risk management – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Mon, 08 Oct 2018 09:04:38 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png risk management – Data Manager Online https://www.datamanager.it 32 32 Banca d’Alba adotta la suite di Augeos. Come proteggersi dai rischi operativi e informatici https://www.datamanager.it/2018/06/banca-dalba-adotta-la-suite-di-augeos-come-proteggersi-dai-rischi-operativi-e-informatici/ Wed, 13 Jun 2018 09:25:13 +0000 http://www.datamanager.it/?p=149503 Focus sugli asset IT. Sicurezza e protezione dei dati in primo piano con Risk Shelter e AIT Risk, la piattaforma e la soluzione Augeos per la gestione completa dei rischi operativi e il monitoraggio continuo nei processi più critici dell’organizzazione Banca d’Alba banca di credito cooperativo, ha scelto le soluzioni Risk Shelter e AIT Risk di […]

L'articolo Banca d’Alba adotta la suite di Augeos. Come proteggersi dai rischi operativi e informatici proviene da Data Manager Online.

]]>
Focus sugli asset IT. Sicurezza e protezione dei dati in primo piano con Risk Shelter e AIT Risk, la piattaforma e la soluzione Augeos per la gestione completa dei rischi operativi e il monitoraggio continuo nei processi più critici dell’organizzazione

Banca d’Alba banca di credito cooperativo, ha scelto le soluzioni Risk Shelter e AIT Risk di Augeos per proteggere dai rischi operativi e informatici la propria infrastruttura di sicurezza. Il Gruppo, attivo in sette province tra Piemonte e Liguria, conta 73 filiali, 470 dipendenti e oltre 55mila soci. La prima Bcc in termini di numero di soci. «La nostra clientela di riferimento è principalmente retail e PMI. Siamo ormai a 9,2 miliardi di volumi e un patrimonio di 320 milioni di euro» – afferma Alessandro Di Giammaria, chief risk officer di Banca d’Alba. «In questo momento, stiamo continuando a raccogliere gli incrementi di operatività da parte della clientela, senza tralasciare comunque le opportunità che il business bancario ci sta aprendo». Per il prossimo futuro, nell’ambito della riforma del credito cooperativo, «abbiamo deciso di far parte del gruppo ICCREA, in fase costituenda, che sarà attivo dal primo gennaio 2019» – ci spiega Laura Ibba, responsabile organizzazione e sicurezza informatica di Banca d’Alba. «Ciò comporterà il mantenimento dell’autonomia per le banche, con un coordinamento a livello di gruppo che ci collocherà a seconda degli indicatori, come terzo o quarto gruppo bancario a livello nazionale».

Un rapporto consolidato con Augeos

Il primo contatto con la suite GRC di Augeos risale al 2012 con l’adozione del modulo Risk Shelter, dedicato al censimento degli eventi di perdita connessi ai rischi operativi. «Si tratta di uno dei rischi cosiddetti di primo pilastro secondo la normativa di vigilanza di Basilea, ovverosia quei rischi che determinano un assorbimento patrimoniale per la banca e che, come tali, necessitano di essere periodicamente quantificati e sottoposti a sorveglianza. Le principali fonti che generano questa tipologia di rischi sono riconducibili tipicamente al manifestarsi di eventi sia esterni alla banca come per esempio le frodi sia interni come gli errori operativi commessi dal personale dipendente» – riprende Di Giammaria. Nell’ambito dei rischi operativi, rientrano anche per definizione i rischi legali, derivanti cioè dalla mancata conformità alla normativa applicabile, della vigilanza bancaria piuttosto che della Consob. «Negli ultimi anni, i rischi operativi si sono arricchiti anche della nuova categoria dei rischi di tipo informatico – oggi – particolarmente attenzionati per via dei numerosi attacchi cyber a cui abbiamo assistito. La raccolta degli eventi di perdita, nel medesimo anno, veniva sollecitata dall’Autorità di vigilanza (Banca d’Italia) al fine di integrare le metodologie semplificate di calcolo del requisito patrimoniale a copertura del summenzionato rischio di primo pilastro Basilea» – osserva Di Giammaria.

Risk Shelter si integra con il cruscotto ACM di raccolta dei reclami avanzati dai clienti della banca. «Un modulo di cui siamo stati i committenti ad Augeos, curato dal Servizio Compliance dal quale eredita i principali attributi del reclamo (natura, soggetto richiedente, comparto del reclamo, importo petitum) e ne determina il censimento automatico come evento di perdita, assicurandone l’aggiornamento automatico durante l’intero periodo di composizione» – spiega Di Giammaria. In seguito, la revisione del sistema dei controlli interni a opera della normativa di vigilanza prudenziale (15mo aggiornamento della Circolare 263 di Banca d’Italia, 2013) ha ampliato gli ambiti di verifica delle funzioni aziendali preposte ai controlli di secondo livello (risk management, antiriciclaggio e compliance), rendendo necessaria la predisposizione di una relazione annuale sugli esiti delle verifiche condotte in corso d’esercizio, da sottoporre a delibera del Consiglio di Amministrazione e, quindi, inviare all’Autorità di vigilanza. «Parte così nel 2014 un progetto in stretta collaborazione con Augeos promosso dal Servizio Risk Management della banca, volto a realizzare l’ulteriore modulo del cruscotto RED – Risk Executive Dashboard – preposto alla pianificazione delle verifiche ordinarie e alla tracciatura di quelle straordinarie espletate in corso d’anno, nonché alla storicizzazione delle relative risultanze documentali» – illustra Di Giammaria. «Inizialmente sviluppato per le esigenze del Servizio Risk Management, RED è oggi usato da tutte le funzioni di controllo interno della Banca (Compliance, AML, Audit)».


#Augeos Con #RiskShelter e #AITRisk gestione completa del rischio operativo e IT in #banca
Click To Tweet


L’impatto del GDPR mediato da AIT Risk

L’ultimo arrivato, il modulo GDPR di Augeos, integra su un sistema risk based già esistente il nuovo modello di governo della privacy, anch’esso impostato su un approccio di tipo risk based. Rischio informatico su cui si innestano le prescrizioni fissate dal regolamento europeo. «Qui si interseca la normativa che siamo obbligati a rispettare per presidiare il rischio informatico e tutto il nuovo impianto regolamentare di protezione dei dati conseguente al GDPR, strettamente collegato ai dati salvati sui sistemi informatici» – conferma Ibba. «Sempre di più integrati. Per questo abbiamo valutato di adottare in contemporanea anche il modulo AIT Risk. Che da un lato ci consente di avere un presidio più puntuale – rispetto a quello che facevamo prima – di tutte le risorse informatiche su cui si possono salvare i dati che dobbiamo proteggere. E sul quale poi andiamo a valutare i rischi informatici fino al fermo macchina, a seguito di incidenti informatici – oggetto anche di segnalazione presso Banca d’Italia quando sono particolarmente gravi».

Valutazione e impatto del rischio

AIT Risk utilizza un framework proprietario conforme con la disciplina contenuta nella circolare 285 di Banca d’Italia e compatibile con COBIT 5, ISO27001 e Basilea. «Adottare il modulo GDPR di Augeos ha rappresentato per noi un’importante opportunità. Oltre alla creazione e gestione attraverso l’applicativo del registro dei trattamenti, si è riusciti infatti a integrare sulla stessa piattaforma la gestione dei rischi di privacy, mettendo a fattor comune i processi sottostanti il già esistente GRC, i sistemi di monitoraggio e reporting, le strutture coinvolte, il sistema di reporting, il modello delle azioni di mitigazione, i modelli di valutazione degli impatti di rischio» – spiega Ibba. In questo momento, Banca d’Alba si trova nella fase di installazione dei moduli nella versione di test e di importazione dei dati. «Con una pressione decisamente importante in termini di tempo per quanto riguarda tutto il modulo del GDPR» – riconosce Ibba. «A partire dal registro dei trattamenti, ma cercando di portare avanti il censimento delle risorse informatiche e la valutazione del rischio informatico». Le fasi successive sono quelle previste dal regolamento. «Abbiamo completato l’impianto del registro dei trattamenti e quello sulla procedura. Stiamo quindi lavorando – prosegue Ibba – sulla parte di valutazione/impatto del rischio sui dati personali, per poi proseguire con tutta la parte che riguarda la notifica degli incidenti sui dati e la tutela dei diritti degli interessati, quali il diritto all’oblio, il diritto alla cancellazione dei dati, il diritto alla portabilità. Una precisazione su questo tema. Noi stiamo lavorando sui dati interni alla banca residenti sui nostri server. Quindi tutti gli applicativi collaterali al sistema informatico gestionale di filiale, che è gestito in outsourcing da un centro servizi informatici dedicato alle Banche sia di credito cooperativo sia commerciali».

I benefici della soluzione

«Il cruscotto proposto da Augeos si presenta come una soluzione integrata e non standardizzata, flessibile e adattabile alle esigenze specifiche della banca» – ci dice Di Giammaria. «La possibilità di una gestione simultanea della piattaforma da parte di più utenti, censiti e autorizzati a sistema, consente anche l’interscambio di evidenze di controllo e task operativi con altre funzioni aziendali, assicurando il monitoraggio puntuale del rispetto delle tempistiche di evasione delle attività assegnate. La piattaforma inoltre si presta ad analisi di sintesi attraverso la costruzione di key risk indicator e alla generazione di report semi-automatici, attraverso le funzionalità di export, lista attività e relativi esiti in documenti di testo (pdf, word) o in tabelle Excel».

L'articolo Banca d’Alba adotta la suite di Augeos. Come proteggersi dai rischi operativi e informatici proviene da Data Manager Online.

]]>
Irion nominata leader nella Data Integrity and Control in Financial Services https://www.datamanager.it/2018/04/irion-nominata-leader-nella-data-integrity-and-control-in-financial-services/ Fri, 27 Apr 2018 14:30:19 +0000 http://www.datamanager.it/?p=146669 Irion annuncia di essere stata nominata come solution leader da Chartis Research, società indipendente di analisi, all’interno del suo report “Data Integrity and Control in Financial Services – Market Update 2018”. In particolare, Irion è indicata come Category leader nel FinTech Quadrant, che sintetizza i risultati della ricerca, in virtù delle sue qualità di Completeness of offering e Market potential. […]

L'articolo Irion nominata leader nella Data Integrity and Control in Financial Services proviene da Data Manager Online.

]]>
Irion annuncia di essere stata nominata come solution leader da Chartis Research, società indipendente di analisi, all’interno del suo report “Data Integrity and Control in Financial Services – Market Update 2018”.

In particolare, Irion è indicata come Category leader nel FinTech Quadrant, che sintetizza i risultati della ricerca, in virtù delle sue qualità di Completeness of offering e Market potential. Si tratta di un riconoscimento significativo per una delle tematiche da sempre centrali per l’azienda, considerando la focalizzazione di Chartis Research sul mercato internazionale delle tecnologie di risk management e in particolare nel settore finance. Chartis Research motiva così la sua valutazione: “Premiamo la profondità e l’estensione delle funzionalità, della tecnologia e dei contenuti, oltre al successo nell’acquisire quote del mercato a cui il nostro Quadrante si rivolge e la crescita sostenibile e profittevole della vostra azienda”.

“Questo riconoscimento da parte di un autorevole analista internazionale ci rende orgogliosi dei risultati raggiunti – commenta Alberto Scavino, CEO di Irion – e ci dà ulteriori stimoli a proseguire nel percorso di evoluzione delle nostre soluzioni”. La piattaforma EDM (Enterprise Data Management) e gli add-on RTG (Ready-to-Go) sostengono infatti i clienti di Irion nella gestione dei processi data driven per il governo di tutte le tipologie di rischio. “Ma il risk management non è il solo ambito di impiego delle nostre soluzioni. Otto dei primi dieci gruppi bancari italiani hanno scelto Irion per la compliance regolamentare, per la protezione dei dati personali, per la soluzione di problemi complessi di data reconciliation, per la qualità e il governo dei dati e per tutte le necessità di presidio del patrimonio informativo” conclude Scavino.

L'articolo Irion nominata leader nella Data Integrity and Control in Financial Services proviene da Data Manager Online.

]]>
GDPR, conto alla rovescia. Adeguarsi è possibile? https://www.datamanager.it/2018/03/gdpr-conto-alla-rovescia-adeguarsi-possibile/ Fri, 16 Mar 2018 11:57:08 +0000 http://www.datamanager.it/?p=143815 Il testo sulla protezione dei dati personali entra definitivamente in vigore a maggio di quest’anno ma non contiene esplicite guidelines: l’obiettivo è spostare l’attenzione sulla gestione di un rischio che può variare molto in funzione del settore in cui opera l’azienda o l’organismo che ha a che fare con le informazioni. Un approccio familiare a […]

L'articolo GDPR, conto alla rovescia. Adeguarsi è possibile? proviene da Data Manager Online.

