la carta o a effettuare bonifici vogliono sapere subito che cosa sta succedendo. In un attacco DDoS all'inizio spesso non è ancora chiaro quanto durerà. Non aspetti per questo: fornisca rapidamente un messaggio onesto che c'è una perturbazione, che ci sta lavorando e che cosa i clienti possono e non possono fare.
Sia chiaro sul fatto che non sono stati sottratti dati. In caso di problemi di pagamento le persone pensano subito a una frode; quella preoccupazione deve dissiparla attivamente.
Lezione 2: comunichi su un canale che non cade insieme agli altri
Se il Suo sito web e la Sua app sono il bersaglio, non può fare affidamento su di essi per la Sua comunicazione.
- Utilizzi una pagina di stato che gira su un'infrastruttura indipendente, separata dai sistemi che vengono attaccati.
- Utilizzi i social media e la stampa per raggiungere i clienti che non accedono ai Suoi canali.
- Faccia in modo che il servizio clienti abbia lo stesso messaggio aggiornato; nulla è più dannoso di informazioni contraddittorie.
- Offra un'alternativa ove possibile, ad esempio per telefono o allo sportello.
Lezione 3: il sistema dei pagamenti è un sistema a catena
Quando iDEAL è andato fuori uso, non se ne sono accorti solo i clienti delle banche, ma anche i negozi online e i loro clienti. Il sistema dei pagamenti è una catena: un problema presso una banca o presso l'infrastruttura di pagamento condivisa colpisce molte parti contemporaneamente.
Si coordini quindi all'interno del settore e con l'infrastruttura di pagamento. Una comunicazione univoca evita che ogni anello racconti la propria versione e aumenti l'inquietudine.
Lezione 4: protegga la fiducia, perché è il Suo capitale
Per una banca la fiducia è il bene più importante. Un guasto di qualche ora è fastidioso; la sensazione che la banca non abbia il controllo o non comunichi onestamente è molto più dannosa.
Sia quindi trasparente, dimostri di prendere sul serio la situazione e mantenga gli impegni. Un atteggiamento di comprensione in caso di danno dimostrabile e un'assistenza successiva chiara contribuiscono alla fiducia più di un ripristino tecnico perfetto che non spiega.
Lezione 5: conoscere i propri obblighi di segnalazione (DORA, NIS2 e CER)
Per il settore finanziario, dal 2025 vige DORA (Digital Operational Resilience Act): un grave incidente ICT va segnalato a De Nederlandsche Bank (DNB), con una prima segnalazione, aggiornamenti intermedi e un rapporto finale. DORA è, per i soggetti finanziari, la disciplina specifica per gli incidenti ICT.
Inoltre le banche sono soggetti critici ai sensi della Legge sulla resilienza dei soggetti critici (CER) per la resilienza fisica e all-hazards; la Legge sulla cybersicurezza (NIS2) costituisce il quadro cyber più ampio. Documenti durante la crisi quali segnalazioni sono state effettuate, quando e a chi.
Come CrisisRadar aiuta in questo
CrisisRadar offre al Suo team di crisi un quadro condiviso: direzione, IT, esperti dei pagamenti, servizio clienti e portavoce lavorano con le stesse informazioni. Registra i fatti, redige in pochi minuti un messaggio rassicurante per i clienti e una segnalazione per l'autorità di vigilanza, e pubblica lo stato su una pagina di stato propria che gira separatamente dai Suoi sistemi centrali. I timer degli obblighi di segnalazione monitorano le scadenze DORA.
Desidera vedere come un guasto nel sistema dei pagamenti si presenta passo dopo passo nella piattaforma? Consulti allora il relativo scenario pratico.
Stappenplan
Allestisca una pagina di stato indipendente
Predisponga una pagina di stato che gira al di fuori dei Suoi sistemi centrali, così da continuare a comunicare quando il sito web e l'app vengono attaccati.
Predisponga i messaggi per i clienti e una rassicurazione
Prepari messaggi standard che chiariscano che cosa funziona e che cosa no e che non sono stati sottratti dati.
Garantisca la catena di segnalazione DORA
Assicuri che sia chiaro chi effettua la segnalazione a DNB e quando, e che la cronologia venga documentata durante l'incidente.
Si eserciti con una perturbazione del sistema dei pagamenti
Addestri il team con uno scenario in cui il sistema dei pagamenti e l'internet banking vanno fuori uso, inclusa la comunicazione verso i clienti e le autorità di vigilanza.
Veelgestelde vragen
Che cos'è un attacco DDoS e vengono rubati dati?
Un attacco DDoS sovraccarica un sito web o un servizio con un'enorme quantità di traffico, rendendolo irraggiungibile. Non si effettua alcuna intrusione e non vengono rubati dati; l'obiettivo è la destabilizzazione della disponibilità.
Come si comunica quando il proprio sito web e la propria app sono fuori uso?
Utilizzi una pagina di stato su un'infrastruttura indipendente e impieghi i social media, la stampa e il servizio clienti con lo stesso messaggio aggiornato. In questo modo raggiunge i clienti anche quando i canali attaccati non funzionano.
Quale obbligo di segnalazione vige per le banche in caso di incidente ICT?
Per il settore finanziario vige DORA: un grave incidente ICT va segnalato a De Nederlandsche Bank (DNB), con una prima segnalazione, aggiornamenti intermedi e un rapporto finale. Le banche sono inoltre soggetti critici ai sensi della CER, con NIS2 come quadro cyber più ampio.
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?