DPO – Data Protection Officer – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Sun, 07 Oct 2018 16:35:13 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png DPO – Data Protection Officer – Data Manager Online https://www.datamanager.it 32 32 GDPR e aziende: solo un obbligo o anche un’opportunità? https://www.datamanager.it/2018/04/gdpr-e-aziende-solo-un-obbligo-o-anche-unopportunita/ Tue, 17 Apr 2018 09:00:19 +0000 http://www.datamanager.it/?p=145917 Il GDPR supera il concetto di misure minime di sicurezza affermato dal cosiddetto codice della privacy. La portata applicativa del regolamento sarà significativa. Le aziende più colpite dall’impatto del GDPR saranno quelle che operano nel mercato B2C Il regolamento europeo 2016/679 che diventerà attuativo il 25 maggio 2018 chiede alle aziende di compiere un’attenta verifica […]

L'articolo GDPR e aziende: solo un obbligo o anche un’opportunità? proviene da Data Manager Online.

]]>
Il GDPR supera il concetto di misure minime di sicurezza affermato dal cosiddetto codice della privacy. La portata applicativa del regolamento sarà significativa. Le aziende più colpite dall’impatto del GDPR saranno quelle che operano nel mercato B2C

Il regolamento europeo 2016/679 che diventerà attuativo il 25 maggio 2018 chiede alle aziende di compiere un’attenta verifica dei trattamenti di dati personali effettuati, della propria struttura e delle proprie procedure per verificarne la conformità ai principi stabiliti dal regolamento stesso. Le aziende più colpite dall’impatto del GDPR saranno quelle che operano nel mercato B2C, si pensi al settore sanitario, al marketing, alle vendite online, in quanto il loro business si fonda sul rapporto con i consumatori e, quindi, sul trattamento su larga scala di dati personali e di dati personali particolari. Tuttavia, la portata applicativa del regolamento sarà significativa anche per le aziende del mercato B2B, come si vedrà in questo breve contributo nel quale ci si interrogherà se i cambiamenti previsti e richiesti dal regolamento costituiscano solo l’ennesimo obbligo per le aziende ovvero possano essere colti come un’opportunità di efficientamento e miglioramento aziendale.

Il GDPR supera il concetto di misure minime di sicurezza affermato dal D. Lgs 196/03, che consentiva alle aziende di subire o di beneficiare di una certa standardizzazione, e viene affermato il principio dell’adeguatezza delle misure tecniche e organizzative che il titolare e il responsabile del trattamento devono mettere in atto per garantire e dimostrare che il trattamento dei dati personali avvenga in conformità al regolamento stesso. Il principio introdotto dal GDPR richiede per le aziende uno sforzo maggiore perché determina la necessità di svolgere un privacy assessment completo per giungere all’individuazione dei rischi esistenti e potenziali ed elaborare le misure più adatte per minimizzare i rischi stessi.


#GDPR La portata applicativa del regolamento sarà significativa. Le aziende più colpite dall’impatto del GDPR saranno quelle che operano nel mercato #B2C – via @omatforum
Click To Tweet


Se è vero che in questo processo le aziende sono chiamate, da un lato ad assumersi una maggior responsabilità in forza del principio dell’accountability e dall’altro a sostenere dei costi, tuttavia questi sforzi non avranno solo il risultato di evitare le sanzioni ma avranno effetti positivi riflessi su molti ambiti. Si pensi agli investimenti per l’implementazione di misure di sicurezza in campo IT che dovessero rendersi necessari a seguito delle criticità emerse durante il privacy assessment che garantiranno anche una miglior protezione dell’intera azienda dal cybercrime.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

 

L’analisi privacy coinvolge anche l’ambito giuslavoristico, si pensi per esempio ai temi comuni a tutte le aziende della disciplina dell’uso della casella mail aziendale e di Internet, profili che vanno disciplinati unitamente ad altre istruzioni sull’uso dei dispositivi aziendali al fine di garantire il rispetto dei principi del trattamento dei dati personali stabiliti dalla normativa ma anche il corretto esercizio dei poteri di controllo e disciplinari del datore di lavoro previsti dallo Statuto dei lavoratori. Altri profili interessati nel percorso di verifica e adeguamento delle aziende sono quelli della videosorveglianza e della geolocalizzazione che possono costituire dei mezzi per accrescere la sicurezza e l’efficienza delle aziende. Ancora, la nomina dei responsabili ai sensi dell’art. 28, potrà essere l’occasione per fare il punto sui rapporti contrattuali in essere, rinsaldarli o terminarli, prevenire il contenzioso.

In conclusione, le aziende dovrebbero affrontare con spirito positivo il percorso verso l’adeguamento al GDPR cercando di valorizzare il ritorno sugli investimenti e gli effetti utili che si possono produrre sotto molteplici profili per l’azienda.


Giada Svanziroli, avvocato, partner di Studio Fumagalli Grando e Associati.

Per saperne di più, l’appuntamento è a Omat Forum, il workshop dedicato alle nuove frontiere della gestione delle informazioni digitali: scopri le prossime tappe su www.omatforum.it

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

L'articolo GDPR e aziende: solo un obbligo o anche un’opportunità? proviene da Data Manager Online.

]]>
GDPR, conto alla rovescia. Adeguarsi è possibile? https://www.datamanager.it/2018/03/gdpr-conto-alla-rovescia-adeguarsi-possibile/ Fri, 16 Mar 2018 11:57:08 +0000 http://www.datamanager.it/?p=143815 Il testo sulla protezione dei dati personali entra definitivamente in vigore a maggio di quest’anno ma non contiene esplicite guidelines: l’obiettivo è spostare l’attenzione sulla gestione di un rischio che può variare molto in funzione del settore in cui opera l’azienda o l’organismo che ha a che fare con le informazioni. Un approccio familiare a […]

L'articolo GDPR, conto alla rovescia. Adeguarsi è possibile? proviene da Data Manager Online.

]]>
Il testo sulla protezione dei dati personali entra definitivamente in vigore a maggio di quest’anno ma non contiene esplicite guidelines: l’obiettivo è spostare l’attenzione sulla gestione di un rischio che può variare molto in funzione del settore in cui opera l’azienda o l’organismo che ha a che fare con le informazioni. Un approccio familiare a chi si occupa di cyber security, ma che non si esaurisce in uno o più tool da implementare. Ecco le cose essenziali da conoscere, tenendo conto di un aspetto critico per una normativa che sanziona in modo molto severo la “non adeguatezza”: il percorso verso la compliance è lungo, in molti casi oneroso (non solo in termini di costi) e molte aziende sono in ritardo ed esposte al rischio-sanzioni. Ma per fortuna possiamo contare su un ampio mercato di soluzioni e servizi di consulenza

Privacy by default, accountability, impact analysis, obbligo di denuncia, data minimization e retention. E così via. Il regolamento europeo sulla protezione dei dati personali (GDPR) conferma e rafforza diversi trend normativi già affermatisi nel corso del tempo in Europa, con una forte chiamata in corresponsabilità delle aziende e un sistema di sanzioni – vere e proprie multe espresse in percentuale dei fatturati aziendali – che sulla carta può diventare molto oneroso e difficilmente aggirabile. Il legislatore europeo ha sicuramente agito in linea di continuità con il passato, ma allo stesso tempo si rivolge alle imprese e ai responsabili delle loro infrastrutture informatiche, chiedendo un impegno ancora maggiore. Non solo in termini di tracciabilità delle informazioni – con una riduzione dei margini di rischio di esposizione delle stesse, per esempio attraverso nuovi metodi di anonimizzazione dei dati (disaccoppiamento tra informazioni generiche e informazioni anagrafiche), riduzione del volume complessivo delle informazioni conservate e della loro ridondanza, rimozione delle informazioni non più utili alla conduzione del business – ma anche in termini di capacità di individuare rapidamente le violazioni avvenute, che secondo il nuovo regolamento devono essere tempestivamente e volontariamente segnalate alle autorità centrali.

COMPLIANCE IN CHIAROSCURO

Il problema è che la linea di partenza per la definitiva entrata in vigore del GDPR (dopo un periodo transitorio che non prevedeva sanzioni), fissata per il prossimo maggio, è alle porte mentre gli obiettivi della compliance sembrano ancora molto lontani. «Dalle indagini che IDC ha condotto negli ultimi diciotto mesi su questo tema – afferma Giancarlo Vercellino, research and consulting manager di IDC Italia – si evidenzia un procedere flemmatico verso la scadenza del periodo transitorio». Quasi il 60% delle imprese sopra i dieci addetti, spiega Vercellino, dichiara di trovarsi in uno stadio avanzato di adeguamento ai nuovi termini della normativa in vista dell’imminente scadenza di maggio 2018, ma ben il 40% afferma di trovarsi ancora in una fase piuttosto preliminare, non avendo ancora pianificato una specifica roadmap oppure essendo appena partiti con le prime valutazioni. Quel che più conta – e forse dovrebbe preoccupare – è che «meno del 5% delle imprese sostiene di avere già provveduto a tutti gli adempimenti».

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Gli obblighi ai quali le organizzazioni aziendali (e non solo) devono ottemperare sono tanti e sicuramente la tecnologia e il software possono aiutare, insieme ai servizi di valutazione e affiancamento e formazione che i vendor di soluzioni di sicurezza, data protection e relativo consulting stanno offrendo – lo testimoniano le dimensioni ragguardevoli della partecipazione a questo dossier – un mercato di piccoli, medi e grandi utenti di informatica oggi alle prese con la messa in regola delle attività basate sui dati digitali. Secondo le analisi di IDC Italia, la quota dell’intero mercato della cybersecurity attribuibile agli sforzi di adeguamento non sarà indifferente. «Quest’anno – avverte infatti Vercellino – la compliance avrà verosimilmente un impatto particolarmente significativo su alcuni investimenti IT, in modo particolare sulla sicurezza. Il 22% delle imprese italiane sopra i dieci addetti indica la compliance come una priorità essenziale per il 2018, dato che sale al 39% tra le imprese che avvertono la necessità di investire sulla sicurezza IT. Circa il 10% delle imprese in fase avanzata di adeguamento al GDPR investirà in sicurezza oltre il 3% del budget IT complessivo». Oltre ai processi, conclude l’esperto, le aree di maggiore rilevanza degli investimenti saranno le tecnologie di web security, la mobilità e le infrastrutture di rete.

BINOMIO INSCINDIBILE

Una grossa area di incertezza percepita dalle organizzazioni che sono tenute a rispettare il regolamento, riguarda proprio le contromisure vere e proprie da adottare. Al momento, dal legislatore non sono ancora arrivate linee guida precise o best practice da implementare e come vedremo in seguito – dall’intervista con l’avvocato Valentina Frediani, founder e CEO dello studio Colin & Partners che abbiamo coinvolto in questo dossier – l’assenza di un preciso codice di comportamento è stata per così dire ingegnerizzata da un legislatore che ha voluto fissare una serie di obiettivi e presupposti, lasciando a chi deve ottemperare al regolamento, uno spazio di manovra che agisce anche da stimolo alla lettura e alla comprensione di un testo, che secondo Valentina Frediani è molto più esplicito del temuto. Come affermava Alessandro Cecchetti, general manager dello stesso studio specializzato in consulenza legale informatica, nel corso della tavola rotonda organizzata da Data Manager proprio per fare chiarezza sull’adozione del GDPR, la mancanza di precise norme di comportamento invita a rispettare l’unica regola possibile: leggere con cura il testo, individuare i punti di aderenza alla propria realtà procedurale e infrastrutturale e implementare di conseguenza le necessarie misure tecniche e organizzative. Si andrà a creare così – sottolineava Cecchetti – il binomio inscindibile voluto dal legislatore, quello tra il dato digitale inserito nel contesto delle infrastrutture e delle applicazioni informatiche e l’informazione considerata dal punto di vista del business e dei suoi processi.

Alla base del principio di responsabilizzazione che ispira il testo della normativa, c’è l’obbligo da parte dell’azienda di essere in grado di dimostrare l’adeguatezza con la quale è stato affrontato il tema della protezione del dato digitale. In altre parole, l’organizzazione è tenuta a stendere un accurato piano di valutazione da cui potrà derivare l’implementazione di contro misure sia tecniche (come per esempio l’uso della cifratura delle informazioni, o di tool che consentano un uso anonimo del dato personale) sia organizzative (per esempio la gestione improntata a una minore ridondanza dei dati e all’eliminazione di tutto ciò che non ha più utilità per il business). Un’altra forte motivazione dell’estensore della nuova direttiva europea è quella di evitare la definizione di norme preconfezionate e “one size”, proprio per venire incontro all’esigenza di una protezione più adatta allo specifico settore di attività. Uno dei tratti distintivi della compliance consiste proprio nello studio dei trattamenti e delle peculiarità che caratterizzano un’azienda di produzione industriale o un istituto di credito. Questo inevitabilmente comporta la capacità di analisi delle singole situazioni e la creazione di un percorso su misura. In una ottica che volutamente il legislatore ha inteso di vero e proprio risk management.


Dossier #GDPR È iniziato il conto alla rovescia. Come adeguarsi in tempo? Ecco i fattori critici che bisogna tenere d’occhio secondo @Clusit @ColinPartners @IDCItaly
Click To Tweet


EVOLUZIONE DELLA PRIVACY

Qual è la risposta dei system integrator e più in generale del mondo delle soluzioni di IT security anche in termini di offerta consulenziale, di assessment e progettazione, e di veri e propri tool a supporto della compliance? Oltre a cercare di spiegare quali sono i principali obblighi e le misure sanzionatorie introdotti dal GDPR, questo dossier si prefigge di evidenziare quali mosse sono concretamente previste da chi deve affrontare un percorso di compliance e quali sforzi sono richiesti alle imprese in termini finanziari e temporali, e quali sono appunto i possibili contributi che vengono dal tradizionale mercato delle soluzioni di data protection, data leak prevention, e di risk e incident management, nonché dal mondo dei servizi di assessment, implementazione e gestione delle soluzioni adottate, in vista dell’obiettivo fondamentale del regolamento: determinare il passaggio da una cultura della tutela della riservatezza a un contesto generale in cui la salvaguardia del dato non viene mai separata dal concreto rischio di esposizione di informazioni personali che sono – anche da un punto di vista valoriale, economico – al centro di attività commerciali o di pubblico servizio.

