Adempimenti Privacy 2006
Tuesday, March 21st, 2006Qualche suggerimento sulla privacy e sulla sicurezza delle informazioni in azienda, anche in pdf nonchè un promemoria (pdf)
La sicurezza delle informazioni
La sicurezza delle informazioni si occupa di definire e organizzare la difesa contro una o più minacce o eventi dannosi, allo scopo di assicurare la continuità del business aziendale. In un primo tentativo di cogliere la nozione di sicurezza delle informazioni, possiamo dire che essa è l’attività volta a definire, perseguire e mantenere le proprietà di riservatezza, integrità , e disponibilità .
La riservatezza, mira a prevenire l’accesso non autorizzato alle informazioni, in quanto l’informazione deve essere accessibile soltanto al personale autorizzato, i possibili danni derivanti dalla fuga di informazioni possono nei casi più gravi essere:
- furto di segreti aziendali
- furto di credenziali di autenticazione per l’accesso a servizi (codici carte di credito)
- furto di informazioni strategiche per l’azienda (dati clienti -fornitori)
- diffusione di informazioni sensibili
Quindi ci sono di ogni tipo, rischi in termini economici, legali e di immagine. E’ importante rendersi conto dell’importanza delle vostre informazioni, ogni informazione è importante e ogni informazione non è innocua, è anche importante pensare che alle vostre informazioni (anche semplicemente la posta elettronica), può essere interessato chiunque, dal vostro concorrente di mercato interessato alla vostra strategia al/alla vostro/a partner che mira semplicemente a curiosare nelle vostre mail per scoprire eventuali scappatelle.
L’integrità dei dati mira a prevenire l’alterazione non autorizzata delle informazioni, nessuno deve cioè, a vostra insaputa, modificare le informazioni in vostro possesso, modificare contratti, buste paghe, indirizzi, etc… Una volta salvati i dati occorre avere la sicurezza che questi siano immutabili, e quindi non modificabili ne cancellabili dai non autorizzati. In questi caso è anche opportuno parlare dei gruppi di continuità , e cioè di quegli apparati che in caso di black-out permettono uno spegnimento corretto dei sistemi preservando l’integrità dei dati.
La disponibilità dei dati garantisce l’accessibilità alle informazioni agli autorizzati. Chi è autorizzato cioè deve poter accedere ai dati in qualunque momento, è quindi importante organizzare i back-up, ed assicurarsi della disponibilità dei dati archiviati (backup).
Per assicurarsi la riservatezza, l’integrità e la disponibilità dei dati rispettando i principi di riservatezza e necessità del Codice della Privacy (artt. 1, 2 e 3) è quindi fondamentale avere delle adeguate “policy†(politiche) di sicurezza, avere cioè conoscenza (formazione) dei problemi e delle soluzioni in tema di privacy e sicurezza, quindi, implementare in ogni contesto aziendale delle procedure atte a rendere operativa la politica di sicurezza, ed infine, l’ultimo requisito fondamentale è la disciplina, tutti gli addetti/impiegati, devono sempre seguire la politica di sicurezza, e operare sempre secondo le procedure.
Proprio questo piccolo vademecum insieme al D.P.S. vuole essere una piccola guida sulla politica della sicurezza delle informazioni in azienda. (quindi il primo passo è fatto !!, mancano solo formazione, procedure e disciplina…). Invito comunque ogni azienda a dotarsi di un suo “piano di sicurezza†con scopi, principi, compiti, responsabilità e procedure.
La legge sulla privacy e l’ambito oggettivo di applicazione
La legge sulla privacy è il primo concreto tentativo di assicurare la sicurezza delle informazioni in campo aziendale.
L’ambito di applicazione oggettivo del Codice della Privacy è rappresentato da qualsiasi trattamento di dati personali, cioè di qualunque informazione relativa a persona fisica, persona giuridica, ente o associazione, identificabili, anche indirettamente mediante riferimento a qualsiasi altra informazione, ivi compreso un numero di identificazione personale.
Particolari misure devono essere prese per quello che riguarda i “ dati giudiziari†e i “dati sensibiliâ€, cioè i dati personali idonei a rivelare:
- origine razziale ed etnica;
- le convinzioni religiose, filosofiche o di altro genere;
- le opinioni politiche, l’adesione a partiti, sindacati, associazioni od organizzazioni a carattere religioso, filosofico, politico o sindacale;
- nonchè i dati personali idonei a rivelare lo stato di salute e la vita sessuale;






