Dati di Publica, la cassa pensioni della Confederazione, sono stati sottratti in seguito a un ciberattacco contro uno dei suoi fornitori esterni di software. Publica lo ha annunciato giovedì 8 ottobre 2026, secondo l’agenzia Keystone-ATS, ripresa da SWI swissinfo.ch. Al momento non si sa con precisione quali dati siano interessati. Il Ministero pubblico della Confederazione ha aperto un’inchiesta.

Che cosa si sa

Lo svolgimento comunicato è il seguente. Il fornitore di software ha individuato l’attacco alla fine di settembre. Ha poi sporto denuncia penale e informato le autorità federali competenti, Publica e gli altri suoi clienti. L’attacco non ha quindi colpito direttamente i sistemi della cassa pensioni, bensì quelli di un prestatore che trattava dati per suo conto.

L’entità della violazione dei dati di Publica è attualmente oggetto di un’analisi, condotta con diverse autorità federali. La cassa indica di aver informato i suoi assicurati della fuga di dati, delle sue possibili conseguenze e delle misure adottate.

Publica afferma inoltre che nessun altro ufficio federale intrattiene relazioni d’affari con il fornitore in questione. Si tratta di una dichiarazione dell’istituzione, che le informazioni pubblicate non consentono di verificare in modo indipendente.

Che cosa resta sconosciuto

Diverse domande restano aperte. Publica non ha reso noto il nome del fornitore colpito né precisato la natura dei dati sottratti. Non si sa quindi se si tratti di recapiti, dati salariali, informazioni sulle prestazioni previdenziali o altre categorie. Non si conoscono nemmeno il numero di persone interessate, né l’identità degli autori dell’attacco, né il loro modus operandi.

L’intervallo tra l’individuazione dell’attacco, a fine settembre, e l’annuncio pubblico, l’8 ottobre, è noto a grandi linee. Non è stata invece comunicata la data in cui Publica stessa è stata avvertita dal suo fornitore.

Chi è Publica

Publica è una delle maggiori casse pensioni della Svizzera. Assicura in particolare il personale dell’Amministrazione federale e quello del settore dei politecnici federali (PF). A fine 2025 contava circa 70 000 assicurati attivi e 41 600 beneficiari di rendite, per un patrimonio complessivo di poco meno di 45 miliardi di franchi.

Queste cifre danno l’ordine di grandezza della cerchia di persone potenzialmente interessate, ma non dicono quante di esse siano realmente toccate dalla fuga di dati: questo punto dipenderà dai risultati dell’analisi in corso.

Analisi: l’anello dei subappaltatori

La vicenda illustra un meccanismo ben noto nella sicurezza informatica: un’organizzazione può proteggere i propri sistemi e vedere comunque i suoi dati esposti tramite un prestatore. Non appena un fornitore ospita, tratta o riceve dati per conto di un’istituzione, la sicurezza di tali dati dipende anche dalle sue misure di protezione.

Per le istituzioni pubbliche e le casse pensioni, che ricorrono spesso a software specializzati forniti da terzi, questo tipo di dipendenza è difficile da evitare. La posta in gioco riguarda allora questioni concrete: quali dati vengono effettivamente trasmessi al prestatore, come sono protetti e con quale rapidità l’istituzione viene avvisata in caso di incidente. Nel caso di Publica, le informazioni disponibili non consentono ancora di dire come fossero regolati questi aspetti.

Un elemento emerge tuttavia dal comunicato: il fornitore ha avvertito di sua iniziativa i clienti e le autorità, ed è in corso un procedimento penale. Il seguito dell’inchiesta e le precisazioni attese sulla natura dei dati diranno se l’incidente richiede adeguamenti più ampi nella gestione dei subappaltatori informatici della Confederazione.

Fonti