Per evidenziare i punti essenziali della normativa, facciamo ancora una volta ricorso ai contenuti che Alessandro Cecchetti di Colin & Partners e Claudio Telmon, membro del direttivo e del comitato scientifico di CLUSIT hanno delineato, nelle due chiavi di lettura giuridica e informatica, nel corso della tavola rotonda di Data Manager. Il nuovo regolamento, aveva precisato Cecchetti, va appunto in direzione della data protection, tanto che tra le misure di sicurezza da adottare si fa riferimento alla 27001, la norma ISO sulla gestione della sicurezza informatica. Il punto chiave di una norma concepita come trasversale all’interno dei settori di industria e delle singole aziende è che diversamente dal passato, il nuovo regolamento non deve essere demandato esclusivamente a figure come il data protection officer (DPO). È il modo di concepire la privacy, che cambia completamente. La struttura del GDPR non prevede come si è detto una lista di cose da fare ma definisce una serie di macro-obiettivi, rimettendo all’azienda il compito di raggiungerli. Spetta a ogni singola organizzazione, in funzione del core business, del modo di trattare i dati, di tanti altri fattori, andare a calare il testo della norma nella propria realtà. Quest’ultima è una considerazione da tenere presente anche nell’affrontare le misure di sicurezza che il regolamento prevede, introducendo tra l’altro un principio di responsabilità, di “accountability”, in base al quale le aziende devono dimostrare la consapevolezza sulle misure adottate, ovvero nell’intera gestione del regolamento e della sua applicazione. Di analoghi margini di interpretazione godono le strutture preposte ai controlli, come la Guardia di Finanza, incaricata di svolgere verifiche che possono avere una durata più estesa, considerando che il compito del controllore è anche quello di capire le logiche con cui il regolamento è stato studiato e applicato alle diverse situazioni.

 

L’ONERE DELLA PROVA

Il principio di “accountability” – in altre parole, l’onere della prova in relazione all’efficacia delle misure messe in atto – è stato introdotto proprio perché il GDPR prevede l’introduzione di misure tecniche e organizzative “adeguate”. Il binomio inscindibile di cui parla Cecchetti di Colin & Partners prevede un costante allineamento tra misure tecniche e procedure operative: inutile per esempio adottare sofisticati processi di autenticazione che regolano l’accesso alle risorse di rete se mi dimentico di disattivare gli account dei dipendenti che lasciano l’azienda. Il GDPR equivale in pratica all’obbligo di adottare un sistema gestionale, non prima di aver analizzato le procedure in atto e le peculiarità delle singole aziende, o aver controllato che sul piano tecnico non esistano discrasie con quanto prescritto dal regolamento. Altra importante novità riguarda i concetti di privacy by design e privacy by default. Un concetto che incide sulla cronologia degli adempimenti perché il by design viene per esempio demandato anche ai fornitori che mettono sul mercato prodotti che hanno un impatto tecnologico. Viene qui introdotta una precisa co-responsabilità: in base al regolamento, i fornitori devono assicurarsi che le loro soluzioni rispettino la privacy by design e anche loro dovranno effettuare opportune analisi di conformità.

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

La privacy by default può essere considerata come una responsabilità dell’azienda che acquista determinate soluzioni e le deve impostare. Anche se non sempre le reciproche responsabilità sono chiare nei progetti di sviluppo congiunto dove l’azienda “compliant” collabora con soggetti esterni. Il problema dei due tipi di privacy va affrontato cronologicamente per primo e deve riguardare retroattivamente anche le soluzioni software già presenti. Occorre effettuare una mappatura, tracciare i criteri che rientrano o non rientrano nelle definizioni di privacy by design o by default, tenendo conto della diversa misura in cui le informazioni personali possono impattare un applicativo. Sul piano legale, un altro tema da affrontare riguarda, a seconda della tipologia di trattamento, i privacy level agreement o data processing agreement. Si tratta di integrazioni contrattuali pensate dal punto di vista della privacy e non riguardano le implementazioni e le clausole di conformità previste dalla legge 196. I privacy level agreement (PLAs) disciplinano aspetti che hanno effetti legali evidenti ma impattano soprattutto sul piano tecnico: i backup, gli accessi degli amministratori di sistema e la loro “loggatura”, la mappatura dei subfornitori, la destinazione finale dei dati alla chiusura di un contratto o con l’eventuale passaggio dal fornitore A al fornitore B. Soprattutto, la parte delle subforniture che nel testo è molto lunga. Molte logiche del passato vengono ribaltate dal nuovo regolamento, che invita chi stipula un contratto di outsourcing a “smarcare” fin dall’inizio il tema della privacy per perimetrare in modo preciso i ruoli svolti dai responsabili dell’azienda e dai suoi fornitori.

LOGICA DI GESTIONE DEL RISCHIO

Anche l’esperto in sicurezza di CLUSIT fa partire le proprie considerazioni tecniche dal tema della responsabilità. «ll regolamento ci chiede di adottare una logica di gestione del rischio, la stessa richiesta dagli standard di cybersecurity» – precisa Claudio Telmon. In particolare, nell’articolo 32 la norma si allinea a quelle che dovrebbero essere le buone pratiche della sicurezza dei sistemi informativi, e in termini organizzativi si dovrebbe collocare nell’ambito della gestione dei sistemi di sicurezza aziendale. Un passo avanti rispetto a normative che imponevano le loro contromisure a prescindere dalla tipologia di dati e del loro contesto di trattamento. Un passaggio interessante del citato articolo è quello che impone di tutelare i dati dell’interessato da rischi di varia natura, per esempio di integrità, disponibilità e sicurezza del dato: in altre parole, i rischi non devono necessariamente riguardare attacchi e violazioni, il GDPR parla anche di quelli derivanti da errori nell’implementazione e nelle procedure.

Al centro del processo gestionale voluto dal regolamento, c’è – secondo Telmon – il requisito del registro di trattamento. In base alle definizioni e alle prescrizioni sul contenuto di questo documento, questo registro può fare da collegamento tra il business, i processi operativi dell’azienda e il sistema informativo. Attenzione però, per il registro di trattamento è prevista una forma scritta: può trattarsi di un file elettronico ma non di un semplice database. Come “precursore” del registro, lato sistemi informativi è consigliabile disporre di un buon inventario degli applicativi e dei flussi tra questi, uno strumento sempre auspicabile dal punto di vista gestionale, ma non facile da realizzare. Insieme al registro – spiega Telmon – la normativa prevede la stesura di un data privacy impact assessment (DPIA), che ha tuttavia una logica diversa. La gestione del rischio riguarda tipicamente le implicazioni che possono derivare per l’azienda dai vari tipi di minacce e incidenti. L’impact assessment valuta invece le potenziali conseguenze del trattamento dei dati sull’interessato.

A proposito di questo trattamento e del tema della privacy by default, Telmon mette in forte evidenza l’indicazione verso la cosiddetta data minimization. La normativa prevede che la quantità dei dati raccolti e trattati sia sempre ridotta al minimo indispensabile, già a livello di procedure. Nella stessa direzione della minimizzazione va anche uno dei temi più significativi del GDPR, la pseudonimizzazione, che consiste nel rendere non immediatamente identificabili (in quando diverso dall’anonimizzazione) i dati di profilazione, mantenendo però la possibilità di associare l’identità originaria (trattandosi di un processo reversibile). Tale prassi viene applicata ovunque sia possibile e può comportare serie difficoltà di implementazione su sistemi e processi preesistenti. Tra pseudonimia e minimizzazione è possibile ridurre lo spazio di esposizione al rischio, aspetto fondamentale per una norma che – è sempre utile ricordarlo – formalizza la prassi del rilevamento e della tempestiva denuncia delle violazioni (data breach) riscontrate. Infine, ci sono alcuni aspetti che pur non rappresentando una novità rispetto alla legge 196, vengono posti in maggiore evidenza.


Dossier #GDPR Il percorso verso la compliance è lungo, in molti casi oneroso (non solo in termini di costi) e molte aziende sono in ritardo ed esposte al rischio-sanzioni
Click To Tweet


TRATTAMENTO E CONSERVAZIONE

Un punto più specifico di altri è quello dell’estrazione dei dati personali per la riconsegna all’interessato e della portabilità dei dati in un formato standard che renda possibile il trasferimento delle informazioni da un provider all’altro. Con il regime sanzionatorio attivato dal GDPR diventa opportuno mettere in atto un processo che sia in grado, almeno in via preliminare, di rispondere alle richieste degli utenti in tempi chiari. Più nuova e tecnicamente sfidante, è la questione della data retention, principio in base al quale il registro dei trattamenti deve contenere precise indicazioni sulla durata del periodo di conservazione dei dati e il loro termine di cancellazione. Un ultimo punto che ha implicazioni tecniche e giuridiche, riguarda il data protection officer, una figura né nuova né obbligatoria, ma che in tanti contesti può avere un ruolo importante nel suggerire e indirizzare le scelte procedurali. Il DPO non deve essere in conflitto di interesse con le attività su cui è chiamato a esercitare un ruolo di controllo (per esempio, non può essere il responsabile IT). Secondo Alessandro Cecchetti di Colin & Partners, quella del DPO sarà una funzione evoluta e interdisciplinare, non facile da individuare: dovrà avere competenze specifiche sul regolamento e sulle specificità delle aziende, e dovrà essere dotato di “soft skill” utili al suo ruolo più di intermediatore che di guardiano.

Per la preparazione di questo dossier, Data Manager ha conversato anche con Valentina Frediani founder e CEO dello studio di consulenza legale informatica. Abbiamo chiesto innanzitutto quali sono gli aspetti del GDPR che rappresentano, anche dal punto di vista della compliance, i momenti di unicità, diversità, distacco rispetto alla precedente normativa. «Il tratto distintivo del regolamento europeo rispetto all’attuale normativa privacy di cui al decreto legislativo 196 del 2003, è dato sostanzialmente dal cosiddetto principio di accountability su cui si fonda lo stesso regolamento. In sostanza, mentre nella 196 sono individuati in modo specifico i vari punti e oneri sulla base dei quali si deve uniformare il titolare del trattamento, il GDPR richiede al medesimo di adottare “misure tecniche e organizzative” tenendo conto dei rischi derivanti dal trattamento dei dati e di tutti quegli elementi che possono riguardare le sue finalità e l’ambito di applicazione, al fine di essere in grado di dimostrare che il trattamento è conforme al regolamento». In sostanza – spiega Valentina Frediani – il Legislatore europeo sembra aver preso atto delle enormi differenze che caratterizzano i destinatari del testo normativo: dimensioni, status economico e differenti legislazioni nazionali che ne caratterizzano lo sviluppo. La norma sposta sul titolare del trattamento l’onere della realizzazione di un’analisi che lo porti a confrontare il proprio modus operandi sulla gestione dei dati rispetto a tutti i principi contenuti nel dettato legislativo stesso. «Questo è un punto di rottura molto importante rispetto all’attuale normativa nazionale».

CAMBIAMENTO E CONTINUITÀ

In questo senso, che cosa si può “conservare”, pensando al lavoro di adeguamento già svolto in passato, e quali nuove misure o procedure devono essere adottate, e in quale ordine cronologico, in chiave di adeguamento alla normativa oggi vigente? «Sicuramente – continua Valentina Frediani – ci sono elementi di continuità rispetto alla 196. Per esempio, le informative costituiscono la base portante quale strumento di trasparenza e riconoscibilità per i diretti interessati in merito alla gestione dei propri dati e all’esercizio dei diritti. Nello specifico, anche se viene meno l’adempimento relativo alla nomina, nel testo si fa riferimento al tema delle autorizzazioni per quanto concerne gli operatori che trattano dati. Quindi, anche da questo punto di vista, i documenti di nomina potranno essere letti alla luce del regolamento europeo». Tuttavia, più che “conservare”, bisogna prendere in considerazione l’evoluzione degli adempimenti adottati nel corso degli anni in ottemperanza alla legge 196. «Molte aziende, nel tempo, hanno creato procedure al fine di mettere al centro i diritti dell’interessato e la gestione dei profili di autorizzazione: tematiche, queste ultime, che possono offrire la dimostrazione di un’attenzione organizzativa al tema privacy all’interno dell’azienda stessa. Si tratta di verificare l’allineamento rispetto a quegli obblighi della 196 che vengono riportati nel regolamento, e da lì effettuare l’evoluzione necessaria, introducendo tutti i nuovi grandi temi del GDPR».