]]>
Il testo sulla protezione dei dati personali entra definitivamente in vigore a maggio di quest’anno ma non contiene esplicite guidelines: l’obiettivo è spostare l’attenzione sulla gestione di un rischio che può variare molto in funzione del settore in cui opera l’azienda o l’organismo che ha a che fare con le informazioni. Un approccio familiare a chi si occupa di cyber security, ma che non si esaurisce in uno o più tool da implementare. Ecco le cose essenziali da conoscere, tenendo conto di un aspetto critico per una normativa che sanziona in modo molto severo la “non adeguatezza”: il percorso verso la compliance è lungo, in molti casi oneroso (non solo in termini di costi) e molte aziende sono in ritardo ed esposte al rischio-sanzioni. Ma per fortuna possiamo contare su un ampio mercato di soluzioni e servizi di consulenza

Privacy by default, accountability, impact analysis, obbligo di denuncia, data minimization e retention. E così via. Il regolamento europeo sulla protezione dei dati personali (GDPR) conferma e rafforza diversi trend normativi già affermatisi nel corso del tempo in Europa, con una forte chiamata in corresponsabilità delle aziende e un sistema di sanzioni – vere e proprie multe espresse in percentuale dei fatturati aziendali – che sulla carta può diventare molto oneroso e difficilmente aggirabile. Il legislatore europeo ha sicuramente agito in linea di continuità con il passato, ma allo stesso tempo si rivolge alle imprese e ai responsabili delle loro infrastrutture informatiche, chiedendo un impegno ancora maggiore. Non solo in termini di tracciabilità delle informazioni – con una riduzione dei margini di rischio di esposizione delle stesse, per esempio attraverso nuovi metodi di anonimizzazione dei dati (disaccoppiamento tra informazioni generiche e informazioni anagrafiche), riduzione del volume complessivo delle informazioni conservate e della loro ridondanza, rimozione delle informazioni non più utili alla conduzione del business – ma anche in termini di capacità di individuare rapidamente le violazioni avvenute, che secondo il nuovo regolamento devono essere tempestivamente e volontariamente segnalate alle autorità centrali.

COMPLIANCE IN CHIAROSCURO

Il problema è che la linea di partenza per la definitiva entrata in vigore del GDPR (dopo un periodo transitorio che non prevedeva sanzioni), fissata per il prossimo maggio, è alle porte mentre gli obiettivi della compliance sembrano ancora molto lontani. «Dalle indagini che IDC ha condotto negli ultimi diciotto mesi su questo tema – afferma Giancarlo Vercellino, research and consulting manager di IDC Italia – si evidenzia un procedere flemmatico verso la scadenza del periodo transitorio». Quasi il 60% delle imprese sopra i dieci addetti, spiega Vercellino, dichiara di trovarsi in uno stadio avanzato di adeguamento ai nuovi termini della normativa in vista dell’imminente scadenza di maggio 2018, ma ben il 40% afferma di trovarsi ancora in una fase piuttosto preliminare, non avendo ancora pianificato una specifica roadmap oppure essendo appena partiti con le prime valutazioni. Quel che più conta – e forse dovrebbe preoccupare – è che «meno del 5% delle imprese sostiene di avere già provveduto a tutti gli adempimenti».

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Gli obblighi ai quali le organizzazioni aziendali (e non solo) devono ottemperare sono tanti e sicuramente la tecnologia e il software possono aiutare, insieme ai servizi di valutazione e affiancamento e formazione che i vendor di soluzioni di sicurezza, data protection e relativo consulting stanno offrendo – lo testimoniano le dimensioni ragguardevoli della partecipazione a questo dossier – un mercato di piccoli, medi e grandi utenti di informatica oggi alle prese con la messa in regola delle attività basate sui dati digitali. Secondo le analisi di IDC Italia, la quota dell’intero mercato della cybersecurity attribuibile agli sforzi di adeguamento non sarà indifferente. «Quest’anno – avverte infatti Vercellino – la compliance avrà verosimilmente un impatto particolarmente significativo su alcuni investimenti IT, in modo particolare sulla sicurezza. Il 22% delle imprese italiane sopra i dieci addetti indica la compliance come una priorità essenziale per il 2018, dato che sale al 39% tra le imprese che avvertono la necessità di investire sulla sicurezza IT. Circa il 10% delle imprese in fase avanzata di adeguamento al GDPR investirà in sicurezza oltre il 3% del budget IT complessivo». Oltre ai processi, conclude l’esperto, le aree di maggiore rilevanza degli investimenti saranno le tecnologie di web security, la mobilità e le infrastrutture di rete.

BINOMIO INSCINDIBILE

Una grossa area di incertezza percepita dalle organizzazioni che sono tenute a rispettare il regolamento, riguarda proprio le contromisure vere e proprie da adottare. Al momento, dal legislatore non sono ancora arrivate linee guida precise o best practice da implementare e come vedremo in seguito – dall’intervista con l’avvocato Valentina Frediani, founder e CEO dello studio Colin & Partners che abbiamo coinvolto in questo dossier – l’assenza di un preciso codice di comportamento è stata per così dire ingegnerizzata da un legislatore che ha voluto fissare una serie di obiettivi e presupposti, lasciando a chi deve ottemperare al regolamento, uno spazio di manovra che agisce anche da stimolo alla lettura e alla comprensione di un testo, che secondo Valentina Frediani è molto più esplicito del temuto. Come affermava Alessandro Cecchetti, general manager dello stesso studio specializzato in consulenza legale informatica, nel corso della tavola rotonda organizzata da Data Manager proprio per fare chiarezza sull’adozione del GDPR, la mancanza di precise norme di comportamento invita a rispettare l’unica regola possibile: leggere con cura il testo, individuare i punti di aderenza alla propria realtà procedurale e infrastrutturale e implementare di conseguenza le necessarie misure tecniche e organizzative. Si andrà a creare così – sottolineava Cecchetti – il binomio inscindibile voluto dal legislatore, quello tra il dato digitale inserito nel contesto delle infrastrutture e delle applicazioni informatiche e l’informazione considerata dal punto di vista del business e dei suoi processi.

Alla base del principio di responsabilizzazione che ispira il testo della normativa, c’è l’obbligo da parte dell’azienda di essere in grado di dimostrare l’adeguatezza con la quale è stato affrontato il tema della protezione del dato digitale. In altre parole, l’organizzazione è tenuta a stendere un accurato piano di valutazione da cui potrà derivare l’implementazione di contro misure sia tecniche (come per esempio l’uso della cifratura delle informazioni, o di tool che consentano un uso anonimo del dato personale) sia organizzative (per esempio la gestione improntata a una minore ridondanza dei dati e all’eliminazione di tutto ciò che non ha più utilità per il business). Un’altra forte motivazione dell’estensore della nuova direttiva europea è quella di evitare la definizione di norme preconfezionate e “one size”, proprio per venire incontro all’esigenza di una protezione più adatta allo specifico settore di attività. Uno dei tratti distintivi della compliance consiste proprio nello studio dei trattamenti e delle peculiarità che caratterizzano un’azienda di produzione industriale o un istituto di credito. Questo inevitabilmente comporta la capacità di analisi delle singole situazioni e la creazione di un percorso su misura. In una ottica che volutamente il legislatore ha inteso di vero e proprio risk management.


Dossier #GDPR È iniziato il conto alla rovescia. Come adeguarsi in tempo? Ecco i fattori critici che bisogna tenere d’occhio secondo @Clusit @ColinPartners @IDCItaly
Click To Tweet


EVOLUZIONE DELLA PRIVACY

Qual è la risposta dei system integrator e più in generale del mondo delle soluzioni di IT security anche in termini di offerta consulenziale, di assessment e progettazione, e di veri e propri tool a supporto della compliance? Oltre a cercare di spiegare quali sono i principali obblighi e le misure sanzionatorie introdotti dal GDPR, questo dossier si prefigge di evidenziare quali mosse sono concretamente previste da chi deve affrontare un percorso di compliance e quali sforzi sono richiesti alle imprese in termini finanziari e temporali, e quali sono appunto i possibili contributi che vengono dal tradizionale mercato delle soluzioni di data protection, data leak prevention, e di risk e incident management, nonché dal mondo dei servizi di assessment, implementazione e gestione delle soluzioni adottate, in vista dell’obiettivo fondamentale del regolamento: determinare il passaggio da una cultura della tutela della riservatezza a un contesto generale in cui la salvaguardia del dato non viene mai separata dal concreto rischio di esposizione di informazioni personali che sono – anche da un punto di vista valoriale, economico – al centro di attività commerciali o di pubblico servizio.

Per evidenziare i punti essenziali della normativa, facciamo ancora una volta ricorso ai contenuti che Alessandro Cecchetti di Colin & Partners e Claudio Telmon, membro del direttivo e del comitato scientifico di CLUSIT hanno delineato, nelle due chiavi di lettura giuridica e informatica, nel corso della tavola rotonda di Data Manager. Il nuovo regolamento, aveva precisato Cecchetti, va appunto in direzione della data protection, tanto che tra le misure di sicurezza da adottare si fa riferimento alla 27001, la norma ISO sulla gestione della sicurezza informatica. Il punto chiave di una norma concepita come trasversale all’interno dei settori di industria e delle singole aziende è che diversamente dal passato, il nuovo regolamento non deve essere demandato esclusivamente a figure come il data protection officer (DPO). È il modo di concepire la privacy, che cambia completamente. La struttura del GDPR non prevede come si è detto una lista di cose da fare ma definisce una serie di macro-obiettivi, rimettendo all’azienda il compito di raggiungerli. Spetta a ogni singola organizzazione, in funzione del core business, del modo di trattare i dati, di tanti altri fattori, andare a calare il testo della norma nella propria realtà. Quest’ultima è una considerazione da tenere presente anche nell’affrontare le misure di sicurezza che il regolamento prevede, introducendo tra l’altro un principio di responsabilità, di “accountability”, in base al quale le aziende devono dimostrare la consapevolezza sulle misure adottate, ovvero nell’intera gestione del regolamento e della sua applicazione. Di analoghi margini di interpretazione godono le strutture preposte ai controlli, come la Guardia di Finanza, incaricata di svolgere verifiche che possono avere una durata più estesa, considerando che il compito del controllore è anche quello di capire le logiche con cui il regolamento è stato studiato e applicato alle diverse situazioni.

 

L’ONERE DELLA PROVA

Il principio di “accountability” – in altre parole, l’onere della prova in relazione all’efficacia delle misure messe in atto – è stato introdotto proprio perché il GDPR prevede l’introduzione di misure tecniche e organizzative “adeguate”. Il binomio inscindibile di cui parla Cecchetti di Colin & Partners prevede un costante allineamento tra misure tecniche e procedure operative: inutile per esempio adottare sofisticati processi di autenticazione che regolano l’accesso alle risorse di rete se mi dimentico di disattivare gli account dei dipendenti che lasciano l’azienda. Il GDPR equivale in pratica all’obbligo di adottare un sistema gestionale, non prima di aver analizzato le procedure in atto e le peculiarità delle singole aziende, o aver controllato che sul piano tecnico non esistano discrasie con quanto prescritto dal regolamento. Altra importante novità riguarda i concetti di privacy by design e privacy by default. Un concetto che incide sulla cronologia degli adempimenti perché il by design viene per esempio demandato anche ai fornitori che mettono sul mercato prodotti che hanno un impatto tecnologico. Viene qui introdotta una precisa co-responsabilità: in base al regolamento, i fornitori devono assicurarsi che le loro soluzioni rispettino la privacy by design e anche loro dovranno effettuare opportune analisi di conformità.

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

La privacy by default può essere considerata come una responsabilità dell’azienda che acquista determinate soluzioni e le deve impostare. Anche se non sempre le reciproche responsabilità sono chiare nei progetti di sviluppo congiunto dove l’azienda “compliant” collabora con soggetti esterni. Il problema dei due tipi di privacy va affrontato cronologicamente per primo e deve riguardare retroattivamente anche le soluzioni software già presenti. Occorre effettuare una mappatura, tracciare i criteri che rientrano o non rientrano nelle definizioni di privacy by design o by default, tenendo conto della diversa misura in cui le informazioni personali possono impattare un applicativo. Sul piano legale, un altro tema da affrontare riguarda, a seconda della tipologia di trattamento, i privacy level agreement o data processing agreement. Si tratta di integrazioni contrattuali pensate dal punto di vista della privacy e non riguardano le implementazioni e le clausole di conformità previste dalla legge 196. I privacy level agreement (PLAs) disciplinano aspetti che hanno effetti legali evidenti ma impattano soprattutto sul piano tecnico: i backup, gli accessi degli amministratori di sistema e la loro “loggatura”, la mappatura dei subfornitori, la destinazione finale dei dati alla chiusura di un contratto o con l’eventuale passaggio dal fornitore A al fornitore B. Soprattutto, la parte delle subforniture che nel testo è molto lunga. Molte logiche del passato vengono ribaltate dal nuovo regolamento, che invita chi stipula un contratto di outsourcing a “smarcare” fin dall’inizio il tema della privacy per perimetrare in modo preciso i ruoli svolti dai responsabili dell’azienda e dai suoi fornitori.