Uno dei punti emersi durante la tavola rotonda organizzata da Data Manager sul GDPR riguarda la sostanziale assenza di precise linee guida, di best practice mirate alla compliance in materia di GDPR. La spada di Damocle di decisioni sanzionatorie come conseguenza delle violazioni rappresenta un ulteriore elemento di incertezza. «È ancora così ed è giusto che sia ancora così» – avverte Valentina Frediani. Trattandosi di un testo normativo che si basa appunto sul principio di accountability è impensabile che si possano porre delle regole precise rispetto a entità giuridiche che operano su tutto il territorio europeo, basandosi su aspetti giuridici, economici, culturali, tecnologici completamente diversi. I principi citati nel regolamento sono molto chiari, quindi andare a rileggere all’interno della propria realtà i processi che caratterizzano la gestione dei dati, la documentazione che viene rilasciata, le misure tecniche, adottate in un’ottica di analisi, è un “esercizio yoga” che purtroppo le aziende italiane sono abituate a rimandare». L’esperta invita a ricollegarsi alla legge 231 in materia di sicurezza sui luoghi di lavoro e a tutte quelle normative che essenzialmente imponevano alla struttura di prendere atto e misurare il proprio status rispetto al dettato normativo. Il caso di questo nuovo regolamento europeo non è così isolato rispetto ad altre disposizioni. «Il problema, semmai, sta nel fatto che metodologicamente gran parte delle aziende non ha la capacità di analizzare e mettere in discussione le modalità operative e le misure di sicurezza adottate fino a oggi».

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

IMPATTO SUL BUSINESS

Forse, la preoccupazione più condivisa è l’impatto che una piena aderenza alla normativa comporta in termini – per così dire – di libertà di business model. È davvero ipotizzabile che il rispetto della privacy digitale può costituire una sorta di interferenza con il business, limitandone le possibilità e soprattutto le opportunità? Sembra quasi di cogliere una sorta di contraddizione in un Legislatore che da un lato delinea le condizioni favorevoli a una ampia apertura alla libera concorrenza (per esempio, normative di ampio respiro come PSD2) e dall’altro immagina un sistema di norme che sembrano impattare proprio su opportunità per le quali le tecnologie sono fattore abilitante. Ma il discorso di Valentina Frediani si fa quasi accalorato. «La normativa privacy non impatta assolutamente sulla libertà di adottare il proprio business model. Questa è una paura che si crea in quelle realtà in cui selvaggiamente i dati sono stati gestiti senza razionalizzazione, senza mettere in discussione il proprio modo di operare, probabilmente come 100 anni fa accadeva rispetto ai diritti dei lavoratori». Il mondo cambia – avverte Valentina Frediani – e le aziende devono, oggi più che mai, capire che tutti i principi raccolti nel nuovo regolamento europeo in materia di protezione dei dati potrebbero essere letti totalmente nell’interesse della tutela delle informazioni aziendali, oltre che nel rispetto dei diritti degli interessati. «Finché non cambia l’ottica, e quindi l’approccio delle aziende a questo adeguamento normativo, rimarrà il sapore di un Legislatore europeo che impone, dispone e non agevola le aziende nel gestire il proprio patrimonio dati. Ma questo è un grande errore che deve essere immediatamente corretto. Alle aziende deve arrivare il messaggio giusto: utilizzare il GDPR per ottimizzare la gestione delle informazioni aziendali che costituiscono il pane quotidiano di ciascuno di noi». Oggi, in un’epoca in cui la circolazione delle informazioni a livello informatico può comportare rischi altissimi, non solo per la perdita, ma anche per la rivelazione a soggetti non autorizzati, il regolamento si pone insomma come strumento di ampia tutela non solo per gli interessati, ma anche per i titolari del trattamento: si vedano, per esempio, i temi della contrattualistica e del data breach introdotti dal nuovo quadro normativo.

IL FATTORE PIÙ CRITICO

Il dominio del GDPR riguarda quindi una sfera, l’informazione digitale, le cui applicazioni oggi contribuiscono a generare, gestire e soprattutto estrarre valore dal dato. A questo punto però, c’è da chiedersi in che misura la stessa tecnologia, il software, può agevolare la conformità a queste stesse regole. Domanda che giriamo volentieri a Valentina Frediani, CEO dello studio Colin & Partners, chiedendole se, al contrario, la compliance normativa non sia pertinenza esclusiva delle procedure e di una policy comportamentale. «Nel GDPR – scorrendo il testo – osserva la Frediani, gli aspetti tecnologici hanno un impatto probabilmente del 30-40% rispetto a tutto l’adeguamento normativo. Ma la sicurezza e il rispetto della gestione dei dati, giustamente, non passano solo dalla tecnologia. A conferma della valorizzazione del fattore umano, il regolamento introduce l’obbligo di adottare misure organizzative adeguate». Per esempio è possibile razionalizzare profili di autorizzazione per accedere ai dati, adottare soluzioni anti-intrusione particolarmente valide, perimetrare in modo adeguato la sicurezza dei dati, «ma il fattore umano resta quello più critico qualora non vi sia sufficiente educazione sulla gestione del dato. Senza formazione, la violazione verrebbe comunque effettuata a prescindere dalle misure tecnologiche adottate». La tecnologia della sicurezza informatica è un elemento imprescindibile, ma come sempre conta moltissimo chi utilizza certi tool, e come viene formato in tal senso. Come valutare l’offerta di strumenti e servizi che vendor, system integrator e consulenti specializzati mettono a disposizione delle aziende? «In questo momento, il mercato offre di tutto e di più, forse anche troppo» – risponde Valentina Frediani.  «Personalmente, ritengo che sia fondamentale essere molto lucidi nel momento in cui si affronta un progetto di adeguamento particolarmente complesso, individuando una metodologia in grado di coinvolgere sin dall’origine del progetto i vari ruoli aziendali, valutando solo dopo una gap analysis, strumenti e servizi ad hoc. Pensare di adeguarsi al GDPR senza avere una visione d’insieme attraverso una analisi che confronti la propria realtà aziendale con quanto prescritto dal regolamento, lo ritengo assolutamente rischioso. A meno che l’azienda sia a un “punto zero” sul tema privacy: in questo caso da rischioso può diventare conveniente».


Dossier #GDPR Compliance in chiaroscuro e business model a rischio? Il valore dei dati e logica di risk management nel binomio inscindibile tra misure tecniche e misure organizzative
Click To Tweet


CHE COSA C’È IN GIOCO?

Il nocciolo della questione è il diritto di ciascun individuo nella sua relazione con la salvaguardia dei dati digitali. Diritto che si articola in cinque ambiti fondamentali:

  1. Consenso informato – Il diritto a essere informato sul perché sia necessario disporre di determinate informazioni e su come esse verranno utilizzate. Il consenso deve essere dato in modo esplicito e può essere ritirato in qualsiasi momento.
  2. Accesso – Il diritto di accedere gratuitamente a tutti i dati conservati e ricevere informazioni sul loro trattamento.
  3. Correzione – Il diritto a correggere dati imprecisi.
  4. Diritto all’oblio – Il diritto dell’individuo a richiedere la cancellazione dei dati che lo riguardano.
  5. Portabilità – Il diritto a recuperare e riutilizzare i dati personali per finalità proprie nell’intero spettro dei servizi selezionati.

Il primo obiettivo verso la compliance sarà dunque quello di valutare, ed eventualmente modificare, il modo in cui la propria organizzazione raccoglie, archivia e rielabora i dati personali in funzione dei diritti evidenziati. Una parte essenziale di questo compito sarà quella di localizzare ciascuna istanza di queste informazioni attraverso l’intera organizzazione.

GOVERNANCE E RESPONSABILITÀ

L’azienda deve essere in grado di dimostrare di aver rispettato il testo della normativa attraverso adeguate misure di governance, incluse una documentazione dettagliata, la registrazione e una costante valutazione dei rischi. Un’ulteriore aspettativa da parte del legislatore riguarda in questa sede la cosiddetta protezione by design e by default: la sicurezza e la protezione dei dati devono essere – nella più ampia misura possibile – parte integrante del sistema gestionale, non una aggiunta successiva o posticcia. A fronte della velocità di trasformazione ed evoluzione delle tecnologie, il regolamento GDPR è volutamente “evasivo” sulle contromisure tecnologiche necessarie, limitandosi a utilizzare termini come “adeguato” o “stato dell’arte” per definire i livelli di protezione al di là dell’esplicito riferimento a tecniche di cifratura e pseudonimizzazione. In altre parole: ciò che è adeguato oggi può non esserlo domani!

DENUNCIA DELLE VIOLAZIONI

Il testo GDPR introduce un nuovo tipo di obbligo: l’azienda o l’organizzazione deve notificare presso le autorità responsabili qualsiasi tipo di violazione riguardante dati digitali di natura personale in grado di tradursi in un rischio per “i diritti e le libertà dell’individuo”. In caso di rischio particolarmente elevato, la notifica dovrà essere estesa anche all’individuo interessato. La denuncia deve essere presentata senza indugio, entro 72 ore dall’avvenuta conoscenza del fatto, in particolare fornendo entro le prime 24 ore dalla scoperta dell’evento, le informazioni minime per consentire una prima valutazione dell’entità della violazione. Anche in assenza di esplicite avvertenze riguardanti specifiche contromisure, il primo passo verso la compliance deve essere quindi un apparato di tutela che assicuri la massima protezione del sistema informativo sottostante e totale capacità di reportistica.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo GDPR, conto alla rovescia. Adeguarsi è possibile? proviene da Data Manager Online.

]]>
GDPR, imprese a rischio sanzioni. La compliance che conviene https://www.datamanager.it/2018/03/gdpr-imprese-rischio-sanzioni-la-compliance-conviene/ Thu, 15 Mar 2018 14:56:42 +0000 http://www.datamanager.it/?p=143736 Oltre alle pesanti sanzioni economiche, la mancata conformità al GDPR potrebbe avere un forte impatto sul business delle imprese non solo ingessando l’operatività ma anche creando un danno di reputazione Dopo due anni dall’entrata in vigore, il 25 maggio 2018 diventerà applicabile il Regolamento Europeo in materia di protezione di dati personali (GDPR), n. 679/2016 […]

L'articolo GDPR, imprese a rischio sanzioni. La compliance che conviene proviene da Data Manager Online.

]]>
Oltre alle pesanti sanzioni economiche, la mancata conformità al GDPR potrebbe avere un forte impatto sul business delle imprese non solo ingessando l’operatività ma anche creando un danno di reputazione

Dopo due anni dall’entrata in vigore, il 25 maggio 2018 diventerà applicabile il Regolamento Europeo in materia di protezione di dati personali (GDPR), n. 679/2016 che modifica la disciplina della protezione dei dati personali a livello europeo. Tra le novità che vengono introdotte, particolare attenzione deve destare il tema riguardante le sanzioni amministrative che può irrogare il Garante, in caso di violazione di questa nuova normativa, sanzioni che possono pesare sull’impresa in maniera molto significativa. Il GDPR stabilisce due tipologie di sanzioni nelle ipotesi in cui i titolari o i responsabili del trattamento non ottemperino alle regole ivi stabilite. La prima tipologia di sanzioni sono multe, con le quali l’autorità sanziona i trasgressori con importi fino a 20 milioni di euro, che può essere sostituito dal 4% del fatturato mondiale annuo (del gruppo), se superiore alla cifra appena citata. Sono punite con una sanzione che può arrivare a 10 milioni di euro, o se superiore, fino al 2% del fatturato annuo mondiale, le trasgressioni delle disposizioni riguardanti gli obblighi del titolare del trattamento ovvero dell’impresa rispetto a una serie di fattispecie.

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

Queste fattispecie possono riguardare la violazione delle nuove regole sul consenso dei minori, i trattamenti che non richiedono l’identificazione dell’interessato, i principi di privacy by design e by default, gli obblighi a cui sono sottoposti i contitolari del trattamento, la nomina di un rappresentante all’interno dell’Unione Europea da parte di un titolare extra-comunitario, il responsabile del trattamento e i soggetti che operano sotto la sua autorità, il registro delle attività, gli obblighi di cooperazione tra titolare del trattamento e autorità di controllo, l’implementazione delle misure di sicurezza, la notifica di una violazione dei dati personali all’autorità di controllo e la comunicazione all’interessato, la valutazione d’impatto sulla protezione dei dati, la consultazione preventiva nei casi in cui il trattamento presenti un rischio elevato per i diritti e le libertà degli interessati e non si possa attenuare attraverso le misure di sicurezza, la nomina, i compiti e i rapporti con il titolare del responsabile della protezione dei dati personali.


#GDPR a rischio sanzioni? Ecco perché adeguarsi conviene alle imprese – via @omatforum
Click To Tweet


La sanzione più elevata, e cioè una sanzione fino a 20 milioni di euro, o se superiore, fino al 4% del fatturato mondiale annuo, è irrogata per le violazioni delle disposizioni in materia dei principi base del trattamento, in particolare circa le condizioni relative al consenso, la liceità del trattamento, i trattamenti relativi a categorie particolari di dati personali, i diritti degli interessati, in particolare riguardo l’informativa, il diritto d’accesso, il diritto di rettifica, il diritto all’oblio, diritto alla portabilità dei dati; dei trasferimenti di dati personali all’estero; o per inosservanza di un ordine, di una limitazione di un trattamento o di un ordine di sospensione dei flussi dei dati dell’autorità di controllo. La seconda tipologia di sanzioni deriva dai poteri correttivi che il GDPR attribuisce ai vari garanti nazionali di limitare o vietare un trattamento nel caso in cui sia in violazione della normativa. Il Garante avrebbe il potere di ordinare la sospensione, la limitazione o il divieto di effettuare un trattamento dei dati nei casi in cui non risulti conforme alla normativa. Per non parlare della possibilità dell’autorità di chiedere all’impresa di comunicare ai soggetti i cui dati sono stati violati che è avvenuta la violazione. È evidente che queste sanzioni potrebbero “ingessare” l’attività di un’impresa e creare anche un danno di reputazione a livello aziendale. È necessario che tutte le imprese comprendano che la mancata conformità al nuovo regolamento europeo potrebbe incidere in maniera significativa sul business.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]


#GDPR Oltre alle pesanti sanzioni economiche, la mancata conformità al regolamento, potrebbe ingessare l’operatività e creare anche un danno di reputazione – via @omatforum
Click To Tweet



Per saperne di più, l’appuntamento è a Omat Forum, il workshop dedicato alle nuove frontiere della gestione delle informazioni digitali: scopri la prossima tappa di Milano e altre città su www.omatforum.it.