LOGICA DI GESTIONE DEL RISCHIO

Anche l’esperto in sicurezza di CLUSIT fa partire le proprie considerazioni tecniche dal tema della responsabilità. «ll regolamento ci chiede di adottare una logica di gestione del rischio, la stessa richiesta dagli standard di cybersecurity» – precisa Claudio Telmon. In particolare, nell’articolo 32 la norma si allinea a quelle che dovrebbero essere le buone pratiche della sicurezza dei sistemi informativi, e in termini organizzativi si dovrebbe collocare nell’ambito della gestione dei sistemi di sicurezza aziendale. Un passo avanti rispetto a normative che imponevano le loro contromisure a prescindere dalla tipologia di dati e del loro contesto di trattamento. Un passaggio interessante del citato articolo è quello che impone di tutelare i dati dell’interessato da rischi di varia natura, per esempio di integrità, disponibilità e sicurezza del dato: in altre parole, i rischi non devono necessariamente riguardare attacchi e violazioni, il GDPR parla anche di quelli derivanti da errori nell’implementazione e nelle procedure.

Al centro del processo gestionale voluto dal regolamento, c’è – secondo Telmon – il requisito del registro di trattamento. In base alle definizioni e alle prescrizioni sul contenuto di questo documento, questo registro può fare da collegamento tra il business, i processi operativi dell’azienda e il sistema informativo. Attenzione però, per il registro di trattamento è prevista una forma scritta: può trattarsi di un file elettronico ma non di un semplice database. Come “precursore” del registro, lato sistemi informativi è consigliabile disporre di un buon inventario degli applicativi e dei flussi tra questi, uno strumento sempre auspicabile dal punto di vista gestionale, ma non facile da realizzare. Insieme al registro – spiega Telmon – la normativa prevede la stesura di un data privacy impact assessment (DPIA), che ha tuttavia una logica diversa. La gestione del rischio riguarda tipicamente le implicazioni che possono derivare per l’azienda dai vari tipi di minacce e incidenti. L’impact assessment valuta invece le potenziali conseguenze del trattamento dei dati sull’interessato.

A proposito di questo trattamento e del tema della privacy by default, Telmon mette in forte evidenza l’indicazione verso la cosiddetta data minimization. La normativa prevede che la quantità dei dati raccolti e trattati sia sempre ridotta al minimo indispensabile, già a livello di procedure. Nella stessa direzione della minimizzazione va anche uno dei temi più significativi del GDPR, la pseudonimizzazione, che consiste nel rendere non immediatamente identificabili (in quando diverso dall’anonimizzazione) i dati di profilazione, mantenendo però la possibilità di associare l’identità originaria (trattandosi di un processo reversibile). Tale prassi viene applicata ovunque sia possibile e può comportare serie difficoltà di implementazione su sistemi e processi preesistenti. Tra pseudonimia e minimizzazione è possibile ridurre lo spazio di esposizione al rischio, aspetto fondamentale per una norma che – è sempre utile ricordarlo – formalizza la prassi del rilevamento e della tempestiva denuncia delle violazioni (data breach) riscontrate. Infine, ci sono alcuni aspetti che pur non rappresentando una novità rispetto alla legge 196, vengono posti in maggiore evidenza.


Dossier #GDPR Il percorso verso la compliance è lungo, in molti casi oneroso (non solo in termini di costi) e molte aziende sono in ritardo ed esposte al rischio-sanzioni
Click To Tweet


TRATTAMENTO E CONSERVAZIONE

Un punto più specifico di altri è quello dell’estrazione dei dati personali per la riconsegna all’interessato e della portabilità dei dati in un formato standard che renda possibile il trasferimento delle informazioni da un provider all’altro. Con il regime sanzionatorio attivato dal GDPR diventa opportuno mettere in atto un processo che sia in grado, almeno in via preliminare, di rispondere alle richieste degli utenti in tempi chiari. Più nuova e tecnicamente sfidante, è la questione della data retention, principio in base al quale il registro dei trattamenti deve contenere precise indicazioni sulla durata del periodo di conservazione dei dati e il loro termine di cancellazione. Un ultimo punto che ha implicazioni tecniche e giuridiche, riguarda il data protection officer, una figura né nuova né obbligatoria, ma che in tanti contesti può avere un ruolo importante nel suggerire e indirizzare le scelte procedurali. Il DPO non deve essere in conflitto di interesse con le attività su cui è chiamato a esercitare un ruolo di controllo (per esempio, non può essere il responsabile IT). Secondo Alessandro Cecchetti di Colin & Partners, quella del DPO sarà una funzione evoluta e interdisciplinare, non facile da individuare: dovrà avere competenze specifiche sul regolamento e sulle specificità delle aziende, e dovrà essere dotato di “soft skill” utili al suo ruolo più di intermediatore che di guardiano.

Per la preparazione di questo dossier, Data Manager ha conversato anche con Valentina Frediani founder e CEO dello studio di consulenza legale informatica. Abbiamo chiesto innanzitutto quali sono gli aspetti del GDPR che rappresentano, anche dal punto di vista della compliance, i momenti di unicità, diversità, distacco rispetto alla precedente normativa. «Il tratto distintivo del regolamento europeo rispetto all’attuale normativa privacy di cui al decreto legislativo 196 del 2003, è dato sostanzialmente dal cosiddetto principio di accountability su cui si fonda lo stesso regolamento. In sostanza, mentre nella 196 sono individuati in modo specifico i vari punti e oneri sulla base dei quali si deve uniformare il titolare del trattamento, il GDPR richiede al medesimo di adottare “misure tecniche e organizzative” tenendo conto dei rischi derivanti dal trattamento dei dati e di tutti quegli elementi che possono riguardare le sue finalità e l’ambito di applicazione, al fine di essere in grado di dimostrare che il trattamento è conforme al regolamento». In sostanza – spiega Valentina Frediani – il Legislatore europeo sembra aver preso atto delle enormi differenze che caratterizzano i destinatari del testo normativo: dimensioni, status economico e differenti legislazioni nazionali che ne caratterizzano lo sviluppo. La norma sposta sul titolare del trattamento l’onere della realizzazione di un’analisi che lo porti a confrontare il proprio modus operandi sulla gestione dei dati rispetto a tutti i principi contenuti nel dettato legislativo stesso. «Questo è un punto di rottura molto importante rispetto all’attuale normativa nazionale».

CAMBIAMENTO E CONTINUITÀ

In questo senso, che cosa si può “conservare”, pensando al lavoro di adeguamento già svolto in passato, e quali nuove misure o procedure devono essere adottate, e in quale ordine cronologico, in chiave di adeguamento alla normativa oggi vigente? «Sicuramente – continua Valentina Frediani – ci sono elementi di continuità rispetto alla 196. Per esempio, le informative costituiscono la base portante quale strumento di trasparenza e riconoscibilità per i diretti interessati in merito alla gestione dei propri dati e all’esercizio dei diritti. Nello specifico, anche se viene meno l’adempimento relativo alla nomina, nel testo si fa riferimento al tema delle autorizzazioni per quanto concerne gli operatori che trattano dati. Quindi, anche da questo punto di vista, i documenti di nomina potranno essere letti alla luce del regolamento europeo». Tuttavia, più che “conservare”, bisogna prendere in considerazione l’evoluzione degli adempimenti adottati nel corso degli anni in ottemperanza alla legge 196. «Molte aziende, nel tempo, hanno creato procedure al fine di mettere al centro i diritti dell’interessato e la gestione dei profili di autorizzazione: tematiche, queste ultime, che possono offrire la dimostrazione di un’attenzione organizzativa al tema privacy all’interno dell’azienda stessa. Si tratta di verificare l’allineamento rispetto a quegli obblighi della 196 che vengono riportati nel regolamento, e da lì effettuare l’evoluzione necessaria, introducendo tutti i nuovi grandi temi del GDPR».

Uno dei punti emersi durante la tavola rotonda organizzata da Data Manager sul GDPR riguarda la sostanziale assenza di precise linee guida, di best practice mirate alla compliance in materia di GDPR. La spada di Damocle di decisioni sanzionatorie come conseguenza delle violazioni rappresenta un ulteriore elemento di incertezza. «È ancora così ed è giusto che sia ancora così» – avverte Valentina Frediani. Trattandosi di un testo normativo che si basa appunto sul principio di accountability è impensabile che si possano porre delle regole precise rispetto a entità giuridiche che operano su tutto il territorio europeo, basandosi su aspetti giuridici, economici, culturali, tecnologici completamente diversi. I principi citati nel regolamento sono molto chiari, quindi andare a rileggere all’interno della propria realtà i processi che caratterizzano la gestione dei dati, la documentazione che viene rilasciata, le misure tecniche, adottate in un’ottica di analisi, è un “esercizio yoga” che purtroppo le aziende italiane sono abituate a rimandare». L’esperta invita a ricollegarsi alla legge 231 in materia di sicurezza sui luoghi di lavoro e a tutte quelle normative che essenzialmente imponevano alla struttura di prendere atto e misurare il proprio status rispetto al dettato normativo. Il caso di questo nuovo regolamento europeo non è così isolato rispetto ad altre disposizioni. «Il problema, semmai, sta nel fatto che metodologicamente gran parte delle aziende non ha la capacità di analizzare e mettere in discussione le modalità operative e le misure di sicurezza adottate fino a oggi».

[amazon_link asins=’B079V3BFSX,B079WYBGJ2,8890341912′ template=’ProductCarousel’ store=’dmo0e-21′ marketplace=’IT’ link_id=’fa8bddd7-22c2-11e8-a67e-5163bed9a305′]

IMPATTO SUL BUSINESS

Forse, la preoccupazione più condivisa è l’impatto che una piena aderenza alla normativa comporta in termini – per così dire – di libertà di business model. È davvero ipotizzabile che il rispetto della privacy digitale può costituire una sorta di interferenza con il business, limitandone le possibilità e soprattutto le opportunità? Sembra quasi di cogliere una sorta di contraddizione in un Legislatore che da un lato delinea le condizioni favorevoli a una ampia apertura alla libera concorrenza (per esempio, normative di ampio respiro come PSD2) e dall’altro immagina un sistema di norme che sembrano impattare proprio su opportunità per le quali le tecnologie sono fattore abilitante. Ma il discorso di Valentina Frediani si fa quasi accalorato. «La normativa privacy non impatta assolutamente sulla libertà di adottare il proprio business model. Questa è una paura che si crea in quelle realtà in cui selvaggiamente i dati sono stati gestiti senza razionalizzazione, senza mettere in discussione il proprio modo di operare, probabilmente come 100 anni fa accadeva rispetto ai diritti dei lavoratori». Il mondo cambia – avverte Valentina Frediani – e le aziende devono, oggi più che mai, capire che tutti i principi raccolti nel nuovo regolamento europeo in materia di protezione dei dati potrebbero essere letti totalmente nell’interesse della tutela delle informazioni aziendali, oltre che nel rispetto dei diritti degli interessati. «Finché non cambia l’ottica, e quindi l’approccio delle aziende a questo adeguamento normativo, rimarrà il sapore di un Legislatore europeo che impone, dispone e non agevola le aziende nel gestire il proprio patrimonio dati. Ma questo è un grande errore che deve essere immediatamente corretto. Alle aziende deve arrivare il messaggio giusto: utilizzare il GDPR per ottimizzare la gestione delle informazioni aziendali che costituiscono il pane quotidiano di ciascuno di noi». Oggi, in un’epoca in cui la circolazione delle informazioni a livello informatico può comportare rischi altissimi, non solo per la perdita, ma anche per la rivelazione a soggetti non autorizzati, il regolamento si pone insomma come strumento di ampia tutela non solo per gli interessati, ma anche per i titolari del trattamento: si vedano, per esempio, i temi della contrattualistica e del data breach introdotti dal nuovo quadro normativo.