Michela Maggi, avvocato in Milano, esperta di tecnologie dell’informazione e comunicazione e dottore di ricerca in Proprietà intellettuale e Diritto della concorrenza.

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

L'articolo GDPR, imprese a rischio sanzioni. La compliance che conviene proviene da Data Manager Online.

]]>
GDPR e cloud aperto, ecco come far evolvere il mercato europeo del cloud https://www.datamanager.it/2018/02/gdpr-cloud-aperto-far-evolvere-mercato-europeo-del-cloud/ Fri, 23 Feb 2018 13:19:45 +0000 http://www.datamanager.it/?p=142012 A cura di Stefano Sordi, Chief Marketing Officer di Aruba Il 25 maggio 2018 è la data di scadenza ufficiale – uguale per tutti i paesi dell’Unione Europea – per la piena applicazione del General Data Protection Regulation (GDPR), il regolamento che mette al centro le persone, ne riconosce il diritto all’oblio e le informa […]

L'articolo GDPR e cloud aperto, ecco come far evolvere il mercato europeo del cloud proviene da Data Manager Online.

]]>
A cura di Stefano Sordi, Chief Marketing Officer di Aruba

Il 25 maggio 2018 è la data di scadenza ufficiale – uguale per tutti i paesi dell’Unione Europea – per la piena applicazione del General Data Protection Regulation (GDPR), il regolamento che mette al centro le persone, ne riconosce il diritto all’oblio e le informa in modo trasparente, leale e dinamico sul trattamento delle proprie informazioni. Non si tratta soltanto della principale evoluzione della normativa comunitaria fin dall’introduzione della Direttiva dell’Unione Europea sulla protezione dei dati, ma anche di un cambiamento di consapevolezza grazie al quale “difendere i dati” diventa difendere le persone, la loro identità.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Il GDPR nasce, quindi, con l’intento di armonizzare le direttive a livello europeo, fissando delle regole chiare e precise su come mantenere e conservare i dati e, addirittura, prevede di creare una nuova figura aziendale con il ruolo di Data Protection Officer, specificatamente adibito a queste dinamiche. Parallelamente, sono diverse le associazioni ed organizzazioni di service provider che hanno cercato di anticipare la regolamentazione in termini di sicurezza e protezione dei dati.

Tra le prime, trova posto il CISPE, di cui Aruba è socio fondatore, una coalizione nata nel 2016, che oggi raccoglie oltre 20 tra i maggiori provider di infrastrutture cloud attive in 15 Paesi europei. Il CISPE ha dato vita ad un Codice di Condotta (CoC) che precede l’entrata in vigore del GDPR, poiché, allineandosi ai suoi requisiti, ne condivide l’obiettivo principale: ridare ai cittadini il controllo dei propri dati personali, sapere dove questi dati si trovano e semplificare il contesto normativo per il commercio internazionale, unificando la regolamentazione all’interno dell’UE. Ai sensi del codice di condotta CISPE, infatti, i provider di infrastrutture cloud non possono effettuare data mining o tracciare i profili dei clienti per attività di marketing, pubblicità o simili, per scopi personali o per la rivendita a terzi.

Nel caso del CISPE, i servizi cloud dichiarati a norma del codice di condotta CISPE sono identificati da un particolare marchio di garanzia – ‘CISPE service-declared’ – che offre ai clienti dei servizi che lo espongono, la tranquillità di sapere che i dati ospitati presso le loro infrastrutture si trovano all’interno di data center localizzati entro i confini dell’Unione Europea e che sono conformi, già oggi, a determinati requisiti in termini di protezione e sicurezza delle informazioni. Non c’è bisogno di attendere il 25 maggio 2018 – dunque – per iniziare a corazzarsi, è essenziale arrivarci preparati e non aspettare la fatidica data a braccia conserte: questo termine è da considerarsi come un’opportunità per favorire la sicurezza e la crescita aziendale – velocizzandola – creare posti di lavoro e, finalmente, beneficiare di un mercato digitale che potrebbe essere paragonato a quello statunitense o a quello cinese.

Un altro tema di respiro internazionale, che rappresenta un aspetto importante di valutazione quando si inizia ad usare un servizio cloud è il “data lock-in”, ossia la difficoltà che si può incontrare qualora si decida di spostare i propri dati da un cloud provider ad un altro. OCF, Open Cloud Foundation, è un’associazione di aziende tecnologiche che nasce con l’obiettivo di elaborare un framework che assicuri l’apertura del cloud, facendo convergere su questo obiettivo fornitori di tecnologie e servizi, cloud provider, aziende clienti, società di ricerca ed entità ‘regolatorie’. Lo scopo è quello di preservare e garantire la libertà di scelta delle aziende clienti nel disegno dei loro business e di evitare il pericolo del lock-in che può essere esercitato da fornitori poco trasparenti.

In uno scenario cloud in forte accelerazione come quello attuale, molto presto ogni livello tecnologico dell’offerta ICT sarà a disposizione in modalità as a service. Questo porterà le aziende clienti a poter fare affidamento su molti più servizi di outsourcing e a valore aggiunto offerti attraverso il cloud. Diventerà, quindi, essenziale evitare, da un lato,  la nascita di nuovi sistemi a silos, dall’altro, che operatori cloud di prima grandezza possano imporre al mercato degli “standard” che si caratterizzerebbero inevitabilmente come chiusi e limiterebbero la dinamicità del mercato.

Per assicurare una crescita stabile per qualsiasi business, oggi, e sempre più in futuro, sarà necessario tutelare il concetto di cloud aperto: permettere ai clienti di cambiare con facilità il proprio fornitore e consentire l’accesso a degli stack cloud eterogenei manterrà attiva la competizione e spingerà gli operatori a sviluppare e offrire importanti innovazioni.

Grazie a questo tipo di iniziative – tra cui CISPE e OCF – è già possibile individuare i provider che si stanno attivando in tal senso, anche in anticipo rispetto all’evoluzione normativa, compiendo una serie di passaggi che garantiscono un sistema più attento alla sicurezza e alla trasparenza dei servizi in cloud.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo GDPR e cloud aperto, ecco come far evolvere il mercato europeo del cloud proviene da Data Manager Online.

]]>
Privacy Officer in forte crescita, ma aumenta anche la confusione https://www.datamanager.it/2018/02/privacy-officer-forte-crescita-aumenta-anche-la-confusione/ Wed, 07 Feb 2018 14:55:57 +0000 http://www.datamanager.it/?p=140676 A 10 anni dalla sua costituzione, sono oggi circa 7mila gli iscritti a Federprivacy, con un aumento del 28,7% solo nello scorso anno. Sono 648 le certificazioni professionali in materia di protezione dei dati emesse finora Partita nel 2008 con appena cinquantadue pionieri della materia, nel decimo anno dalla sua costituzione Federprivacy sfiora oggi i […]

L'articolo Privacy Officer in forte crescita, ma aumenta anche la confusione proviene da Data Manager Online.

]]>
A 10 anni dalla sua costituzione, sono oggi circa 7mila gli iscritti a Federprivacy, con un aumento del 28,7% solo nello scorso anno. Sono 648 le certificazioni professionali in materia di protezione dei dati emesse finora

Partita nel 2008 con appena cinquantadue pionieri della materia, nel decimo anno dalla sua costituzione Federprivacy sfiora oggi i settemila iscritti, tutti professionisti e manager d’azienda che si occupano della conformità alla normativa sulla protezione dei dati, che dal prossimo 25 maggio vedrà la piena entrata in vigore del nuovo Regolamento UE 2016/679 a cui si devono adeguare tutte le imprese e le p.a. per non rischiare sanzioni fino a 20 milioni di euro o fino al 4% del fatturato annuo.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Ed è sotto la spinta delle nuove regole varate da Bruxelles che solo nel corso del 2017 gli iscritti a Federprivacy sono passati da 5.224 a 6.725 con un aumento del 28,7% rispetto all’anno precedente, costituendo ormai una vera e propria categoria professionale interdisciplinare formata per il 38% da giuristi d’impresa e referenti aziendali, il 37% da consulenti e avvocati, il 18% da dipendenti della pubblica amministrazione, e il 7% da informatici.

Tra questi, ben 1.738 a fine dello scorso dicembre avevano intrapreso un percorso di formazione specialistico propedeutico per la certificazione di “Privacy Officer e Consulente della Privacy” rilasciata da TÜV Italia su schema proprietario e ottenuta già da 372 esperti che hanno dimostrato di possedere i requisiti richiesti: più della metà del totale delle 648 certificazioni professionali in materia di protezione dei dati, come rilevato dalle ultime statistiche dell’Osservatorio di Federprivacy, su cui il presidente Nicola Bernardi fa però una precisazione: “Quella di Privacy Officer, è una certificazione volontaria che il professionista richiede a TÜV per ottenere un riscontro oggettivo di un ente terzo sull’effettivo possesso di una serie di competenze in materia di protezione dei dati. Tale attestazione formale è un prezioso strumento di valutazione per le aziende, ma non costituisce un’abilitazione, come purtroppo molti professionisti hanno inteso anche a causa della recente pubblicazione della Norma 11697:2017 pubblicata da UNI con la pretesa di certificare il Data Protection Officer, e menzionando equivocamente in alcuni documenti che lo stesso Garante ve ne avrebbe addirittura preso parte allo sviluppo, inducendo così gli addetti ai lavori a pensare che l’Autorità ne abbia in qualche modo favorito la pubblicazione. Poiché tutto ciò contribuisce, a nostro giudizio, a creare una situazione fuorviante rispetto alle prescrizioni del Regolamento UE 2016/679, abbiamo perciò chiesto direttamente al Garante di poter chiarire la propria posizione rispetto a tale norma tecnica.”

Se quindi da una parte aumentano i professionisti che si qualificano nella privacy, e secondo le stime saranno circa 45mila gli esperti richiesti dal mercato, d’altra parte, nonostante il Garante abbia a più riprese chiarito che non esistono titoli obbligatori o abilitazioni per svolgere il ruolo di Responsabile della Protezione dei dati, persistono ancora molti dubbi e incertezze sui criteri che le aziende e le pubbliche amministrazioni devono adottare per scegliere correttamente il proprio DPO.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo Privacy Officer in forte crescita, ma aumenta anche la confusione proviene da Data Manager Online.

]]>
GDPR: con Archiflow gestione a norma della privacy e con pochi click https://www.datamanager.it/2018/02/gdpr-archiflow-gestione-norma-della-privacy-click/ Wed, 07 Feb 2018 13:05:19 +0000 http://www.datamanager.it/?p=140564 Archiflow si arricchisce con il modulo GDPR per rendere semplice ed efficace la gestione dei dati personali nel rispetto delle nuove regole UE Il 25 maggio entrerà in vigore il nuovo regolamento UE sul trattamento dei dati personali che punta a superare le attuali lacune normative in questo ambito, migliorando alcuni aspetti organizzativi e procedurali […]

L'articolo GDPR: con Archiflow gestione a norma della privacy e con pochi click proviene da Data Manager Online.

]]>
Archiflow si arricchisce con il modulo GDPR per rendere semplice ed efficace la gestione dei dati personali nel rispetto delle nuove regole UE

Il 25 maggio entrerà in vigore il nuovo regolamento UE sul trattamento dei dati personali che punta a superare le attuali lacune normative in questo ambito, migliorando alcuni aspetti organizzativi e procedurali con la responsabilizzazione dei soggetti che si occupano del trattamento dei dati e l’individuazione del Data Protection Officer (DPO), una figura “di garanzia” avente il compito di supervisionare l’osservanza degli obblighi sul trattamento dei dati.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

SIAV, azienda leader in Italia nella fornitura di software, soluzioni in cloud e servizi informatici per la dematerializzazione, la gestione documentale e per il miglioramento dei processi digitali, dispone di soluzioni software che sono già in linea con i parametri indicati da GDPR.

Il nuovo Modulo GDPR di Archiflow fornisce ad aziende ed enti pubblici un software di gestione documentale appositamente studiato per rendere semplice ed immediato adempiere ai prossimi obblighi normativi, riducendo il rischio di incorrere in pesanti sanzioni. Grazie alla possibilità di implementare workflow e di gestire i processi, Archiflow semplifica le attività richieste dal GDPR per una corretta governance dell’informazione aziendale.

Da un lato i documenti sono classificati in base alle tipologie di dati che contengono (es. dati comuni, sensibili, giudiziari). Dall’altro per ogni utente si scelgono i tipi di dati che può vedere (il suo «Profilo privacy»). In questo modo si potranno consultare solo i documenti contenenti dati compatibili con il proprio Profilo privacy. Questo consente, “by design”, una corretta distribuzione dell’informazione.

Per rispettare la normativa GDPR che prevede di fissare un limite di tempo alla durata delle informazioni trattate, tramite Archiflow è possibile configurare la scadenza di ciascun documento archiviato, per soddisfare in modo agevole i requisiti di durata e di minimizzazione del dato e attivare workflow con cui estrarre le schede scadute o in scadenza, per applicare le policy che l’azienda/ente ritiene più adeguate.

Inoltre gli strumenti di ricerca avanzata consentono al Responsabile Privacy e al DPO di reperire all’interno dell’archivio tutte le informazioni che si riferiscono ad una determinata persona, per consentire un’efficace applicazione del diritto all’oblio (possibilità di rimozione).

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo GDPR: con Archiflow gestione a norma della privacy e con pochi click proviene da Data Manager Online.