IL FATTORE PIÙ CRITICO

Il dominio del GDPR riguarda quindi una sfera, l’informazione digitale, le cui applicazioni oggi contribuiscono a generare, gestire e soprattutto estrarre valore dal dato. A questo punto però, c’è da chiedersi in che misura la stessa tecnologia, il software, può agevolare la conformità a queste stesse regole. Domanda che giriamo volentieri a Valentina Frediani, CEO dello studio Colin & Partners, chiedendole se, al contrario, la compliance normativa non sia pertinenza esclusiva delle procedure e di una policy comportamentale. «Nel GDPR – scorrendo il testo – osserva la Frediani, gli aspetti tecnologici hanno un impatto probabilmente del 30-40% rispetto a tutto l’adeguamento normativo. Ma la sicurezza e il rispetto della gestione dei dati, giustamente, non passano solo dalla tecnologia. A conferma della valorizzazione del fattore umano, il regolamento introduce l’obbligo di adottare misure organizzative adeguate». Per esempio è possibile razionalizzare profili di autorizzazione per accedere ai dati, adottare soluzioni anti-intrusione particolarmente valide, perimetrare in modo adeguato la sicurezza dei dati, «ma il fattore umano resta quello più critico qualora non vi sia sufficiente educazione sulla gestione del dato. Senza formazione, la violazione verrebbe comunque effettuata a prescindere dalle misure tecnologiche adottate». La tecnologia della sicurezza informatica è un elemento imprescindibile, ma come sempre conta moltissimo chi utilizza certi tool, e come viene formato in tal senso. Come valutare l’offerta di strumenti e servizi che vendor, system integrator e consulenti specializzati mettono a disposizione delle aziende? «In questo momento, il mercato offre di tutto e di più, forse anche troppo» – risponde Valentina Frediani.  «Personalmente, ritengo che sia fondamentale essere molto lucidi nel momento in cui si affronta un progetto di adeguamento particolarmente complesso, individuando una metodologia in grado di coinvolgere sin dall’origine del progetto i vari ruoli aziendali, valutando solo dopo una gap analysis, strumenti e servizi ad hoc. Pensare di adeguarsi al GDPR senza avere una visione d’insieme attraverso una analisi che confronti la propria realtà aziendale con quanto prescritto dal regolamento, lo ritengo assolutamente rischioso. A meno che l’azienda sia a un “punto zero” sul tema privacy: in questo caso da rischioso può diventare conveniente».


Dossier #GDPR Compliance in chiaroscuro e business model a rischio? Il valore dei dati e logica di risk management nel binomio inscindibile tra misure tecniche e misure organizzative
Click To Tweet


CHE COSA C’È IN GIOCO?

Il nocciolo della questione è il diritto di ciascun individuo nella sua relazione con la salvaguardia dei dati digitali. Diritto che si articola in cinque ambiti fondamentali:

  1. Consenso informato – Il diritto a essere informato sul perché sia necessario disporre di determinate informazioni e su come esse verranno utilizzate. Il consenso deve essere dato in modo esplicito e può essere ritirato in qualsiasi momento.
  2. Accesso – Il diritto di accedere gratuitamente a tutti i dati conservati e ricevere informazioni sul loro trattamento.
  3. Correzione – Il diritto a correggere dati imprecisi.
  4. Diritto all’oblio – Il diritto dell’individuo a richiedere la cancellazione dei dati che lo riguardano.
  5. Portabilità – Il diritto a recuperare e riutilizzare i dati personali per finalità proprie nell’intero spettro dei servizi selezionati.

Il primo obiettivo verso la compliance sarà dunque quello di valutare, ed eventualmente modificare, il modo in cui la propria organizzazione raccoglie, archivia e rielabora i dati personali in funzione dei diritti evidenziati. Una parte essenziale di questo compito sarà quella di localizzare ciascuna istanza di queste informazioni attraverso l’intera organizzazione.

GOVERNANCE E RESPONSABILITÀ

L’azienda deve essere in grado di dimostrare di aver rispettato il testo della normativa attraverso adeguate misure di governance, incluse una documentazione dettagliata, la registrazione e una costante valutazione dei rischi. Un’ulteriore aspettativa da parte del legislatore riguarda in questa sede la cosiddetta protezione by design e by default: la sicurezza e la protezione dei dati devono essere – nella più ampia misura possibile – parte integrante del sistema gestionale, non una aggiunta successiva o posticcia. A fronte della velocità di trasformazione ed evoluzione delle tecnologie, il regolamento GDPR è volutamente “evasivo” sulle contromisure tecnologiche necessarie, limitandosi a utilizzare termini come “adeguato” o “stato dell’arte” per definire i livelli di protezione al di là dell’esplicito riferimento a tecniche di cifratura e pseudonimizzazione. In altre parole: ciò che è adeguato oggi può non esserlo domani!

DENUNCIA DELLE VIOLAZIONI

Il testo GDPR introduce un nuovo tipo di obbligo: l’azienda o l’organizzazione deve notificare presso le autorità responsabili qualsiasi tipo di violazione riguardante dati digitali di natura personale in grado di tradursi in un rischio per “i diritti e le libertà dell’individuo”. In caso di rischio particolarmente elevato, la notifica dovrà essere estesa anche all’individuo interessato. La denuncia deve essere presentata senza indugio, entro 72 ore dall’avvenuta conoscenza del fatto, in particolare fornendo entro le prime 24 ore dalla scoperta dell’evento, le informazioni minime per consentire una prima valutazione dell’entità della violazione. Anche in assenza di esplicite avvertenze riguardanti specifiche contromisure, il primo passo verso la compliance deve essere quindi un apparato di tutela che assicuri la massima protezione del sistema informativo sottostante e totale capacità di reportistica.

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

Data Manager mette a disposizione un White Paper a download gratuito sul GDPR.

Un documento completo per affrontare in maniera esaustiva tutto ciò che c’è da sapere per essere in regola

Clicca qui per scaricarlo gratuitamente

[spacer color=”8BC234″ icon=”fa-info” style=”1″]

L'articolo GDPR, conto alla rovescia. Adeguarsi è possibile? proviene da Data Manager Online.

]]>
Dalla più totale anarchia alla gestione del dato e del rischio https://www.datamanager.it/2018/02/dalla-piu-totale-anarchia-alla-gestione-del-dato-del-rischio/ Mon, 05 Feb 2018 15:11:51 +0000 http://www.datamanager.it/?p=140397 Non è trascorso troppo tempo da quando ci si avvaleva in ambito professionale di piattaforme “consumer” per scambiare dati o informazioni e per interagire con i propri colleghi in tempo reale. Tra Dropbox, Google Docs, webmail in genere, Facebook messenger o WhatsApp, Skype (quando ancora non era “for Business”), qualunque strumento era il benvenuto pur […]

L'articolo Dalla più totale anarchia alla gestione del dato e del rischio proviene da Data Manager Online.

]]>
Non è trascorso troppo tempo da quando ci si avvaleva in ambito professionale di piattaforme “consumer” per scambiare dati o informazioni e per interagire con i propri colleghi in tempo reale. Tra Dropbox, Google Docs, webmail in genere, Facebook messenger o WhatsApp, Skype (quando ancora non era “for Business”), qualunque strumento era il benvenuto pur di velocizzare processi decisionali, contatti, aggiornamenti. Poco importava dove si trovassero fisicamente i dati, chi li gestisse, come fossero gestiti e soprattutto, di che tipo di dati si trattasse.

Nel frattempo produciamo una mole di dati di cui non siamo consci ogni volta che lasciamo la nostra impronta digitale attraverso l’uso di dispositivi connessi, sistemi GPS, soluzioni CRM e ERP, o conducendo conversazioni telefoniche, transazioni online, accedendo a piattaforme web-based o cloud aziendali e molto altro, cui si aggiungono i dati provenienti dalle migliaia di oggetti che fanno capo all’IoT e che trovano utilizzo anche in ambito industriale. Oltre alla totale anarchia in merito alla quantità di dati prodotti, vige la più totale inconsapevolezza in merito al valore di questi dati. I concetti di Big Data e di Data Governance, quale naturale conseguenza della ormai pervasiva digitalizzazione dell’impresa, risultano ancora troppo astrusi per un tessuto economico fatto di piccole e medie imprese che poco si sentono toccate da temi che solo apparentemente riguardano le grandi corporations. Eppure, una gestione “intelligente” di questi dati favorisce l’acquisizione di informazioni utili per operare scelte strategiche e un ripensamento dell’impresa in chiave olistica, e consente altresì di comprendere il valore effettivo dell’informazione a propria disposizione e di implementare misure per la mitigazione del rischio, perché essere derubati dei propri dati o perderli per un incidente informatico rappresenta oggi innegabilmente un rischio aziendale il cui impatto va ridotto drasticamente.


#Cyberinsurance Giulio Vada country manager di @GDATA_Italia Dalla più totale anarchia alla gestione del dato e del rischio #databreach #GDPR
Click To Tweet


Non stupisce che il numero dei data breach noti fino a oggi abbia raggiunto cifre da record, non solo in termini di corposità delle informazioni trapelate ma anche in termini di costo medio stimato per ciascun incidente. Un importo che probabilmente esploderà a fronte del provvedimento adottato dal Garante, anticipando il nuovo Regolamento Europeo, che impone agli operatori economici e alla PA di comunicare le violazioni subite. Un costo a cui si aggiungeranno le nuove pesanti sanzioni introdotte dal GDPR. L’uso di strumenti di mitigazione che restituiscano alle aziende il controllo sui e dei dati e di strumenti per il trasferimento del rischio residuo, gioca oggi quanto mai prima un ruolo chiave nella strategia globale per proteggere la propria impresa da imprevisti finanziari. Nonostante gli innumerevoli sforzi, sono però ancora molte le aziende in difficoltà nell’applicare una seria politica di data governance e di tutela dei propri asset. In questa fase di transizione, il connubio tra assicurazione e soluzioni per la sicurezza IT può rivelarsi il migliore alleato dell’azienda. Siamo dell’opinione che una cyber-insurance dovrebbe necessariamente entrare a far parte della preparazione all’imminente GDPR e proporremo a breve a clienti e partner una soluzione tutt’altro che convenzionale.

Giulio Vada, country manager G DATA Italia

L'articolo Dalla più totale anarchia alla gestione del dato e del rischio proviene da Data Manager Online.

]]>
Augeos in campo sul GDPR https://www.datamanager.it/2017/11/augeos-campo-sul-gdpr/ Fri, 10 Nov 2017 08:25:58 +0000 http://www.datamanager.it/?p=134809 Soluzioni software, consulenza e strategia di espansione all’estero. Si evolve l’offerta del gruppo piemontese in tema di rischio informatico e privacy alla luce dell’entrata in vigore del regolamento europeo sulla protezione dei dati (GDPR) che cambia la logica del rischio e degli adempimenti delle imprese I possibili rischi che gravano sui dati, direttamente o indirettamente, […]

L'articolo Augeos in campo sul GDPR proviene da Data Manager Online.

]]>
Soluzioni software, consulenza e strategia di espansione all’estero. Si evolve l’offerta del gruppo piemontese in tema di rischio informatico e privacy alla luce dell’entrata in vigore del regolamento europeo sulla protezione dei dati (GDPR) che cambia la logica del rischio e degli adempimenti delle imprese

I possibili rischi che gravano sui dati, direttamente o indirettamente, sono numerosi. In generale, possono essere ricondotti a diverse tipologie tra le quali danneggiamento o indisponibilità dei sistemi hardware e software, distruzione, alterazione, diffusione e comunicazione non autorizzata dei dati. L’estrema diversificazione, l’ampiezza dello spettro, rende problematica la loro catalogazione. E tuttavia, la fase di analisi dei rischi – la descrizione cioè dei principali eventi potenzialmente dannosi – e la valutazione delle possibili conseguenze in termini di gravità che incombono sui dati, rappresentano un passaggio fondamentale nel processo di costruzione di un sistema efficiente di gestione dei rischi IT e privacy. Perché è sulla base della valutazione del potenziale accadimento e del livello di gravità di un evento imprevisto che l’organizzazione valuterà quali misure di sicurezza adottare a fronte dei possibili scenari di rischio. Augeos, azienda con sede a Rivoli, è specializzata in servizi e soluzioni IT ad alto valore aggiunto nei segmenti risk management e data providing, con un portafoglio clienti che comprende tra gli altri Intesa Sanpaolo, Mediobanca, Societé Génerale, Cedacri e Banco BPM. «Siamo un’azienda che sviluppa prodotti nell’area finance, nello specifico nell’area risk management. Soprattutto per il mercato bancario. Abbiamo sviluppato una serie di soluzioni, inizialmente sul tema dei rischi operativi, di compliance e nell’ultimo anno dei rischi informatici» – ci racconta Claudio Ruffini, fondatore e presidente di Augeos. Un tema quest’ultimo, strettamente connesso a quello della privacy e della cybersecurity, particolarmente attuale per la concomitanza con la promulgazione del GDPR, la nuova normativa europea sulla privacy, in vigore dal maggio 2018.

La nuova mappa del rischio

«La normativa GDPR introduce una serie di nuovi importanti adempimenti per le aziende. Molte delle procedure, delle prassi e dei processi bancari dovranno essere adattati per poter gestire adeguatamente le informazioni relative al trattamento dei dati soggetti alla nuova norma» – premette Ruffini. Adeguamenti finalizzati a far sì che ogni banca sia in grado di tracciare in ogni momento tutti i dati oggetto della norma, in suo possesso. «Tracciabilità e all’occorrenza cancellazione o obbligo di segnalazione, non solo all’interessato ma anche agli enti di controllo» – rileva Ruffini. «Quindi un completo controllo su questi dati. Natura, ubicazione, tipo di trattamento e valutazione dell’impatto, sono alcune delle novità introdotte per le quali si rende necessario l’introduzione di nuovi sistemi di supporto alla governance aziendale. L’importanza della materia è dimostrata anche dal fatto che in presenza di una violazione dei dati (data breach) la banca sarà tenuta entro 72 ore a notificare l’accaduto all’interessato e alle autorità competenti. La normativa prevede inoltre la presenza di un responsabile preposto a gestire tali dati, il data protection officer: un altro fattore di forte impatto dal punto di vista organizzativo». Banche e assicurazioni, grandi imprese e PMI, pubblica amministrazione: tutti dovranno perciò dotarsi di strumenti e metodologie adeguate per poter gestire questo passaggio alla nuova normativa. «Se tutto questo non viene gestito con adeguati strumenti si rischia di essere inadempienti. Con sanzioni decise dall’Europa estremamente elevate. Che possono arrivare fino al quattro per cento del volume d’affari. Perciò bisogna dotarsi di strumenti all’altezza, senza i quali diventa più difficile rispondere pienamente alla legge» – osserva Ruffini.


#Augeos Ruffini Ecco come mettere a fattor comune privacy e gestione del rischio IT
Click To Tweet


Una visione allargata della sicurezza

La gestione del rischio IT richiede una visione allargata della sicurezza, tale da spostare l’attenzione da una serie di problematiche contingenti a una prospettiva olistica nella quale valutare costantemente numerosi fattori. «Un sistema come il nostro supporta la governance di questi processi. Aiuta a identificare natura e ubicazione dei rischi, collegarli agli asset aziendali, magari già analizzati con un sistema di IT risk management implementato in precedenza dalla banca, che oltre a censire i processi, gli asset e i rischi IT può agganciarsi anche al trattamento dei dati. Una soluzione come AITRisk riesce a mettere a fattor comune le analisi di rischio già realizzate e permette di integrare anche il tema della privacy. Permette di mappare questi rischi, valutarli e gestire l’aspetto di remediation, migliorare i controlli, individuare i punti di failure e di debolezza dei sistemi. Inoltre, consente di gestire e di documentare tutti questi processi nel caso dovesse verificarsi un problema di data breach/incident di fronte a tutti gli organismi preposti a richiedere che cosa è stato fatto in termini di prevenzione, controlli (Garante, audit, Banca d’Italia). Un sistema che si rivolge alle funzioni di controllo. Un supporto importante per svolgere al meglio il loro compito».

Soluzioni software e consulenza

L’offerta di Augeos è anche di tipo consulenziale, come ci illustra Ruffini. «La nostra offerta prevede sia un prodotto software che attività consulenziale. È chiaro che le banche in questa fase hanno bisogno di comprendere appieno l’impatto della normativa sulla loro organizzazione. Pertanto è forte il bisogno di consulenza organizzativo-funzionale, business impact analysis, e così via. Per le realtà che hanno già intrapreso questo percorso, la nostra soluzione consente di migliorare la governance di questi uffici, garantendo gli adempimenti richiesti dalla legge. Difficile gestire tutto con fogli elettronici, semplici email, o analisi fatte su carta. Un sistema, un repository a prova di audit che permetta di ricostruire il tutto è sicuramente un fattore vincente».

Strategia di espansione

Il mercato d’elezione di Augeos è quello delle banche. Questo non significa tuttavia che non ci siano degli altri mercati sui quali indirizzarsi nei prossimi mesi. «Il GDPR impatta in modo trasversale tutte le imprese e le organizzazioni. Le problematiche sono esattamente le stesse, così come i sistemi e le metodologie per trattare questa tematica. La nostra strategia è quella di consolidare l’offerta nel mondo bancario e allo stesso tempo proporsi a tutto il mondo finance a 360 gradi, approcciando assicurazioni, SGR e SIM. E successivamente alle grandi imprese. In una prospettiva più di medio termine, puntiamo a rivolgerci anche ai mercati esteri. Già ora, una piccola parte del nostro fatturato, circa il 5 per cento, viene realizzata oltre i confini nazionali. Ma abbiamo intenzione di investire di più anche nell’espansione all’estero. Senza dubbio quella del GDPR oltre che una tematica così cogente, per noi rappresenta un’importante opportunità di diversificazione di mercato» – conclude Ruffini.

L'articolo Augeos in campo sul GDPR proviene da Data Manager Online.

]]>
Banca UBAE – La gestione del rischio targata Augeos https://www.datamanager.it/2016/11/banca-ubae-la-gestione-del-rischio-targata-augeos/ Tue, 15 Nov 2016 09:21:57 +0000 http://www.datamanager.it/?p=113591 Il progetto di una piattaforma flessibile e integrata e il supporto di Augeos: un partner tecnologico esperto in tutte le fasi dell’implementazione. La soluzione ideale per una banca aperta al futuro e una gestione completa dei rischi operativi e rischi IT Banca UBAE nasce nel 1972 come “Unione delle Banche Arabe ed Europee.” L’obiettivo attuale è […]

L'articolo Banca UBAE – La gestione del rischio targata Augeos proviene da Data Manager Online.

]]>
Il progetto di una piattaforma flessibile e integrata e il supporto di Augeos: un partner tecnologico esperto in tutte le fasi dell’implementazione. La soluzione ideale per una banca aperta al futuro e una gestione completa dei rischi operativi e rischi IT

Banca UBAE nasce nel 1972 come “Unione delle Banche Arabe ed Europee.” L’obiettivo attuale è quello di sviluppare le relazioni commerciali, industriali ed economiche tra l’Europa e i paesi dell’Africa del Nord e Sub-Sahariana, del Medio Oriente, del Sub Continente Indiano e dei paesi ex CIS. Gli azionisti di Banca UBAE includono i principali gruppi bancari libici, marocchini e italiani: Libyan Foreign Bank, Banque Centrale Populaire, Banque Marocaine du Commerce Extérieur, Unicredit, e Intesa San Paolo e importanti istituzioni finanziarie italiane: Sansedoni Siena spa, Gruppo ENI (ENI Adfin) e Telecom Italia. «Abbiamo una operatività in oltre 50 paesi con il supporto di un’ampia rete di banche corrispondenti» – spiega a Data Manager il Dr. Enrico Pilotti, responsabile direzione organizzazione & IT di Banca UBAE. I principali servizi offerti alla clientela che opera con l’estero sono: finanziamenti all’esportazione, lettere di credito, SBLCs, risk sharing, garanzie, finanza, sindacazioni commerciali e finanziarie e assistenza professionale nei paesi esteri presidiati da una rete di consulenti locali. «Ora ci stiamo aprendo moderatamente anche verso il retail con servizi e prodotti innovativi e diversificati».

Le esigenze e la scelta del partner

«Per quanto riguarda il sistema informatico, a partire dal 2000, è stato scelto un servizio di full outsourcing sebbene, al contempo, si sia deciso di mantenere all’interno una adeguata infrastruttura tecnologica finalizzata alla gestione autonoma delle esigenze informative avanzate dai vari servizi interni. Nella struttura organizzativa IT sono pertanto presenti risorse con adeguati skills in grado di implementare, anche con la collaborazione di partner tecnologici, soluzioni customizzate» – continua Enrico Pilotti. Per quanto attiene il portafoglio progetti in corso di implementazione, il tema della governance dei rischi è sicuramente un argomento su cui la banca ripone particolare attenzione e dove sta investendo. L’obiettivo è quello di poter disporre di strumenti, processi e strutture organizzative adeguate a monitorare e controllare le esposizioni di rischio e a prevenire / gestire eventuali incidenti. La principale spinta al cambiamento è stata impressa dal recepimento della normativa 285/2013 della Banca d’Italia dove si raccomandano una serie di attività volte, soprattutto nell’ambito IT, a definire policy, ad adottare strumenti/soluzioni e a rivedere processi. Viene introdotto un nuovo modo di intendere il concetto di governance e management del rischio con una particolare attenzione alle best practices e agli standard internazionali.

«Le banche sono state chiamate a una profonda revisione del completo processo del rischio: dall’analisi e la metodologia fino ai processi interni. Come Banca UBAE, abbiamo inizialmente cercato un partner di primo piano al quale rivolgerci, facendo anche riferimento a importanti analisti quali Gartner e Forrester. Dopo un primo screening, i cui parametri hanno tenuto conto delle specificità della banca, del sistema informatico in outsourcing e della adeguatezza delle soluzioni proposte (integrazione con i sistemi) nonché di una attenzione agli investimenti necessari, la selezione si è ristretta a cinque società tutte con soluzioni estremamente valide. Alcune società leader di settore hanno riscontrato la nostra RFP con soluzioni molto articolate ma la complessità nell’integrazione con il sistema informatico della banca e i costi da sostenere (nonché i tempi di realizzazione) ne hanno sconsigliato l’adozione. La banca, quindi, ha ridimensionato il progetto iniziale e si è quindi concentrata sulle proposte di un GRC (Governance, Risk & Compliance) che avesse un buon rapporto tra i costi e le funzionalità rilasciate, elevata usabilità e facile implementazione, oltre che possibilità di evoluzione dell’esistente prodotto. Augeos offriva tutti i requisiti che cercavamo: uno tra questi un framework, anche flessibile, aperto e customizzabile, una piattaforma elastica e disponibile ad accompagnare la banca nelle fasi di introduzione e deployment del prodotto, con particolare attenzione alla sua integrazione con il sistema di gestione dei processi» – ha evidenziato Enrico Pilotti.


#BancaUbae con #Augeos per una gestione completa del #rischioIT
Click To Tweet


Visione totale della banca

«Riteniamo che la soluzione dei rischi operativi e il modulo per i rischi IT che stiamo sviluppando insieme a Augeos, siano compliant agli standard richiesti dalla normativa. Il modulo rischi operativi è stato già rilasciato ed entro la fine di ottobre 2016 è stato completato il primo rilascio del modulo AIT Risk per la gestione dei rischi informatici» – spiega Enrico Pilotti. «La seconda fase, fondamentale, del progetto che si concluderà nel 2017, vedrà l’integrazione con il modulo di analisi dei rischi operativi, un prodotto anch’esso targato Augeos. L’obiettivo finale è disporre di un sistema integrato di governance dei processi e dei rischi operativi. Riteniamo Augeos un partner ideale che ci possa accompagnare negli stage di sviluppo, implementazione, customizzazione e infine manutenzione della piattaforma, il tutto anche rispettando criteri di convenienza economica che hanno in ogni caso il loro peso» – continua Enrico Pilotti. Naturalmente, a parte la componente tecnologica, in tutto questo processo il management aziendale gioca un ruolo di primo piano per il successo della nuova piattaforma.

La gestione del rischio

AIT Risk è la soluzione targata Augeos per la gestione completa dei rischi e dei controlli focalizzata sugli asset IT, e fa parte della suite GRC (Governance, Risk & Compliance) per la gestione dei rischi aziendali prodotta dalla software house di Rivoli, nata nel 2005 da un’idea di Claudio Ruffini (presidente) e Carlo Cugusi (attuale amministratore) per offrire soluzioni informatiche ad alto valore aggiunto nel campo del risk management, compliance, legal e audit.

AIT Risk di Augeos recepisce le disposizioni di vigilanza prudenziale di Banca d’Italia in materia di sistema dei controlli interni, sistema informativo e continuità operativa con l’obiettivo di valutare il rischio informatico e la correlazione con la gestione del rischio operativo. Le disposizioni della normativa recepiscono, inoltre, le raccomandazioni della Banca Centrale Europea per la sicurezza delle transazioni bancarie via Internet.

Identificare i rischi e mappare i processi

L’IT Risk, ovvero il rischio di incorrere in danni economici, di quote di mercato e di reputazione legati all’utilizzo degli strumenti di information & communication technology, è un ambito correlato sia ai rischi operativi di un’azienda sia ai rischi reputazionali e strategici. Un corretto approccio alla gestione del rischio IT deve, inoltre, prendere in considerazione il contesto interno, come l’assetto organizzativo, unitamente a quello esterno, come l’evoluzione a livello di normativa e il progresso tecnologico.

Il metodo di analisi applicato da Augeos per identificare e gestire i rischi IT si basa su un processo di risk assessment e un processo di risk management, in cui gli step principali vanno dall’identificazione dei rischi potenziali alla mappatura dei processi aziendali, dalla valutazione dei rischi al sistema di monitoraggio, fino alle azioni di mitigation. Oltre a rilevare e monitorare il rischio IT, AIT Risk di Augeos effettua l’archiviazione e l’analisi degli incidenti IT e consente di gestire le azioni di mitigation, supportando in questo modo anche la leadership interna dell’azienda. Il prodotto si basa su un approccio funzionale che permette di avere «una vista personalizzata dei rischi IT e la gestione dei controlli per ciascuna funzione aziendale competente», utilizzando un framework proprietario conforme agli aggiornamenti della circolare 285/2013 della Banca d’Italia e compatibile con il framework COBIT 5 e lo standard ISO 27001.