]]>
GDPR e certificazioni, più formazione e informazione https://www.datamanager.it/2018/02/gdpr-certificazioni-piu-formazione-informazione/ Tue, 06 Feb 2018 14:45:25 +0000 http://www.datamanager.it/?p=140534 Certificazione, profili professionali e il ruolo strategico del DPO nel nuovo regolamento europeo sulla protezione dei dati personali. La norma UNI 11697 e le possibili scelte per gli organismi di certificazione [spacer color=”8BC234″ icon=”fa-info” style=”1″] Data Manager mette a disposizione un White Paper a download gratuito sul GDPR. Un documento completo per affrontare in maniera […]

L'articolo GDPR e certificazioni, più formazione e informazione proviene da Data Manager Online.

]]>
Certificazione, profili professionali e il ruolo strategico del DPO nel nuovo regolamento europeo sulla protezione dei dati personali. La norma UNI 11697 e le possibili scelte per gli organismi di certificazione

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Il desiderio, o la necessità, nell’ambito dell’Unione europea, di uniformare e armonizzare i principi con i quali gli stati membri devono proteggere i dati delle persone fisiche, del proprio o di un altro paese della Comunità, ha portato alla pubblicazione del nuovo regolamento europeo relativo alla “protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati”. In questo scenario, tutti gli attori della potenziale filiera determinata dagli obblighi scritti nel GDPR, si sono attivati per comprendere cosa devono o cosa possono fare per avviare un processo di adeguamento come quello richiesto dalla normativa europea.

La filiera normata da questo regolamento possiamo riassumerla come segue:

  • l’interessato e cioè la persona fisica i cui dati sono oggetto delle disposizioni del regolamento;
  • l’organizzazione che a vario titolo ha acquisito e conserva le informazioni della persona fisica (nelle persone del Titolare e del Responsabile del Trattamento);
  • l’autorità di controllo (che effettua le ispezioni e stabilisce le eventuali sanzioni);
  • L’ente terzo che non dipende dal Titolare o dal Responsabile o dall’interessato stesso.

CERTIFICARE LA COMPETENZA – La percezione sul mercato di chi ha maggior bisogno di aiuto e ha gli obblighi è l’organizzazione. C’è molto da fare in termini di formazione ma prima ancora di (in)formazione. Questo scenario porta le organizzazioni a chiedersi: «A chi mi rivolgo e di chi posso fidarmi per sapere se ho operato nella giusta direzione»? La risposta ottimale a queste domande è di fare riferimento a un ente “terzo” in grado di certificare persone competenti e organizzazioni adeguate alle richieste del GDPR.

CHI SI PUÒ CERTIFICARE? – Sia le persone fisiche che le organizzazioni. Gli articoli 37-38-39 introducono e definiscono il data protection officer (DPO), nuova figura strategica che sarà in molti casi obbligatoria. Gli articoli 42 e 43 trattano la certificazione e gli organismi di certificazione (OdC), intendendo quegli enti specializzati in certificazioni di prodotto (ISO17065) in grado di valutare l’organizzazione a fronte di “criteri approvati dalle autorità di controllo”; ma questi criteri non sono ancora stati comunicati. Per quanto riguarda le persone, nel GDPR non si parla di “certificazione del DPO” e per quanto riguarda le organizzazioni si dice chiaramente che “si incoraggia l’istituzione di meccanismi di certificazione”, ma non si parla di obbligo o di requisito che solleva da ulteriori verifiche.


#GDPR Certificazione, profili professionali e il ruolo strategico del DPO. La norma #UNI11697 e le possibili scelte per gli organismi di certificazione @omatforum
Click To Tweet


PROFILI PROFESSIONALI – Il 30 novembre 2017 è stata pubblicata la norma UNI 11697 che ha indicato le figure professionali possibili in ambito della protezione dei dati personali. A fronte della norma UNI, è ora possibile per gli OdC fare due scelte: accreditarsi presso Accredia ed emettere certificati in conformità alla UNI 11697 oppure adeguare il proprio percorso di certificazione ai requisiti della nuova norma, ma senza accreditarsi e operando comunque correttamente sul mercato. A proposito del DPO, il Garante ha chiarito che la normativa attuale non prevede l’obbligo per i candidati di possedere attestati formali delle competenze professionali. Per ciò che riguarda le organizzazioni: il 18/07/2017 Accredia, con il Garante, hanno chiarito che i soggetti legittimati al rilascio della certificazione sono l’Autorità di controllo competente (il Garante) oppure gli organismi di certificazione. Attualmente, in Italia esiste solo uno schema di certificazione (di prodotto) accreditato da Accredia in tempi precedenti l’emanazione del GDPR ed è possibile per gli OdC fare riferimento a questo organismo di certificazione per proporre sul mercato un prodotto “accreditato” e quindi proponibile sul mercato alle aziende che lo dovessero richiedere.


Per saperne di più, l’appuntamento è a Omat Forum, il workshop dedicato alle nuove frontiere della gestione delle informazioni digitali: scopri la prossima tappa di Milano e altre città su www.omatforum.it.

Gianluca De Vincentiis è consulente responsabile dello Schema di Certificazione SSI, ISO/IEC 27001:2013. Promotore e referente dell’iter di accreditamento presso Accredia per l’OdC secondo la ISO 27006:2011

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo GDPR e certificazioni, più formazione e informazione proviene da Data Manager Online.

]]>
UNI 11697, finalmente profili professionali unificati in ambito privacy https://www.datamanager.it/2018/01/uni-11697-finalmente-profili-professionali-unificati-ambito-privacy/ Mon, 22 Jan 2018 11:14:02 +0000 http://www.datamanager.it/?p=139361 Sul fronte della definizione delle competenze del personale, il nuovo regolamento 679/2016 trova un elemento complementare nella nuova norma nazionale, utile a tutte le organizzazioni per inquadrare DPO e altri soggetti-chiave da impiegare in questo importante contesto [spacer color=”8BC234″ icon=”fa-info” style=”1″] Data Manager mette a disposizione un White Paper a download gratuito sul GDPR. Un […]

L'articolo UNI 11697, finalmente profili professionali unificati in ambito privacy proviene da Data Manager Online.

]]>
Sul fronte della definizione delle competenze del personale, il nuovo regolamento 679/2016 trova un elemento complementare nella nuova norma nazionale, utile a tutte le organizzazioni per inquadrare DPO e altri soggetti-chiave da impiegare in questo importante contesto

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Il gruppo di lavoro di UNI/CT 526 “UNINFO Attività professionali non regolamentate” ha iniziato a riunirsi nel 2015 per stendere una norma nazionale, basata sulla UNI 11506, che definisse i profili professionali legati a una completa gestione dei dati personali, traguardando quella che allora era ancora la bozza di un Regolamento europeo. Nei due anni successivi, sono avvenute moltissime cose, alle quali i lavori si sono dovuti adeguare e, come era naturale aspettarsi in un contesto in cui gli schemi proprietari regnavano incontrastati, diversi loro estensori hanno partecipato ai lavori cercando di influenzarne il corso, alcuni in maniera costruttiva e altri, purtroppo, in maniera distruttiva.

Alla fine, però, il buonsenso e la necessità del mercato di avere uno schema di riferimento unico – per quanto questo possa o meno essere perfettibile – hanno prevalso, e la norma UNI 11697 è stata finalmente pubblicata il 30 novembre. Al suo interno, si trovano quattro profili professionali definiti in termini di competenze, abilità e conoscenze, ottenute adattando ed estendendo per l’occasione l’e-Competence Framework ora diffuso nella norma europea UNI EN 16234-1. Ciascun profilo ha inoltre una mission, dei compiti, dei risultati attesi e dei KPI relativi alle sue attività secondo lo schema definito dalla norma UNI 11621-1. I profili sono: responsabile della protezione dei dati (DPO) – completamente allineato a quanto riportato nel Regolamento agli artt. 37, 38 e 39 nonché alle “Guidelines on Data Protection Officers” emesse dal WP 29; manager privacy – relativo a soggetti con un elevatissimo livello di conoscenze, abilità e competenze in uno specifico contesto organizzativo (sia esso un’area funzionale dell’organizzazione sia il settore di appartenenza della stessa) per garantire l’adozione di idonee misure organizzative nel trattamento di dati personali; specialista privacy – relativo a soggetti che supportano il responsabile per la protezione dei dati e/o il manager privacy nel mettere a punto le idonee misure tecniche e organizzative ai fini del trattamento di dati personali; valutatore privacy – relativo a soggetti indipendenti con conoscenze e competenze nel settore informatico/tecnologico e di natura giuridica/organizzativa che conducono attività del trattamento e della protezione dei dati personali per effettuare attività di audit.


#GDPR Professionisti certificati per la protezione dei dati Fabio Guasconi @Clusit
Click To Tweet


Essendo specificati in appendice i requisiti per l’accesso ai profili professionali nei termini di titoli di studio, formazione specifica ed esperienza lavorativa richieste per ognuno dei 4 profili, la norma permette l’eventuale certificazione compatibilmente con quanto definito dalla legge 4 del 2013 ed è l’unico schema che lo permette e Accredia, l’ente italiano di accreditamento, sta lavorando ai criteri unificati per tutti gli organismi. Vale la pena sottolineare che, in linea con il comunicato congiunto tra Autorità Garante e Accredia del 18/07/2017, la certificazione dei profili professionali non è obbligatoria, ma può costituire un’apprezzabile dimostrazione di diligenza e, in questo caso specifico, di competenza del professionista. Non vi è invece alcuna relazione tra la norma e quanto richiamato dal Regolamento negli artt. 42 e 43 (certificazione e organismi di certificazione) che abbracciano contesti diversi legati alla certificazione di prodotti e servizi. Ci si aspetta che la pubblicazione della norma UNI 11697 – “Attività professionali non regolamentate – Profili professionali relativi al trattamento e alla protezione dei dati personali – Requisiti di conoscenza, abilità e competenza” – possa fornire finalmente delle linee guida unificate alle organizzazioni che saranno tenute a rispettare il nuovo regolamento UE 2016/679 per la selezione del personale che dovrà occuparsi di questo sempre più importante filone di attività, nonché ai professionisti che vogliono prepararsi per poter occupare tali posizioni, superando la frammentazione d’offerta che si è venuta a creare sul mercato negli ultimi anni.

Fabio Guasconi

presidente del comitato italiano ISO/IEC SC27 in UNINFO e membro del direttivo CLUSIT

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo UNI 11697, finalmente profili professionali unificati in ambito privacy proviene da Data Manager Online.

]]>
GDPR: per cambiare, invochiamo la privacy https://www.datamanager.it/2017/11/gdpr-cambiare-invochiamo-la-privacy/ Fri, 24 Nov 2017 15:06:20 +0000 http://www.datamanager.it/?p=136161 Ripensamento sostanziale nel modo di salvaguardare i dati personali a beneficio di consumatori e clienti. Il regolamento GDPR è un testo non facile da interpretare e le sanzioni preoccupano. Ma rappresenta per tutti una opportunità di revisione e di efficientamento Intorno ai temi della Tavola Rotonda dedicata al nuovo regolamento europeo in materia di protezione […]

L'articolo GDPR: per cambiare, invochiamo la privacy proviene da Data Manager Online.

]]>
Ripensamento sostanziale nel modo di salvaguardare i dati personali a beneficio di consumatori e clienti. Il regolamento GDPR è un testo non facile da interpretare e le sanzioni preoccupano. Ma rappresenta per tutti una opportunità di revisione e di efficientamento

Intorno ai temi della Tavola Rotonda dedicata al nuovo regolamento europeo in materia di protezione dei dati personali, in collaborazione con Assicurazioni Generali, Data Manager propone uno speciale approfondimento, focalizzandosi sia sull’aspetto giuridico sia su quello più tecnico. L’obiettivo è anche di allargare virtualmente, attraverso la rivista e il suo sito, la platea della discussione, per prendere il polso del percorso che tutti – dalle ditte individuali alle grandi società – devono affrontare ai fini della compliance prevista dal General Data Protection Regulation. La sensazione generale è che un’azienda su due non abbia un piano strutturato in vista della scadenza di maggio 2018. E soprattutto le più piccole non sono del tutto consapevoli dell’impatto del regolamento. Anche se non lo dichiarano apertamente, molti restano alla finestra per vedere se le sanzioni previste dalla normativa scatteranno come una tagliola oppure no. Le aziende che non si adegueranno alla normativa entro i termini stabiliti saranno passibili di sanzioni che potrebbero arrivare fino al quattro per cento del fatturato. Di certo, se la natura della normativa non fosse autoapplicativa, tutti avrebbero già scommesso sulla proroga del regolamento.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Accountability, risk assessment e “privacy by design”, ruolo del DPO. Come cambiano i paradigmi della protezione dei dati in senso giuridico e tecnico? La tavola rotonda esplora premesse e conseguenze della compliance in materia di tutela di dati personali, ponendo a confronto le prime esperienze implementative delle aziende. Ai panelist è stato chiesto di illustrare come il regolamento GDPR si inserisca nelle strategie di sicurezza, quali ostacoli pone la normativa, quali sono i possibili ruoli di consulenti, system integrator e dei loro strumenti software e metodologici. La norma – che come ha ricordato Alessandro Cecchetti, general manager di Colin & Partners, è entrata in vigore senza necessità di recepimento, trattandosi di “regulation” e non di “directive” – riprende molti dei temi già attuati in passato, creando tuttavia un binomio inscindibile tra misure tecniche e misure organizzative. Il testo – che offre ampi margini di discrezionalità e interpretazione – è al momento, in attesa di schemi di certificazione e codici di condotta che con tutta probabilità non arriveranno prima di due anni.