Aperti al futuro

«Come Banca UBAE seguiamo sempre con attenzione gli sviluppi e le ultime novità tecnologiche sul mercato» – prosegue Enrico Pilotti. Gli istituti finanziari hanno infatti moltiplicato i punti di contatto con la clientela attraverso il mondo del web, per aprirsi al futuro e venire incontro alle aspettative dei Millennials. Se da un lato questo è irrinunciabile, in quanto moltiplica le opportunità di crescita e di business con le nuove generazioni, dall’altro però anche le superfici d’attacco aumentano esponenzialmente. «Siamo interessati alle evoluzioni tecnologiche di strumenti come il CRM strategico e, anche per la tipologia di clientela in portafoglio, ad acquisire soluzioni che favoriscano il contatto con la clientela e rendano più facile e decentrata l’iterazione con la banca. Gli strumenti, ovviamente, sono quelli che si basano su piattaforme internet ma è evidente che anche in questo caso la sicurezza e i rischi sono i due temi che si ripetono prepotentemente. «La Banca ha sicuramente l’intenzione di preservare gli investimenti IT sino ad ora portati a compimento e di continuare a interagire con partner qualificati che le stanno permettendo di raggiungere importanti obiettivi. Si vuole infatti continuare a offrire, sia agli azionisti che alla clientela, le migliori garanzie sul successo e la serietà dei servizi che mettiamo a loro disposizione» – conclude Enrico Pilotti.

L'articolo Banca UBAE – La gestione del rischio targata Augeos proviene da Data Manager Online.

]]>
Data quality, CIO sotto pressione https://www.datamanager.it/2016/09/data-quality-cio-pressione/ Tue, 20 Sep 2016 09:20:15 +0000 http://www.datamanager.it/?p=109296 Quantità o qualità? I dati nelle aziende sono tantissimi, ma sono affidabili? Quasi un progetto su due fallisce per carenza di qualità dei dati. I CIO avvertono la necessità di integrare il data quality nei processi aziendali e di attuare una coerente strategia di data governance Nelle aziende vengono accumulati numerosi dati, spesso senza che […]

L'articolo Data quality, CIO sotto pressione proviene da Data Manager Online.

]]>
Quantità o qualità? I dati nelle aziende sono tantissimi, ma sono affidabili? Quasi un progetto su due fallisce per carenza di qualità dei dati. I CIO avvertono la necessità di integrare il data quality nei processi aziendali e di attuare una coerente strategia di data governance

Nelle aziende vengono accumulati numerosi dati, spesso senza che siano sfruttati nel migliore dei modi: nei diversi archivi sono nascoste opportunità che dovrebbero essere esplorate, valorizzandole, attraverso una corretta strategia di investimento. Una visione comune, riduttiva, valuta i dati come strumento per tagliare i costi e per ottimizzare i processi: invece, soprattutto negli ultimi anni, l’analisi dei dati può portare a importanti ritorni economici. Fino a pochi anni fa, i dati erano usati solo come base per soluzioni aziendali di supporto alle varie business operations, utili ai fini decisionali; oggi, invece, nell’era dei Big Data, i vari settori di business si chiedono come utilizzarli al meglio per creare nuovi prodotti e servizi, come collaborare con altre organizzazioni per condividerli e creare nuove iniziative.


#DataQuality Paola Pomi #SinfoOne Come leggere attraverso la complessità
Click To Tweet


La gestione dei dati è un primo, importante, passo nelle iniziative di Big Data o uno dei prerequisiti di ogni progetto analitico. Le aziende si stanno concentrando sui vantaggi ottenibili dall’analisi di enormi moli di dati, ma non possono perdere di vista le complessità associate alla loro acquisizione, alla loro preparazione e alla loro qualità. Infatti, la domanda crescente di analisi su larga scala aumenta la necessità di una corretta governance dei dati e della garanzia di qualità dei dati stessi: è chiaro che i Big Data non esisterebbero senza il data quality. Ed è altrettanto chiaro che per avere dati accurati e utilizzabili nei progetti, il data quality va integrato in ogni fase del ciclo di produzione e distribuzione dei dati: dal momento in cui il dato viene creato, o caricato, poi nei successivi punti di integrazione, scambio o arricchimento, fino al punto immediatamente precedente a dove il dato sarà caricato all’interno dei sistemi di destinazione.

Per Paola Pomi, direttore generale di Sinfo One, la certezza di informazioni è cruciale per prendere decisioni efficaci e quindi per la buona salute delle aziende. «Fare data quality risponde a due esigenze sempre più sentite dalle aziende. La prima è gestire la complessità in costante aumento. I manager devono prendere decisioni intelligenti nel vero senso del termine: “intellegere” o leggere attraverso la complessità. La complessità è data da fattori sia interni – organizzativi, di processo e così via – sia esterni come espansione di mercato, servizi e prodotti diversificati per clienti più esigenti, e altro ancora. Una possibile chiave per leggere in modo diverso gli eventi la si può trovare nell’interpolazione di dati interni con fonti esterne. La seconda è la velocità: non ci si può più permettere di avere il conto economico cinque giorni dopo la fine del mese, o il lusso di ricostruire il dato a mano su Excel. Le informazioni per governare – continua Paola Pomi –  servono in tempo reale, o addirittura, in anticipo! Inoltre i sistemi devono evidenziare solo le anomalie nei dashboard dei manager, con la possibilità di analisi in drill immediata e di condividere osservazioni sul dato con altri. Il primo step dei nostri progetti è quello di condividere con i clienti un concetto fondamentale: la qualità dei dati non può ridursi a un esercizio tecnico, ma deve partire dalle sfide quotidiane del management». Infatti, si stima che quasi un progetto strategico su due fallisca a causa di scarsa qualità dei dati. Se i dati sono imprecisi, lo saranno anche tutte le analisi che seguiranno, in una logica che negli Stati Uniti viene chiamata Garbage in / Garbage out: se in input ho dei dati “spazzatura”, questi vengono elaborati in maniera acritica, ottenendo come risposta risultati “spazzatura”. Fare data quality porta quindi ritorni dell’investimento sia qualitativi sia quantitativi.


#DataQuality Giancarlo Vercellino @IDCItaly In forte crescita la domanda di soluzioni
Click To Tweet


Secondo gli esperti di IDC, i dati non saranno mai puliti e corretti al cento per cento. Le organizzazioni hanno bisogno di sapere quanto sono non precisi i loro dati, al fine di regolare il grado di fiducia e di rischio associato con l’utilizzo dei dati. I vendor specializzati possono aiutare non solo negli sforzi di pulizia, ma anche nella misurazione della pulizia stessa. Gli strumenti a disposizione rendono più semplice scoprire se ci sono imprecisioni sui dati, permettendo di esaminarle a fondo con delle preview sui dati, fornendo la possibilità di impostare un processo replicabile per mantenere un elevato livello di qualità, con la possibilità di lavorare dove risiedono i dati, senza la necessità di spostarli: in questo modo le operazioni sono più veloci ed efficienti, e non si mettono a rischio i propri dati sensibili. È molto importante comprendere come il data quality non sia qualcosa che si fa una volta sola, ma è un processo continuo, da integrare negli altri processi aziendali che producono dati. Il data quality non può prescindere dalla data governance, una pratica aziendale che allinei strategia sui dati con le strategie aziendali, orchestrando persone, processi e tecnologie di gestione del dato.

Secondo Giancarlo Vercellino, research & consulting manager di IDC Italia, la domanda di soluzioni per il data quality è in crescita: «Le organizzazioni sanno di avere problemi di qualità dei dati, ma non sanno come misurare la pulizia dei dati, e sanno che qualcosa deve essere fatto al fine di prendere migliori decisioni basate sui dati. C’è stata anche una presa di coscienza che il data quality inizia con i master data, domini di dati che includono persone, luoghi e cose di cui le organizzazioni si preoccupano. Il mercato sta rispondendo: stiamo vedendo che le soluzioni domain-specific crescono a un ritmo più veloce rispetto a soluzioni per il data profiling e alle tecnologie match / merge». IDC prevede che i segmenti per il data quality nel mercato dell’integrazione dei dati e del software di accesso avranno un tasso di crescita annuo composto (CAGR) di 7,9% fino al 2019. Il segmento di software di qualità dei dati domain-specific è previsto in crescita, nello stesso periodo (2014-2019), con un CAGR del 9,6%. Il segmento generale del software per il data quality ha un CAGR previsto del 6,2%.


#DataQuality Brad Hathaway @SASitaly Un processo continuo che coinvolge non solo l’IT
Click To Tweet


DATA QUALITY INTEGRATI

Quanta importanza danno le aziende ai progetti di data quality? Secondo Brad Hathaway, regional advisory technical manager data management di SAS, di frequente i progetti di data quality sono visti come leve da attivare quando emergono problemi, magari per gestire dati sbagliati o non precisi. «La strategia di data quality – invece – è un processo continuo che coinvolge tutte le funzioni aziendali poiché è fondamentale che la qualità dei dati sia garantita in ogni momento. Pertanto, gli strumenti di data quality – mette in evidenza Brad Hathaway – vanno sfruttati in tutte le fasi del ciclo di produzione e distribuzione dei dati, dall’ingresso del dato in azienda fino alla generazione dell’output». Dello stesso avviso è Andrea Maderna, South Europe general manager di BOARD International SA. Secondo la sua esperienza, ricavata sul campo in numerosi clienti, «un progetto di data quality deve richiedere da un lato la realizzazione di interventi puntuali su modello organizzativo, processi e strumenti, e dall’altro l’evoluzione dell’architettura applicativa con l’obiettivo di garantire la qualità, l’affidabilità e la coerenza interna dei dati attraverso l’introduzione di strumenti come BOARD». Ovviamente, tale attività di data quality permette alle aziende di rilevare le anomalie in essere, introducendo due momenti di controllo: «Controlli ex ante sui sistemi origine del dato (per esempio ERP, legacy, motori di controllo di gestione) e controlli ex post sui sistemi destinatari che permettono poi di rappresentare il dato in modo semplice e immediato ad esempio con uno strumento evoluto di BI come BOARD».

Per avere successo, questi progetti devono essere accompagnati da un’organizzazione chiara, come ci spiega Alberto Scavino, amministratore delegato di Irion che ha realizzato molti progetti di data quality in ambito finance. I punti chiave sono tanti: «Prima di tutto, un quadro organizzativo di ruoli, processi e procedure ben strutturato, con forte commitment del management. Ma non è sufficiente. Parliamo di business data quality con dati qualificati in relazione ai contesti di utilizzo e non di semplici controlli tecnici. Inoltre, il software deve avere un approccio agile a regole (molto sofisticate, flessibili e definibili da utenti business) per acquisizione, trasformazione e controllo dei dati (per controlli andamentali o riconciliazioni contabili-gestionali)». Non solo. «Sono fondamentali sia un laboratorio, per simulare i controlli su dati veri e verificarne correttezza ed efficacia, sia la documentazione completa, automatica e aggiornata delle regole del progetto, anche in linguaggio naturale».


#DataQuality Andrea Maderna @BOARDItalia L’evoluzione dell’architettura applicativa
Click To Tweet


COME VALUTARE I BENEFICI

L’importanza dell’impegno in azienda verso la qualità dei dati è sottolineato anche da Mauro Tuvo, principal consultant information management di System Evolution per il quale è necessario innanzitutto che la qualità dei dati sia un impegno di tutta l’azienda, non solo del comparto IT. «Il principale fattore di successo di un progetto data quality è la partecipazione attiva di rappresentanti di tutte le aree coinvolte nella gestione di quei dati, IT e non» – dice Tuvo. Un altro aspetto da garantire è l’efficienza: «È preferibile concentrare l’attenzione su un ambito informativo e sui suoi processi più significativi, identificandone i dati più rilevanti, concentrando su di essi gli interventi sia di controllo sia di miglioramento. Questo approccio consente di ottenere buoni risultati in tempi e con sforzi sostenibili, lavorando per moduli progettuali all’interno di un piano complessivo» – continua Tuvo. «Ogni modulo si concentra su un ambito specifico e ha l’obiettivo di proteggere prioritariamente i dati più rilevanti per i processi selezionati in base alla loro criticità. È poi necessario che questi progetti vengano condotti secondo un unico standard operativo, che definisce ruoli e responsabilità (data owner, process owner, system owner e così via), tecniche di controllo e miglioramento, Key Quality Indicator, da applicare in tutti gli interventi».