Pronti per il #GDPR? Tutto quello che bisogna sapere #DMGDPR
Click To Tweet


UNA VISIONE DI INSIEME

«Inizialmente – spiega Cecchetti – è stata letta come una normativa molto “cartacea”, che prevede la distribuzione a tappeto di documenti e informative. Non è così e non era così neanche prima: il nuovo regolamento va in direzione della data protection, tanto che tra le misure di sicurezza da adottare si fa riferimento alla 27001, la norma ISO sulla gestione della sicurezza informatica». Ed è proprio questo il punto chiave di una norma che Cecchetti definisce trasversale sia dentro all’azienda sia tra i settori di industria cui si rivolge, un regolamento che non deve essere demandato esclusivamente a figure come il data protection officer, che tra l’altro, è anch’esso una figura già nota. È il modo di concepire la privacy, che cambia completamente. «Eravamo abituati con il decreto 196 del 2003 – il Codice in materia di protezione dei dati personali, poi passato alla storia come Legge sulla privacy – ad alcuni provvedimenti che sostanzialmente erano una lista di cose da fare. Il GDPR non ha questa struttura: siamo passati da una sorta di elenco a un regolamento che ragiona per macro-obiettivi, rimettendo all’azienda il compito di raggiungerli. Spetta a ogni singola organizzazione – in funzione del core business, del modo di trattare i dati e di tanti altri fattori – andare a calare il testo della norma nella propria realtà». Secondo l’esperto di Colin & Partners, è inevitabile che una norma che si applica alla tutela del dato – nella casa farmaceutica come nella banca, nello studio del professionista come nella multinazionale, in Italia come in Belgio o Germania – venga giudicato come «a maglie troppo larghe». Ma questa apparente genericità cela l’obbligo, per il legislatore europeo, di andare a coprire la questione della tutela della riservatezza digitale in un ambito praticamente infinito.

 

Quest’ultima è una considerazione da tenere presente anche nell’affrontare le misure di sicurezza che il regolamento prevede, introducendo tra l’altro un principio di responsabilità, di “accountability”, in base alla quale le aziende devono dimostrare la consapevolezza sulle misure adottate, ovvero nell’intera gestione del regolamento e della sua applicazione. Di analoghi margini di interpretazione godono le strutture preposte ai controlli, in Italia la Guardia di Finanza. «Fino a oggi, le verifiche sulla compliance duravano da uno a tre giorni e potevano essere svolte sia da un punto di vista documentario sia attraverso un team in cui era presente un esperto tecnico per le valutazioni sui sistemi. Da adesso in poi, la Guardia di Finanza resta, ma a quanto siamo venuti a sapere dai nostri contatti, i controlli potranno durare fino a 5 giorni perché gli esperti devono avere il tempo di capire le logiche con cui il regolamento è stato applicato alle diverse situazioni».

UN TESTO TUTTO DA INTERPRETARE

Esistono già dei criteri generali, delle linee guida da seguire nell’implementare e certificare la compliance? «Le strade per applicare un regolamento sono in genere tre» – risponde Cecchetti di Colin & Partners. «La prima. Leggere la norma e cercare di applicarla al meglio nel proprio contesto aziendale. La seconda. Seguendo degli schemi di certificazione. La terza. Applicando dei codici di condotta. Dai nostri contatti con l’autorità e gli enti certificatori, codici di certificazione e linee guida non saranno disponibili prima di due o tre anni. È un rischio concreto, perché le aziende che hanno già avviato il loro processo di adeguamento rischiano di avere dei disallineamenti rispetto a eventuali future impostazioni, ma al momento non resta che leggere il testo e cercare di applicarlo alla propria organizzazione». Non è un compito banale – avverte Cecchetti. La famosa “accountability”, il fatto di essere chiamati a dimostrare di aver adottato misure efficaci, è stata introdotta proprio perché il regolamento GDPR prevede l’introduzione di misure tecniche e organizzative “adeguate”. «Si passa in altre parole a un binomio inscindibile: diventa cioè inutile adottare misure tecniche molto evolute se sul piano organizzativo non riesco a controllare gli accessi dell’amministratore di sistema ai database, o ai siti in outsourcing, o se lascio aperti gli account dei dipendenti che hanno lasciato l’azienda. Così come non posso avere procedure a prova di bomba se tecnicamente ho una grossa falla». Il GDPR, osserva Cecchetti, equivale in pratica all’obbligo di adottare un sistema gestionale, non prima di aver analizzato le procedure in atto e le peculiarità delle singole aziende, o aver controllato che sul piano tecnico ci siano discrasie con quanto prescritto dal regolamento. Altra importante novità sono i concetti di “privacy by design” e di “privacy by default”. «Entrambi incidono sulla cronologia degli adempimenti – sottolinea Cecchetti – perché il “by design” viene per esempio demandato anche ai fornitori che mettono sul mercato prodotti che hanno un impatto tecnologico, introducendo una precisa co-responsabilità: i fornitori in base al regolamento devono assicurarsi che le loro soluzioni rispettino la “privacy by design” e anche loro dovranno effettuare opportune analisi di conformità». La “privacy by default” – invece – può essere considerata come una responsabilità dell’azienda che acquista determinate soluzioni e le deve impostare. Anche se – avverte Cecchetti – non sempre le reciproche responsabilità sono così chiare: «Pensate allo sviluppo di software congiunto o su commissione, dove le responsabilità sono reciproche». In ogni caso, conclude l’esperto, il problema dei due tipi di privacy va affrontato cronologicamente per primo e deve riguardare anche le soluzioni software già presenti. In altre parole, occorre effettuare una mappatura, tracciare i criteri che rientrano o non rientrano nelle definizioni di “privacy by design” o “by default”, tenendo conto della diversa misura in cui le informazioni personali possono impattare un applicativo: «Un ERP che si limita a tracciare le autenticazioni di chi accede a un magazzino – spiega Cecchetti – non impatta come un CRM che custodisce informazioni molto più dettagliate degli stessi utenti».


#GDPR binomio inscindibile tra misure tecniche e misure organizzative #DMGDPR
Click To Tweet


BUONE PRATICHE DI SICUREZZA

Alla fine della sua introduzione, Cecchetti affronta il tema dei Privacy Level Agreement (PLA) o Data Processing Agreement (DPA), a seconda della tipologia di trattamento. Si parla al proposito di integrazioni contrattuali pensate dal punto di vista della privacy e non riguardano le implementazioni e le clausole di conformità previste dalla legge 196. «I PLA vanno a disciplinare aspetti che hanno effetti legali evidenti, ma impattano soprattutto sul piano tecnico: i backup, gli accessi degli amministratori di sistema e la loro “loggatura”, la mappatura dei subfornitori, la destinazione finale dei dati alla chiusura di un contratto o con l’eventuale passaggio dal fornitore A al fornitore B. Soprattutto la parte delle subforniture che nel testo di legge è molto lunga». Molte logiche del passato vengono ribaltate dal nuovo regolamento, che invita chi stipula un contratto di outsourcing a “smarcare” fin dall’inizio il tema della privacy per perimetrare in modo preciso i ruoli svolti dai responsabili dell’azienda e dai suoi fornitori. Claudio Telmon, membro del Direttivo e del Comitato Scientifico di CLUSIT, si riaggancia al tema della accountability per avviare la sua presentazione della nuova privacy vista dal punto di vista tecnico della sicurezza. «In assenza di indicazioni puntuali sulle misure da adottare, il regolamento GDPR ci chiede di adottare una logica di gestione del rischio, la stessa richiesta dagli standard di sicurezza IT. La norma si allinea insomma a quelle che dovrebbero essere le buone pratiche della sicurezza dei sistemi informativi, e in termini organizzativi si dovrebbe collocare nell’ambito della gestione dei sistemi di sicurezza aziendale». Telmon si riferisce soprattutto all’articolo 32 (Security of processing), che inizia parlando di una gestione del rischio che tenga conto dello stato dell’arte, della natura dell’oggetto del trattamento, dei rischi e dei costi di attuazione commisurati a tali rischi. Un passo avanti, dice Telmon, rispetto a normative che imponevano le loro contromisure a prescindere dalla tipologia di dati e del loro contesto di trattamento. «Oggi, c’è più flessibilità, ma resta il principio della responsabilità di dimostrare di aver fatto del risk management concreto e in questo senso ci si può riferire alle norme ISO in materia di sicurezza. Un passaggio interessante del citato articolo è quello che ci impone di tutelare i dati dell’interessato da rischi di varia natura, per esempio di integrità, disponibilità e sicurezza del dato». Telmon è molto attento a rilevare come anche i rischi che non derivano strettamente da violazioni, per esempio quelli che nascono da errori di implementazione o procedurali, possono rientrare in questa casistica. Il GDPR insomma non “scatta” solo sui problemi dovuti a violazioni e attacchi dall’esterno: non ci si deve preoccupare solo degli hacker.

AL CENTRO, IL REGISTRO

Al centro del processo gestionale voluto dal regolamento c’è, secondo Telmon, il requisito del registro di trattamento. In base alle definizioni e alle prescrizioni sul contenuto di questo documento, esso può fare da collegamento tra il business, i processi operativi dell’azienda e il sistema informativo. «Poiché l’azienda vede nel suo complesso i processi, i trattamenti e gli applicativi che li supportano, e viceversa chi gestisce il sistema informativo ha l’applicativo come interfaccia verso l’azienda, la mappatura fra trattamenti e applicativi è il punto che unisce queste due prospettive» – afferma Telmon precisando che per il registro di trattamento è prevista una forma scritta: «Può trattarsi di un file elettronico ma non di un semplice database». Alla base, lato sistemi informativi, è consigliabile disporre di un buon inventario degli applicativi e dei flussi, uno strumento sempre auspicabile dal punto di vista gestionale, ma non facile da realizzare. Insieme al registro, aggiunge poi Telmon, il regolamento GDPR chiede di fare un “impact assessment”, che ha tuttavia una logica diversa. «La gestione del rischio riguarda tipicamente le implicazioni che possono derivare per l’azienda dai vari tipi di minacce e incidenti. L’impact assessment valuta le potenziali conseguenze del trattamento dei dati sull’interessato».

A proposito di questo trattamento e del tema della “privacy by default”, Telmon mette in forte evidenza l’indicazione verso la cosiddetta “data minimization”. La normativa prevede che la quantità dei dati raccolti e trattati sia sempre ridotta al minimo indispensabile. «Questo significa che il tema della “minimization” non può essere a esclusivo carico di chi si occupa dei sistemi informativi: ridurre la quantità di dati necessari parte dai processi aziendali» – osserva l’esperto di CLUSIT. Nella stessa direzione della minimizzazione va anche uno dei temi più significativi del GDPR, la pseudonimizzazione, che consiste nel rendere non immediatamente identificabili gli utenti, mantenendo però la possibilità di associare a un profilo l’identità originaria. Prassi, ricorda Telmon, che va applicata ovunque sia possibile e che può comportare serie difficoltà di implementazione su sistemi e processi pre-esistenti. Tra pseudonimizzazione e minimizzazione è possibile ridurre lo spazio di esposizione al rischio, aspetto fondamentale per una norma che estende e formalizza la prassi del rilevamento e della tempestiva denuncia delle violazioni (data breach).


#GDPR Protezione e valutazione dei rischi ma con ampi margini di lettura #DMGDPR
Click To Tweet


UFFICIALE E MEDIATORE

Le ultime osservazioni di Telmon riguardano aspetti che non sono propriamente delle novità rispetto alla Legge 196 ma su cui il testo GDPR attirerà maggiore attenzione. Un punto più specifico di altri è quello dell’estrazione dei dati personali per la riconsegna all’interessato e della portabilità dei dati in un formato standard che renda possibile il trasferimento delle informazioni da un provider all’altro. Con il regime sanzionatorio attivato dal regolamento, avverte Telmon, è opportuno mettere in atto un processo che sia in grado almeno in via preliminare di rispondere alle richieste degli utenti in tempi chiari. Più nuova e tecnicamente sfidante, conclude Telmon, è però la questione della data retention, principio in base al quale il registro dei trattamenti deve contenere precise indicazioni sulla durata del periodo di conservazione dei dati e il loro termine di cancellazione. Infine, qualche osservazione di entrambi gli esperti sul data protection officer, anche qui non una figura nuova né obbligatoria, ma che in tanti contesti può avere un ruolo importante nel consigliare. Il DPO non deve essere in conflitto di interesse con le attività su cui è chiamato a esercitare un ruolo di controllo e quindi «non può dunque essere un responsabile IT» – precisa Telmon. Secondo Alessandro Cecchetti, quella del DPO sarà una funzione ricercata e interdisciplinare, abbastanza impegnativa da individuare: dovrà avere competenze specifiche sul regolamento e sulle specificità delle aziende e dovrà essere dotato di “soft skill” utili al suo ruolo più di intermediatore che di guardiano.