#DataQuality Alberto Scavino #Irion Processi, soluzioni ma anche un forte commitment
Click To Tweet


Poter valutare i benefici di questi progetti è importante anche per Riccardo Brandinelli, innovation manager di Altea UP. «Il mercato ci sta dimostrando che stiamo vivendo un’era in cui la crescita tecnologica è più rapida della capacità dell’uomo di generare nuove idee. I progetti di data quality sono la dimostrazione di quanto sia importante definire con chiarezza i benefici attesi con dei chiari KPI di valutazione del risultato, definire l’ambito e la strategia di governo a breve/medio termine nonché la gestione dei processi aziendali approfondendone aspetti tecnologici e operativi». Se valutare i benefici e i KPI è relativamente semplice e oggettivo, la valutazione della qualità dei dati è relativa, definita dalla business unit che utilizza i dati. È quanto ci dice Angelo Cian, responsabile soluzioni di business intelligence di Zucchetti: «Poiché la “qualità” è spesso una valutazione relativa che viene definita da chi deve utilizzare il dato, in Zucchetti ci siamo posti l’obiettivo di generare informazioni mediante un processo guidato dall’utente stesso e, se possibile, confrontando più fonti. In sostanza, se al cliente è chiaro fin dall’inizio quali informazioni sono necessarie per prendere le decisioni migliori in relazione al suo business, allora il progetto di data quality avrà buone probabilità di successo».


#DataQuality Mauro Tuvo #SystemEvolution Come valutare i benefici in modo chiaro
Click To Tweet


I SETTORI PIÙ INTERESSATI

I progetti di data quality sono trasversali a ogni industry. Come conferma Hathaway di SAS, avere a disposizione dati puliti e di qualità va a vantaggio di tutte le tipologie di imprese, indipendentemente dal settore di mercato e dalle dimensioni. Non solo. «Adottare una strategia di data quality si traduce in un ritorno dell’investimento grazie a dati attendibili e privi di errori su cui contare per prendere le decisioni di business». Dello stesso parere è Tuvo di System Evolution: «Operiamo principalmente nel mercato bancario e assicurativo, dove norme e regolamenti sono sempre più stringenti, ma siamo convinti che l’applicazione di un approccio sistemico alla qualità dei dati può produrre benefici anche in altri settori, per esempio le utility, la PA, la Sanità». Sulla stessa lunghezza d’onda Brandinelli di Altea UP che parlando di data quality focalizza l’attenzione al mondo social dove sono presenti informazioni destrutturate e ridondanti. «In questi termini è fuorviante pensare che i temi di data quality siano rilevanti esclusivamente per società che interagiscono con il consumatore finale». Infatti, a un’attenta analisi – continua Brandinelli – «si scopre che queste attività sono fondamentali per tutti i nostri clienti indipendentemente dal mercato in cui operano o dalle dimensioni dell’organizzazione. Nel momento storico in cui ci troviamo a operare, l’unico limite è dato dalla predisposizione delle società a intraprendere un processo di digital transformation in cui il miglioramento delle informazioni è finalizzato alla conoscenza approfondita del proprio target di riferimento».


#DataQuality Riccardo Brandinelli @AlteaUp Definire la strategia e misurare i risultati
Click To Tweet


Secondo Scavino di Irion, i settori più interessati sono «banche, assicurazioni e società finanziarie, soggette alla vigilanza. Anche retail, telco e le energy utilities sono sensibili al tema». Interessante anche l’utilizzo nel risk management, spiegato da Claudio Ruffini, presidente di Augeos: «Sempre più spesso si parla di metodologie per il data quality risk management e ciò testimonia la centralità della qualità dei dati nella moderna governance dei rischi. Diversi sono i framework di riferimento sul data quality, ma di particolare efficacia sembrano i metodi Process Driven che uniscono alle metriche di misurazione della qualità dei dati anche l’analisi dei processi che gestiscono tali dati. Ancora poco si è fatto sull’analisi della catena degli eventi che possono accadere e sull’analisi cause – conseguenze in una risk analysis, utilizzando una Process Asset Event Map. Infatti, è utile correlare gli effetti della scarsa qualità dei dati con i possibili costi o eventi di rischio operativi nei processi correlati costruendo dei veri e propri Key Quality Risk Indicator che possono incidere negativamente sulle performance del processi. Alla base di questi tipi di analisi, vi è una corretta correlazione tra gli obiettivi di qualità dei dati e gli obiettivi dei processi che gestiscono questi dati».

IL DATA QUALITY IN DUE AZIENDE

Ci spiega Cian di Zucchetti: «Il commercio elettronico è uno dei settori più attivi in questo ambito. Il nostro cliente 7Pixel – che è una società leader nel mercato italiano e tra le principali in quello spagnolo nell’ambito della comparazione prezzi con portali come Trovaprezzi.it e nello shopping online con siti come Shoppydoo.it – ha sviluppato un progetto di data quality integrando diverse soluzioni Zucchetti. Con Infinity CRM è stato ottimizzato l’intero flusso di selezione, acquisizione e monitoraggio dei negozi virtuali affiliati: da un semplice cruscotto è possibile verificare sia la situazione contabile-amministrativa sia le informazioni commerciali relative al singolo “merchant”. L’integrazione con l’ERP Ad Hoc Infinity permette di gestire in maniera meccanizzata la generazione di documenti contabili dei singoli negozi online, mentre Infinity DMS ne rende possibile la condivisione alle differenti funzioni aziendali, facilitando la gestione operativa. Infine grazie a InfoBusiness, la soluzione Zucchetti di business intelligence, 7Pixel ha un valido supporto per il monitoraggio dell’andamento aziendale e per orientare in modo più consapevole le proprie decisioni strategiche». Maderna di BOARD International SA descrive così un progetto di data quality nel settore bancario: «Un nostro cliente strategico del settore bancario ha implementato un progetto completo di controllo di gestione, creando un potente ambiente d’analisi multidimensionale per la valutazione della redditività dei clienti, della strutturazione dei portafogli e dell’andamento delle visite commerciali. Da queste parole si può facilmente intuire come sia fondamentale aumentare accuratezza, attendibilità, completezza, consistenza e coerenza dei dati. L’analisi di dati errati potrebbe portare a decisioni assolutamente negative con potenziali perdite di clienti e opportunità di business».


#DataQuality Angelo Cian @ZucchettiSpa Come definire la qualità a partire dall’utente
Click To Tweet


COME ADOTTARE UNA STRATEGIA DI DATA QUALITY

La complessità di questi progetti è tale che gli strumenti informatici, per quanto sofisticati, non sono sufficienti. Occorrono soprattutto metodologie e capacità di data governance, come ci dice Hathaway di SAS: «Abbiamo notato che i nostri clienti ottengono vantaggi significativi adottando una strategia di data quality che comprende tutto il ciclo di vita del processo: dalla profilazione alla standardizzazione, dal matching al monitoraggio della qualità dei dati. Inoltre, la pulizia dei dati avviene nel luogo in cui si trovano le informazioni, senza necessità di esportazione. Tutto questo si traduce in un alto livello di qualità dei dati per supportare le iniziative di business e le decisioni critiche aziendali». Alcune delle aziende che operano nel settore ci hanno descritto, brevemente, la loro offerta nel data quality, fatta di consulenza, metodologia e servizi di supporto. Spiega Tuvo di System Evolution: «In quest’ambito ci proponiamo come fornitore end-to-end. Negli ultimi cinque anni abbiamo realizzato più di centotrenta progetti di data quality e data governance, abbiamo progettato master plan, redatto policy di data quality, disegnato e implementato impianti di controllo, realizzato interventi per la rimozione strutturale delle cause di non qualità».


#DataQuality Ruffini #Augeos La centralità della qualità nella governance dei rischi
Click To Tweet


Suggerendo nuovi spunti e idee per il controllo dei processi aziendali, Brandinelli di Altea UP ci spiega come la società sia di supporto «nell’armonizzare le complessità tecnologiche, fornendo gli strumenti necessari al mantenimento nel tempo della qualità delle informazioni». E parlando di metodologia, Ruffini di Augeos aggiunge: «Abbiamo sviluppato una metodologia di Data Quality Risk, frutto di un progetto di ricerca fatto in collaborazione con la Bicocca di Milano in grado di calcolare la soglia oltre la quale un Key Quality Risk Indicator può segnalare un problema operativo, partendo proprio dall’analisi degli eventi di rischio operativo». Consulenza e servizi sono i punti chiave del supporto al cliente. Tra gli strumenti, Scavino di Irion cita le soluzioni «IrionDQ, gli RTG Add-On per Data Integration, Business & Control Rules, Metadata Catalog & Lineage, Key Business Indicator» – e conclude: «I nostri servizi danno la copertura completa dei processi di data quality, incluse funzionalità di data governance e di valutazione di Key Quality Indicator con una metodologia proprietaria molto sofisticata».

L'articolo Data quality, CIO sotto pressione proviene da Data Manager Online.

]]>
Meno rischio, più servizio https://www.datamanager.it/2016/07/meno-rischio-piu-servizio/ Thu, 21 Jul 2016 13:21:28 +0000 http://www.datamanager.it/?p=106543 Il settore delle assicurazioni è chiamato a una profonda trasformazione. Per tenere il passo dell’innovazione tecnologica è necessario ridisegnare la customer journey, sviluppare nuovi servizi, aumentare i punti di contatto con il cliente e agire sul modello di pricing. Il 2016 è un anno ricco di sfide per il settore assicurativo. Dal primo gennaio di […]

L'articolo Meno rischio, più servizio proviene da Data Manager Online.

]]>
Il settore delle assicurazioni è chiamato a una profonda trasformazione. Per tenere il passo dell’innovazione tecnologica è necessario ridisegnare la customer journey, sviluppare nuovi servizi, aumentare i punti di contatto con il cliente e agire sul modello di pricing. Il 2016 è un anno ricco di sfide per il settore assicurativo.

Dal primo gennaio di quest’anno, con l’entrata in vigore di Solvency II, il coefficiente di solvibilità costituisce il criterio per misurare la solidità patrimoniale delle varie compagnie. La sfida del progetto che abbiamo affrontato è stata quella di trasformare gli obblighi e le tempistiche previste dal sistema di solvibilità europeo nell’opportunità di costruire un sistema “enterprise” capace di rispondere alle esigenze di analisi e facilità di accesso alle informazioni richieste dai risk manager per ridurre il rischio di mercato, quello operativo e di credito. L’impianto normativo di Solvency II, in analogia a quanto previsto per Basilea 2 per le banche, si articola su tre pilastri: un primo pilastro relativo ai requisiti finanziari di quantificazione del rischio; un secondo pilastro incentrato su requisiti di tipo qualitativo e sull’attività di governance, stress test compresi; e un terzo pilastro dedicato all‘informativa e alla disciplina di mercato con la produzione dei report per l’autorità di vigilanza.

Il calo dei tassi d’interesse e le nuove regole previste dal sistema di solvibilità europeo impattano anche sull’offerta dei prodotti assicurativi tradizionali e richiedono alle compagnie maggiori accantonamenti di capitale a copertura dei rischi. Gli accantonamenti variano fra un limite inferiore che è il Minimum Capital Requirement (MCR) e il Solvency Capital Requirement (SCR). L’SCR, calcolato con le nuove regole di Solvency II contempla tutti i rischi a cui è soggetta una società di assicurazioni e non solo quelli di carattere tecnico, garantendo una maggior tutela per il cliente e una maggior stabilità alle compagnie e di riflesso al mercato stesso.


#Solvency Assicurazioni, Meno rischio e più servizio al cliente
Click To Tweet


Il primo passo che abbiamo affrontato è stato la creazione di un Ufficio Solvency in grado di funzionare da catalizzatore e fulcro di tutte le attività degli uffici che vengono coinvolti dal processo di produzione dei dati previsti dalla normativa. Eravamo già data oriented, anche se non con la granularità richiesta dalla normativa. La conoscenza approfondita del dato rappresenta uno degli effetti “collaterali” positivi. Abbiamo migliorato l’accuratezza, la completezza e appropriatezza del dato, che è tracciabile e replicabile in ogni fase del processo di produzione. Rispetto alla vecchia soluzione, siamo passati da una settimana a un giorno. Abbiamo un motore di calcolo potente e affidabile, e quindi ci sentiamo tranquilli sui risultati. La soluzione permette di avere l’output dei QRT nel formato richiesto da IVASS e questo ci permette di visualizzare e verificare i risultati ottenuti in modo semplice e veloce. In tutto il processo di produzione, i dati sono sempre tracciabili. Alla facilità di lettura dei risultati finali si aggiunge l’adattabilità della soluzione alle prossime trasmissioni di dati, che prevedono un numero di report notevolmente maggiore rispetto a oggi.

Obblighi normativi a parte, Solvency II ci offre l’occasione di avere una visione più completa del business, migliorando non solo la qualità dei dati, ma anche la collaborazione tra gli uffici. Solvency è una opportunità per il settore su cui vale la pena investire non solo per adeguarsi a un obbligo normativo ma per conoscere meglio la propria compagnia, per comprendere meglio l’orizzonte dei rischi, per avere più trasparenza a qualsiasi livello e dare risposte chiare al mercato, ai clienti e agli organi di vigilanza basate sulla realtà della propria azienda. Sono convinto che tutto questo avrà una ricaduta positiva anche sulle future scelte di business e di governance.