ADEGUATEVI PER COMPETERE

La seconda parte della tavola rotonda ha visto una serrata discussione ispirata sulle prime esperienze maturate dalle aziende presenti, che hanno sollecitato diversi pareri dai rappresentanti del mercato dei prodotti e security. Remo Marini, group chief information security officer di Assicurazioni Generali, dice di apprezzare la lungimiranza di una norma che ha demandato la sicurezza dei dati alle aziende stesse, evitando un approccio basato su direttive predeterminate. La complessità di un gruppo assicurativo come Generali, presente in 60 nazioni diverse, ha indotto a procedere con un duplice livello di controllo, a livello di gruppo con l’obiettivo, dice Marini, di produrre processi robusti e avere condivisioni a 360 gradi all’interno del gruppo, demandando alle singole nazioni il supporto delle attività proprie delle singole entità legali. «Un problema concreto riscontrato – riferisce Marini – riguarda gli applicativi forniti da grandi protagonisti del software che non sono compliant e per i quali fatichiamo a ottenere informazioni». Un punto, a parere di CLUSIT, sul quale la normativa chiama a rispondere l’intero sistema delle forniture, stimolato – aggiunge Alessandro Cecchetti – dalla consapevolezza che un mancato adeguamento può comportare, oltre alle sanzioni, anche un serio svantaggio competitivo. «Stare fermi non è la risposta» – avverte Massimo Ceresoli, head of business solutions – Southern and Central Europe di Orange Business Services. L’intero sistema, aziende e partner, deve seguire i percorsi di adeguamento: il regolamento GDPR non farà sconti e anche in questo senso dobbiamo considerarla una opportunità». Stefano Volpi, nominato recentemente country manager di Symantec, a proposito del problema sollevato dal CSO di Generali, auspica l’arrivo di una maggiore semplificazione in aziende che spesso faticano a indirizzare i loro obiettivi di adeguamento. «Troppi prodotti che faticano a dialogare tra loro, troppe interfacce di accesso per gli amministratori. Questo non aiuta a normare, a controllare e a portare a termine un percorso» – spiega Volpi, invitando a privilegiare i fornitori che sono in grado di offrire «architetture integrate e gestibili». Tornando a Generali, la prima sponda di riferimento per la sicurezza coordinata da Marini è la “group regolatory compliance”, funzione che al tavolo è rappresentata da Roberta Lacagnina, responsabile italiana. Rilevando la complessità e le infinite sfaccettature del gruppo assicurativo globale, Lacagnina mette in evidenza le analisi di “scoping” (copertura) svolte dal suo gruppo e i risultati “mai scontati” ottenuti da questo monitoraggio. «Anche noi potremmo fornire delle linee guida – osserva la manager della compliance – ma la governance di un processo non potrà mai essere ben definita». Lacagnina nel suo intervento richiama le sinergie che il suo ufficio e la sicurezza devono avere con la figura del compliance officer che la legge impone per la parte assicurativa, con l’obiettivo di costruire un compliance program da includere nella “protection policy”.


#GDPR Certificazioni e codici di condotta non arriveranno prima di due anni #DMGDPR
Click To Tweet


REGOLAMENTO DI SISTEMA

Si può calare l’esperienza di una organizzazione così ramificata e complessa sulle esigenze – più circoscritte ma diversificate – del nostro sistema di imprese? Per Roberto Mignemi, CEO di OmnitechIT, system integrator specializzato in sicurezza e capillarmente presente in diverse nazioni europee, l’assenza di un approccio “puntuale” rende il nuovo regolamento GDPR particolarmente adatto ad accompagnare la crescita e la maturazione di tutto il sistema produttivo europeo. «Mi soffermerei su tre punti fondamentali: l’accountability, l’attenta mappatura prevista dall’articolo 32 e la stesura di un piano dettagliato. Le aziende hanno la possibilità unica di guardare alla sicurezza in modo sistemico, come vera opportunità in chiave di digital transformation. Per questo – ha ricordato Mignemi – OminitechIT ha messo a punto, insieme a una società portoghese, strumenti di assessment e data discovery». Se Alessandro Cecchetti di Colin & Partners condivide l’opportunità di un impianto regolatorio “a maglie larghe”, aggiungendo una importante annotazione sulla continuità di regole e provvedimenti pregressi che il GDPR non ha abrogato, Remo Marini di Generali e Augusto Fedriani, business continuity & disaster recovery manager di Costa Crociere, obiettano che anche l’assenza di prescrizioni ben definite può essere problematica, in modo particolare quando si tratta di interloquire con gli enti di certificazione e controllo. «Anche Costa Crociere è un gruppo multinazionale. Anche noi abbiamo fatto le nostre prime valutazioni. Ma vedo davvero molte incertezze, e mi conforta vedere che a questo tavolo non sono il solo». A queste osservazioni, dal punto di vista tecnico e di diritto, gli esperti ribattono che la nuova normativa offre comunque ampi margini di intervento sulla base di quattro prescrizioni di fondo: pseudonimizzazione/minimizzazione, cifratura, continuità e recovery. Secondo Claudio Telmon di CLUSIT, è lecito aspettarsi che anche in termini di sanzioni, l’intervento delle autorità di controllo sarà graduale: «Nessuno si aspetta multe di grande entità, almeno inizialmente». E Volpi, di Symantec, osserva che queste regole aiutano le aziende a difendersi meglio da rischi che sono concreti ed elevati: «Una buona prassi consulenziale in ambito security porta a una forte aderenza alla compliance, per questo non bisognerebbe guardare alla GDPR come a un obbligo».

GDPR E RACCOMANDAZIONI PER LE PMI

L’esperienza di Mediobanca raccontata da Diego Pogliani, head of IT regulation, IT compliance and business continuity, sembra inserirsi in questa visione di sperimentazione virtuosa. «ll programma di adeguamento al GDPR è guidato dalla Compliance ed è organizzato con diversi cantieri specialistici tra cui l’IT. L’approccio specifico sull’IT in Mediobanca non è dissimile da quello seguito in Generali» – afferma Pogliani. «Il primo punto è interpretare il regolamento GDPR per realizzare un sistema di gestione di data protection. Per Mediobanca era anche l’occasione per evolvere la sicurezza centrata sul tema del dato. Lo abbiamo fatto identificando soluzioni che indirizzano sia tematiche trasversali che a livello dei singoli servizi applicativi, con un assessment in funzione della tipologia di rischio dei dati gestiti a seconda delle applicazioni. In un secondo momento, abbiamo definito la baseline di sicurezza, a sua volta mappata sui vari livelli di criticità. Contestualmente, abbiamo condotto una gap analysis che ha portato a definire un piano di remediation. Insomma – conclude Pogliani – non una normativa piena di “compitini” da svolgere, ma una richiesta di forte accountability» – e che lascia ancora aspetti organizzativi da affrontare come la privacy impact analysis, o il tipo di governance che seguirà a questa fase.

Quali indicazioni si possono fornire alle aziende di dimensioni inferiori, che operano in settori non altrettanto regolamentati, e che il più delle volte non sono strutturate al proprio interno per perseguire in completa autonomia l’obiettivo dell’adeguamento? Una prima risposta viene da Giorgio Sonego, business unit manager cybercrime e digital forensics di Datamatic, una realtà consulenziale inserita in un grande gruppo di distribuzione di prodotti IT. «Datamatic – spiega Sonego – ha una duplice anima, da un lato una struttura che offre servizi di compliance basati sulla nostra esperienza nel campo della sicurezza e dell’investigazione forense; dall’altro siamo una struttura al servizio della rete dei nostri dealer. La sfida è proprio quella di spiegare ai rivenditori e all’intero mercato che il GDPR è un’opportunità anche per le imprese medio-piccole che vogliono diventare più efficienti e veloci». Datamatic mette a disposizione di entrambi un team formato da uno staff tecnico e da esperti del mondo “legal”, frutto di un accordo con le associazioni dei giuristi informatici. Una struttura distribuita sul territorio, conclude Sonego, che basa la sua azione sull’impianto dello standard 27001 e lavora su tempistiche ragionate. «In genere, occorrono tre mesi per una fase di assessment e altri tre per la parte legal e remediation. Una seconda sfida – sottolinea il manager di Datamatic – sta proprio nel riuscire a parlare al mercato non in termini di specifici prodotti». Obiettivo arduo in un mercato confuso anche a causa di messaggi eccessivamente semplicistici.


#GDPR e buone pratiche. In linea con gli standard di sicurezza IT #DMGDPR
Click To Tweet


LA TUTELA SI FA INSIEME

Ci sono poi esperienze come quella di Consitex Ermenegildo Zegna, il cui ICT architecture e security manager, Giovanni Gugliotta, porta all’attenzione del tavolo una sensibilità diversa nei confronti del dato. «Zegna produce abbigliamento di lusso: la percezione sul dato è meno critica, il nostro rapporto con la clientela non genera conflittualità e di conseguenza la percezione del rischio privacy è bassa. Eppure, continuo a vedere problematiche per me insormontabili, in particolare la mole di dati non strutturati che sono un problema serio e il diritto all’oblio. Con il regolamento GDPR, gli individui hanno il diritto di richiedere la cancellazione o il trasferimento dei propri dati personali a un’altra organizzazione. Ma l’eliminazione del pulsante “esporta dati” non può essere la soluzione». In definitiva, gli aspetti tecnici del regolamento GDPR preoccupano, e mentre Claudio Telmon commenta dicendo che il problema non si esaurisce sul piano tecnico e che come avvenuto in passato per la normativa sulla privacy (anch’essa in apparenza impossibile da implementare) anche per il GDPR si tratta «di una cultura da costruire» – Gugliotta invita scherzosamente provider come Symantec a trovare una soluzione. Forse, ha ragione Massimo Ceresoli di Orange Business Services, che in uno degli interventi conclusivi invoca una modalità di approccio “comunitaria”. «Vedo grosse differenze tra chi è abituato a trattare enormi moli di informazioni, dispone di budget e di risorse, e le aziende medie, che per quanto possano essere meno esposte, hanno il problema di come farsi aiutare». L’aiuto, suggerisce Ceresoli, può venire da organizzazioni a livello di consorzio o di associazione di categoria, soggetti che possono fare massa critica. «Le maglie del GDPR sono larghe anche perché il legislatore non può parlare delle tante cose che non esistevano prima: penso al riconoscimento facciale di iPhone X o alla IoT. L’idea di Orange è fornire servizi dal punto di vista di una community della sicurezza, mettendo a fattor comune risorse per dare un servizio a certe realtà».


 GDPR, la crittografia non basta

Rispettare la nuova direttiva sulla privacy è una grande opportunità di revisione ed efficientamento dei processi aziendali. Per Datamatic Sistemi e Servizi il metodo deve prevalere sulle generiche soluzioni adottate

Per Giorgio Sonego, B.U. manager per il cybercrime e digital forensic di Datamatic Sistemi e Servizi, primario distributore nel mercato della sicurezza IT, la discussione alla tavola rotonda organizzata da Data Manager e Generali sulla nuova normativa europea a tutela della privacy è la conferma di un sentiment già emerso dal contatto con il mercato. «Tra qualche confusione e parecchi dubbi, le imprese italiane sono in ritardo. Anche le grandi organizzazioni, malgrado le loro risorse, sono ancora in una fase iniziale di un percorso di adeguamento che secondo i nostri calcoli non può richiedere meno di sei mesi di tempo per una impresa di medie dimensioni».

Valutazione dei livelli di rischio – Aree come la responsabilità diretta della tutela lasciano ancora ampi spazi di soggettività e inducono, avverte l’esperto, a un atteggiamento attendista, di prudenza forse eccessiva. E il fatto che molti provider di tecnologie lancino messaggi rassicuranti – osserva Sonego – non aiuta. «Il rischio è di far passare il messaggio sbagliato. Per essere conformi al regolamento Gdpr non basta acquistare specifici prodotti, si deve partire piuttosto con una valutazione accurata dei livelli di rischio all’interno della propria organizzazione». Datamatic Dss, che fa parte di un gruppo controllato da uno dei maggiori distributori IT italiani, rifiuta le scorciatoie e adotta un approccio orientato appunto al risk management, proponendolo come servizio direttamente ai suoi clienti ma anche ai tradizionali partner di canale, con l’obiettivo di costruire un network di rivenditori a valore aggiunto capace di veicolare servizi di compliance GDPR a un mercato molto più ampio e capillare.

Strategia in tre fasi – I problemi vengono fatti risalire a una cultura della compliance immersa in un mondo di soluzioni software dominato da fornitori extraeuropei «In più, le aziende si affidano a soluzioni applicative che puntano tutto sull’aspetto funzionale, lasciando la sicurezza per ultima. C’è chi pensa di risolvere tutto con la crittografia, che è importante, ma non basta ad assicurare la compliance». Datamatic Sistemi e Servizi vuole affiancare i suoi clienti in un percorso strutturato verso l’obiettivo dell’adeguamento e contemporaneamente formare un canale che permetterà di raggiungere nuova clientela. «Lo facciamo curando sia l’aspetto legale sia l’aspetto tecnico, rafforzato attraverso una recente alleanza con un gruppo di consulenti specializzati». Il pacchetto di servizi si articola, precisa Sonego, in tre fasi. Un pre-audit di una settimana o meno, per una prima campionatura di dati e documenti. A questo, segue la fase di risk assessment, in cui l’intero assetto normativo GDPR viene per così dire calato nella realtà dell’azienda che persegue il suo obiettivo di compliance. E infine la fase realizzativa, che si conclude con un attestato di conformità. Giorgio Sonego sottolinea ancora una volta l’importanza del saper valutare correttamente l’impatto che il rispetto del regolamento GDPR finisce per avere sui processi interni e sui dati aziendali come asset. «In questo senso, l’adeguamento va visto come una straordinaria opportunità. Non si tratta solo di evitare possibili sanzioni ma di riscoprire il reale valore delle informazioni, trovare spazi anche inattesi di efficientamento del proprio business».


Mettere il dato al centro

Un approccio mirato solo alla protezione può diventare controproducente, avverte OmnitechIT. La compliance GDPR privilegia il disegno complessivo di una informazione ben gestita

«L’evento organizzato da Data Manager ha permesso di mettere in luce la centralità del dato e della sua gestione» – esordisce così Roberto Mignemi, CEO di OmnitechIT system integrator specializzato in sicurezza, forte di un team multinazionale di 170 specialisti in materia. La data strategy è un aspetto che tende a passare in secondo piano quando il tema della Gdpr si affronta in modo troppo esclusivo con il tradizionale taglio della IT security. Il processo di adeguamento, in Italia come in Europa, non è certo in fase avanzata, ma per Mignemi il bicchiere è da considerarsi mezzo pieno. «Molti dei clienti che pensavano la tutela della privacy finalizzata a punti specifici, hanno incontrato un regolamento che richiede invece un approccio molto più esteso». I regolatori europei hanno lanciato anche un secondo messaggio, osserva il responsabile di OmnitechIT. «Adeguarsi non significa soltanto evitare sanzioni, ma mettersi in condizioni di sfruttare tutte le opportunità del cambiamento. Se oggi vuoi essere parte attiva della digital transformation devi ripensare a come gestisci e metti in sicurezza il dato».

La governance del dato – La vera priorità cui rispondere riguarda quindi il disegno complessivo, la reale comprensione di dove si nasconde il valore del dato e dell’informazione. «La governance del dato è la cosa che conta e una parte del problema consiste proprio nel fatto che nella maggior parte dei casi i clienti non riescono a gestire una parte dei dati che sono distribuiti ovunque». Una preoccupazione ulteriore, osserva ancora Mignemi, è che questa pervasività impatta su un’industria dello sviluppo del software che deve assicurare la privacy by design, ma che è essa stessa in ritardo sul piano della certificazione, specie in un contesto applicativo popolato da mille piattaforme di fornitori diversi. «OmnitechIT basa i suoi interventi su un approfondito assessment che non solo è tecnologico ma soprattutto organizzativo. Solo da questa valutazione può derivare la proposta di un piano commisurato ai livelli di rischio». Che cosa significa tutto ciò? Il limite di una visione dominata dalla preoccupazione della protezione totale, sta nell’imposizione di barriere che ostacolano il lavoro e invita a comportamenti rischiosi.

Discovery e valutazione dei dati – «La normativa induce a privilegiare una corretta valutazione e gestione, perché non tutti i dati vanno protetti nello stesso modo». Il modello generale applicato dai consulenti OmintechIT prevede l’impiego di metodologie e tool software specifici per la cosiddetta “discovery” e la valutazione dei dati. L’azienda romana, con sedi proprie in Italia e in diverse nazioni europee, mette a disposizione del cliente un’offerta di servizi gestiti, dal security operation center all’incident response team, in piena sintonia con una normativa che prevede un forte grado di coinvolgimento delle aziende anche nel monitoraggio e nella reportistica degli attacchi subiti e delle contromisure che possono essere messe in campo. «La filosofia dell’outsourcing, la condivisione di conoscenza e di risorse – conclude Mignemi – avranno un ruolo molto importante nel mercato dei servizi finalizzati alla compliance in ambito GDPR».


Per sempre compliant

La normativa sulla privacy apre finalmente la strada a una sicurezza pervasiva e connaturata ai processi aziendali, premiando l’approccio analitico perseguito da Orange Business Services

La normativa sulla privacy comporterà sicuramente un grande sforzo di adeguamento, riconosce Massimo Ceresoli, head of business solutions per l’area europea centro-meridionale di Orange Business Services. «Ma è anche un forte segnale di sveglia per le organizzazioni che devono ripensare i loro processi anche in un ambito come quello della sicurezza: il mondo è profondamente cambiato, non possiamo restare a difesa di un perimetro che il cloud ha cancellato». Occorrono strategie nuove per evitare eventi importanti come quelli subiti da un importante motore di ricerca americano, con tre milioni di account di posta violati. «Con tutti gli attuali margini di interpretazione – afferma Ceresoli – il regolamento GDPR fornisce le indicazioni necessarie e guiderà i futuri investimenti mirati alla protezione delle applicazioni, aiutando le aziende ad apprezzare il valore della protezione del dato come asset, non come costo aggiuntivo».

Limiti e vantaggi – Proprio il fatto che tutti gli attori in gioco, aziende e clienti, guardino a questa normativa come a una concreta opportunità rappresenta un segnale positivo, di maturità complessiva. A destare giuste preoccupazioni è semmai il ritardo nel recepimento. Dalle valutazioni fatte da alcuni analisti, meno di un quarto delle aziende europee ha avviato un progetto di adeguamento già nel 2016 e solo il 90 per cento riuscirà a rispettare le scadenze fissate. «Riteniamo che il restante 75 per cento avrà bisogno di un aiuto e supporto esterno per completare la preparazione – riconosce Ceresoli – ma almeno in questo, le aziende italiane sono in buona compagnia nello scenario europeo». Nelle organizzazioni multinazionali, è possibile che questo ritardo sia anche legato ai limiti imposti sui budget, ma soprattutto al fatto che questi budget sono strutturati localmente. «Il regolamento Gdpr richiede una governance estesa, ma anche una vision che non può essere troppo frammentata tra i vari comparti aziendali. Il vantaggio, in uno sforzo di adeguamento di questo tipo, consiste nel poter ripensare ai processi senza più emulare il passato in un ambiente hybrid cloud e SDN, come è avvenuto in alcuni casi finora».

La risposta di Orange Business Services – Partendo dall’assunto che ai fini della compliance non esiste una soluzione valida per tutti, proprio perché il principio è quello della sicurezza by design, il system integrator francese segue un approccio consulenziale che punta innanzitutto alla comprensione del cliente e dei suoi obiettivi, fino alla creazione di un progetto che può essere “multi-tier”, con Orange Business Services chiamata a seguire specifici aspetti. «In virtù della nostra approfondita conoscenza delle tecnologie – ribadisce Ceresoli – possiamo aiutare il cliente nella scelta delle soluzioni più opportune in una ottica di continuità che vede la compliance Gdpr come un cammino continuo». L’auspicio è che le aziende possano affrontare questo percorso in tempi adeguati perché in un mondo di minacce in costante evoluzione, l’esigenza di assicurare la massima protezione possibile ai dati dei clienti è fondamentale. «Sarà interessante seguire l’evoluzione di una normativa molto ampia, che introduce anche il concetto di verifica e aggiornamento delle contromisure adottate» – conclude Ceresoli. Orange Business Services continuerà a prefiggersi l’obiettivo dell’analisi e della personalizzazione, evitando la trappola del “one size fits all”.


GDPR, la ricetta giusta

La forza di Symantec consiste nella sua capacità di indirizzare la domanda verso un approccio integrato, in cui le contromisure più complesse interagiscono ai fini della sicurezza delle informazioni. No allo “spezzatino” di soluzioni

Per Stefano Volpi, recentemente nominato responsabile della filiale italiana del fornitore globale Symantec, è importante che tutti gli stakeholder del processo di adeguamento alle nuove normative sulla privacy – e più in generale del processo di protezione e governance dell’informazione digitale – abbiano la possibilità di riunirsi intorno a tavoli di relazione che diventano ogni giorno più fondamentali, sul piano della cultura e della piena consapevolezza. «Le aziende sembrano apprezzare questa possibilità di confrontarsi, di “navigare” tra i tanti aspetti di una normativa che per contro lascia ancora molti dubbi sulle cose da fare e da non fare». Il contributo di vendor come Symantec e dei rappresentanti della consulenza e della system integration deve andare anche in direzione di una maggiore chiarezza sui temi della sicurezza e della compliance. «Su tavoli come questi stiamo lavorando per il futuro del business digitale e il mio timore è che se da un lato si stanno mettendo in atto molte delle cose previste dal regolamento Gdpr, dall’altro bisognerebbe prendere misure ancora più serie per una security e una privacy reali, curando tuttavia l’aspetto della contemporaneità delle minacce e delle tecnologie da usare per contrastarle. In questo senso, c’è ancora molto da fare e Symantec può offrire una visione concreta, aggiornata».

Indirizzare la domanda con più chiarezza – Secondo Volpi, le organizzazioni aziendali devono acquisire una mentalità orientata a una sicurezza concretamente end-to-end e questo implica una maggiore capacità del mercato di indirizzare la domanda verso le soluzioni adeguate. Ma qual è la risposta che Symantec può dare a questo bisogno di chiarezza? Il punto fondamentale, afferma Volpi, è l’offerta di una piattaforma davvero integrata, capace di riportare l’attenzione sulla sicurezza del dato, dell’informazione. «Dal nostro punto di vista è sbagliato affrontare il problema implementando più soluzioni specifiche che non sono in grado di comunicare tra loro». Anche attraverso la sua politica di acquisizione, da anni Symantec centralizza le proprie strategie, concentrandosi sul piano tecnologico e sulla protezione del traffico web e sulla messaggistica, i due ambiti più esposti agli attacchi.

Approccio integrato alla protezione – «Centralizzare vuol dire che a fronte di infrastrutture sempre più in cloud e di una sostanziale impossibilità di circoscrivere il dato in un preciso perimetro, tutte le varie misure che siamo tenuti a implementare – la cifratura, la protezione di tutti gli end point, l’autenticazione “forte” delle identità, la protezione dalle fughe di dati, sul cloud come sulla rete aziendale – devono avvenire in un contesto di totale integrazione, di dialogo tra le diverse funzioni» – spiega Stefano Volpi. Le dimensioni di Symantec – oggi, il maggior fornitore di soluzioni e servizi di security al mondo – e la sua expertise, servono a concretizzare un’offerta che include un aspetto analitico, consulenziale. «Infine – aggiunge Volpi – c’è il fondamentale capitolo della sicurezza gestita, che Symantec può dominare grazie al suo esclusivo network globale di quaranta data center. La compliance alle nuove normative non si esaurisce con la scelta della soluzione corretta, ma deve proseguire nel tempo attraverso una gestione intelligente». Che in molte situazioni è difficile assicurare attraverso l’esclusivo impegno di risorse interne.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo GDPR: per cambiare, invochiamo la privacy proviene da Data Manager Online.

]]>
ITER prepara i nuovi Data Protection Officer https://www.datamanager.it/2017/10/iter-prepara-nuovi-data-protection-officer/ Tue, 24 Oct 2017 10:03:23 +0000 http://www.datamanager.it/?p=133664 Al via il Master della durata di 40 ore, con test finale in sede riconosciuto da FAC Certifica GDPR e DPO Il nuovo Regolamento Europeo sulla protezione dei dati (GDPR) introduce la figura del Responsabile della Protezione dei Dati Personali (DPO – Data Protection Officer) per le Pubbliche Amministrazioni e le aziende che effettuano trattamenti […]

L'articolo ITER prepara i nuovi Data Protection Officer proviene da Data Manager Online.

]]>
Al via il Master della durata di 40 ore, con test finale in sede riconosciuto da FAC Certifica

GDPR e DPO

Il nuovo Regolamento Europeo sulla protezione dei dati (GDPR) introduce la figura del Responsabile della Protezione dei Dati Personali (DPO – Data Protection Officer) per le Pubbliche Amministrazioni e le aziende che effettuano trattamenti su larga scala di dati sensibili (biometrici o giudiziari) e/o il monitoraggio sistematico degli interessati. Le responsabilità principali del DPO, figura già presente in alcune legislazioni europee, sono quelle di organizzare e valutare la gestione del trattamento di dati personali all’interno dell’azienda (sia essa pubblica che privata), affinché questi siano trattati nel rispetto delle normative privacy europee e nazionali.

GDPR e Codice Privacy

«Per la prima volta con il GDPR in Europa c’è una regola comune, che apporta uniformità, un approccio alle tematiche della protezione dei dati e della privacy condiviso a livello europeo» ci dice Gianluca De Vincentiis, Consulente Responsabile dello Schema di Certificazione SSI, ISO/IEC 27001 e docente del master ITER. Il GDPR abroga la Direttiva 95/46/CE che disciplinava a livello comunitario il trattamento dei dati, affiancandosi invece al Codice della Privacy (D.lgs 196/2003) attualmente vigente nel nostro Paese. Nonostante il Regolamento prevalga sulla legge nazionale interna, l’applicazione del GDPR non comporta l’abrogazione automatica della legge italiana che regola la medesima materia. Tuttavia tutte le disposizioni in contrasto con la nuova normativa europea dovranno essere disapplicate, in favore della nuova disciplina.

GDPR subito attuativo

«Il Regolamento, diversamente da una Direttiva che deve essere recepita, è subito attuativo. Tuttavia l’eventuale sanzionamento dell’inadempienza avverrà a partire dal maggio 2018. Da quella data gli organi di controllo (Garante Privacy, Guardia di Finanza, ecc.) potranno verificare l’applicazione da parte dell’organizzazione di ciò che prevede la normativa di protezione dei dati personali» spiega De Vincentiis. «Il GDPR lascia mano libera alle aziende circa la nomina del DPO. Che potrà essere sia una figura interna che un professionista. Prevista e obbligatoria in tre casi. Per la PA, gli ospedali e per tutte le organizzazioni che trattano quantità importanti di dati. Una soglia ancora non compiutamente definita ma per la quale non è azzardato ipotizzare una platea molto ampia di destinatari» ci spiega De Vincentiis.

Il Master ITER

Per far fronte alle richieste delle aziende, considerata anche la scadenza ormai piuttosto ravvicinata del Regolamento europeo, ITER propone un master, della durata di 40 ore spalmate lungo cinque giornate, in cui si affrontano in maniera esaustiva le tematiche relative al Data Protection Officer, un professionista con competenze giuridiche, informatiche, di risk management e di analisi dei processi. Il corso ha un taglio molto pratico e prevede esercitazioni, role play e case study. «Al termine del corso di formazione è previsto un test scritto da svolgersi l’ultimo giorno del master in aula. Il test finale, sostenibile in sede, è riconosciuto da FAC Certifica come parte del proprio processo di certificazione delle competenze della figura del Data Protection Officer. Il candidato può completare il suo percorso di formazione con la certificazione della figura professionale del DPO secondo lo schema proprietario SK33 proposto dall’Organismo di Certificazione FAC Certifica».

GDPR: videointervista a Giuliano Fasson e Katia Gatti

Giuliano Fasson, senior consultant ICT di Data3 – Katia Gatti, IT specialist-coordinator di Ome Metallurgica Erbese

L'articolo ITER prepara i nuovi Data Protection Officer proviene da Data Manager Online.

]]>