Marco Ceriani, funzionario Ufficio Solvency di Amissima Assicurazioni

L'articolo Meno rischio, più servizio proviene da Data Manager Online.

]]>
La banca data-centric https://www.datamanager.it/2016/05/la-banca-data-centric/ Thu, 19 May 2016 08:18:39 +0000 http://www.datamanager.it/?p=101386 La banca diventa più tecnologica, basata sui dati, ma per vincere la sfida della complessità deve essere centrata sul cliente, perché la fiducia e la trasparenza sono l’anima dell’economia dei dati. La velocità di trasformazione è il fattore critico di cambiamento. Due sono le spinte: una normativa, l’altra di mercato. Al momento, Intesa Sanpaolo è […]

L'articolo La banca data-centric proviene da Data Manager Online.

]]>
La banca diventa più tecnologica, basata sui dati, ma per vincere la sfida della complessità deve essere centrata sul cliente, perché la fiducia e la trasparenza sono l’anima dell’economia dei dati. La velocità di trasformazione è il fattore critico di cambiamento.

Due sono le spinte: una normativa, l’altra di mercato. Al momento, Intesa Sanpaolo è impegnata nella realizzazione di un sistema Big Data con reportistica aziendale per la banca e per i rapporti con la BCE. Forse, è il più grande progetto di questo tipo in Italia, destinato a fare scuola. L’obiettivo è raccogliere tutti i dati, puliti e certificati, e metterli a disposizione di tutte le line of business per attività di analisi e reporting. Nel progetto, sono coinvolti diversi partner tecnologici per l’infrastruttura data base, lo storage, il framework Hadoop, l’acquisizione del dato, la data quality, la data governance, l’analisi e il reporting.

In questa prima fase, stiamo lavorando sulle attività di reporting per il controllo di gestione a uso della direzione e che sarà fruibile anche a livello di singola filiale. Si tratta di reingegnerizzare i processi per rendere più semplice l’esperienza dei clienti, più snella l’offerta dei servizi, aumentando nel contempo la sicurezza e abbattendo i rischi. Il successo si basa su quattro pilastri: governance, data quality, customer experience e risk management. A fronte di una fase di difficoltà che ha investito tutto il settore finanziario, cambia il modo dell’utente di usufruire i servizi bancari. C’è una complessità nella raccolta delle informazioni che già si configurano come trattamento dei dati e c’è una complessità nella gestione di questi dati che raccontano la storia dei clienti. Nell’attività di erogazione e gestione dei crediti, la componente rischio è la più problematica. L’attribuzione del rating non è più sufficiente. È necessario eseguire correlazioni fra dati interni e informazioni provenienti da fonti esterne specializzate, per generare indicatori sintetici di qualità in logica predittiva. Le regole tecniche da sole non bastano, ci vuole trasparenza dei comportamenti per fare un salto di responsabilità.


La #banca diventa data-centric, fiducia e trasparenza sono l’anima dell’economia dei #dati
Click To Tweet


Stiamo parlando di coprire le esigenze normative, gestire meglio la propria esposizione al rischio ed essere quindi più preparati a prendere decisioni, reagendo rapidamente. Ma non è solo una questione di velocità, dimensioni e varietà. Si tratta di valore. Non basta quindi avere un “magazzino dei dati” e lasciare a chiunque le chiavi di accesso. Si tratta di rendere usabili i dati corretti nel momento in cui gli utilizzatori ne hanno bisogno. La raccolta dei dati, che è un tema tipico dell’IT, non basta più, bisogna capitalizzare la conoscenza dei dati. Si parte dal controllo e dalla qualità dei dati. In un contesto normativo molto complesso e regolamentato come quello bancario, gli ostacoli di natura tecnologica e analitica non rappresentano l’unica difficoltà.

Gli analytics abilitano la creazione di dati di valore, ma questi devono essere corretti e di qualità. I dati di per sé non sono un asset. L’asset vero è riuscire a utilizzarli. Il tema della data quality in banca è un tema storico. La data quality in ottica Big Data invece è un tema scarsamente esplorato. Per costruire una strategia “data driven” bisogna abbattere le barriere funzionali. Ci deve essere una sola fonte dei dati, una sola “nuvola”, per rendere univoco il dato per ciascun utilizzatore. L’informazione ha valore solo se genera conoscenza, se è condivisa e se è alimentata da tutti gli stakeholder. Forse, il vero “data owner” dei dati è chi sa utilizzarli meglio degli altri ed è responsabile della data quality.

Claudio Sguoto, responsabile data governance di Intesa Sanpaolo

L'articolo La banca data-centric proviene da Data Manager Online.

]]>
Augeos e Banco Popolare – Insieme nel nome dell’IT https://www.datamanager.it/2016/05/augeos-banco-popolare-insieme-nel-nome-dellit/ Thu, 12 May 2016 09:08:01 +0000 http://www.datamanager.it/?p=101165 L’innovativa soluzione AT Master è stata implementata da Augeos per supportare i servizi del Gruppo bancario, puntando su automazione dei processi e qualità delle informazioni. I prossimi passi sono la navigazione dei dati e nuovi tool di analisi e valutazione Augeos fornisce servizi e soluzioni IT ad alto valore aggiunto nei segmenti del risk management e […]

L'articolo Augeos e Banco Popolare – Insieme nel nome dell’IT proviene da Data Manager Online.

]]>
L’innovativa soluzione AT Master è stata implementata da Augeos per supportare i servizi del Gruppo bancario, puntando su automazione dei processi e qualità delle informazioni. I prossimi passi sono la navigazione dei dati e nuovi tool di analisi e valutazione

Augeos fornisce servizi e soluzioni IT ad alto valore aggiunto nei segmenti del risk management e data providing, con un portafoglio clienti che comprende tra gli altri Intesa SanPaolo, Mediobanca, Cedacri Banco Popolare e Societè Generale. La value proposition di Augeos poggia su tre pillar: informazioni complete e aggiornate per ogni ambito di applicazione, esperienza e competenza dei team di professionisti e tecnologia all’avanguardia. Fin da subito, l’azienda si specializza nello sviluppo di servizi e soluzioni software innovativi, rivolti prevalentemente al mondo Finance & Banking. La società nasce nel 2005 a Rivoli, in Piemonte, fondata da Claudio Ruffini e da Carlo Cugusi, attuale amministratore che racconta a Data Manager il progetto realizzato con il Gruppo Banco Popolare e basato su AT Master, la soluzione dipartimentale proposta da Augeos per l’amministrazione anagrafica centralizzata di strumenti finanziari, mercati e società.


#ATMaster la soluzione di #Augeos per supportare i servizi e processi di #BancoPopolare
Click To Tweet


Un unico repository per i dati anagrafici degli strumenti finanziari

Si tratta di una piattaforma in produzione presso il Banco Popolare, che viene utilizzata per erogare prezzi e dati anagrafici consultabili o integrabili nelle banche dati (procedure di back office, risk management, gestione portafogli, trading) dei clienti. «Augeos, grazie alla sua esperienza specifica nel campo dell’integrazione delle informazioni anagrafiche degli strumenti finanziari, propone una soluzione dipartimentale di rapida implementazione e con un approccio pratico e concreto» – spiega Cugusi. Le esigenze di business erano chiare e predeterminate fin dall’inizio: «Confrontare la qualità dei dati di differenti information provider e scegliere quello più corretto. Verificare l’integrabilità a livello di tempi e costi dell’information provider scelto all’interno dei propri sistemi informativi. Validare le funzionalità del software di master anagrafico e alimentare infine con le informazioni necessarie la procedura di back office titoli e acquisire il totale controllo delle informazioni veicolate alla procedura titoli. AT Master è collegato a diversi provider d’informazione e raccoglie i dati in un unico database, gestisce e amministra tali dati distribuendoli in automatico ad altre procedure con differenti logiche e formati. In questo modo, si crea un unico repository per i dati finanziari, che vengono gestiti in modo centralizzato, si snellisce il back-office e si automatizza il reperimento di informazioni aggiornate e garantite.

Obiettivi e tempi di realizzazione

La partnership tra due realtà leader di mercato, come appunto Augeos e il Gruppo Banco Popolare, ha consentito che il progetto venisse portato a termine in tempi brevi e con i risultati attesi. Per raggiungere questo traguardo, oltre alla necessaria expertise tecnica occorre una forte leadership imprenditoriale. «Lo sviluppo di una soluzione estremamente specializzata – continua Cugusi – ha bisogno, oltre che della competenza tecnica e di settore del team di sviluppo e analisi, anche della leadership di una primaria realtà bancaria, quale il Banco Popolare, che apporti la giusta dose di concretezza e praticità a quelle che altrimenti rimarrebbero delle analisi e delle proposte di sviluppo, consentendo così di passare dalla teoria alla pratica delle azioni operative. In questo modo il prodotto si è arricchito dell’esperienza legata alla operatività quotidiana dell’amministrazione titoli». Nell’ambito dell’IT per i servizi finanziari, forse mai come oggi, è avvertita l’urgenza della massima efficienza ed elasticità. Augeos si propone di aiutare i clienti a integrare maggiormente, migliorare oppure sostituire le proprie fonti informative, grazie alla adozione di processi organizzati e molto specialistici. «Vogliamo restare leader facendo squadra con i nostri clienti e  agendo insieme a loro per raggiungere l’eccellenza in termini di qualità ed efficacia nei propri processi core».

Servizi informatici a misura di business

La Società Gestione Servizi BP del Gruppo Banco Popolare nasce il primo aprile 2000 mediante conferimento dei rami d’azienda da parte della BPV SGSBP e del Credito Bergamasco. Tra i momenti più significativi della storia del gruppo ci sono state le integrazioni di BPN e del Gruppo BPI, che insieme al Gruppo BPVN SGSP ha dato origine al Banco Popolare il primo luglio 2007. «La mission della società è di costituire un polo di eccellenza nella fornitura alle aziende del Gruppo dei servizi informatici, amministrativi di back-middle office, logistici e di safety & security, ottimizzando i costi e i processi» – spiega Luca Marini, responsabile servizio applicazioni finanza di Società Gestione Servizi BP del Gruppo Banco Popolare. Questo risultato viene perseguito attraverso varie leve, tra cui le sinergie, le economie di scala, le tecnologie avanzate e la specializzazione delle professionalità. Il tutto sempre guidato da una profonda cultura d’impresa orientata ai risultati e all’innovazione. L’attività di gestione e sviluppo dei sistemi informatici viene svolta con un’attenzione particolare alle soluzioni innovative proposte dal mercato con l’obiettivo non solo di fornire all’utente strumenti avanzati in grado di rispondere tempestivamente alle sempre più articolate esigenze di business, ma anche di cercare le novità tecnologiche per garantire sempre più elevati standard di efficienza e qualità.


#Augeos e #BancoPopolare insieme nel nome dell’IT
Click To Tweet


Architettura solida, flessibile e affidabile

Il progetto AT Master svolto in partnership con Augeos rappresenta un traguardo d’eccellenza per il Gruppo Banco Popolare. Il grande tema che il progetto va a indirizzare è quello della qualità del dato, un elemento sempre più cruciale nei processi bancari. «L’obiettivo di implementare un’applicazione di Master Anagrafico risponde all’esigenza di accentrare questi processi di acquisizione e validazione dei dati in modo da assicurare univocità all’interno del sistema informativo nel suo complesso» – spiega Marini. «La procedura è finalizzata quindi a validare i dati presenti nell’anagrafe titoli, utilizzati tra l’altro nell’operatività e nella rendicontazione con la clientela. In modo sistematico vengono effettuati controlli di consistenza e completezza, segnalando gli eventuali disallineamenti o attivando blocchi procedurali nei casi più gravi». Una delle principali sfide che il progetto ha posto è stata la gestione degli aspetti tecnologici legati al dimensionamento del data base e alle performance di navigazione. «La collaborazione con Augeos e la condivisione della soluzione in outsourcing presso la loro server farm ci ha consentito di beneficiare di un’architettura solida, flessibile e di massima affidabilità».

Qualità dei dati per gestire il rischio

ll progetto è complesso e in questa prima fase, dedicata all’ottimizzazione dell’acquisizione e distribuzione del dato, seguirà nel corso di quest’anno il rafforzamento dei processi di controllo e validazione anche attraverso l’integrazione con nuove fonti (infoprovider o banche dati). «L’anagrafe titoli e in particolare la qualità, la tempestività di aggiornamento e la ricchezza dei dati disponibili – continua Marini – si confermano elementi essenziali in moltissimi processi della banca, anche in conseguenza dell’inasprimento del quadro normativo. Metteremo quindi a disposizione del risk management una soluzione per “navigare i dati” e creare un bacino di informazioni utili per analisi e valutazioni. Anche su questo aspetto ci affidiamo alla capacità di Augeos di supportarci nello sviluppo del progetto, mantenendo il livello di eccellenza».

L'articolo Augeos e Banco Popolare – Insieme nel nome dell’IT proviene da Data Manager Online.

]]>