![]()
1 MISURE DI SICUREZZA ORGANIZZATIVE PREVISTE PER TUTTE LE CATEGORIE DI DATI PERSONALI
fornire indicazioni agli incaricati e responsabili sul trattamento dei dati; questi ultimi dovranno essere sempre esatti ed aggiornati, raccolti e registrati per scopi espliciti, legittimi ed in funzione dei compiti propri dei servizi, oltrechè nei limiti previsti dalla normativa
fornire indicazioni comportamentali agli incaricati per installare/scaricare software non testato in precedenza ed autorizzato
fornire indicazioni comportamentali agli incaricati per non lasciare incustodita la postazione di lavoro (es. blocco computer/porta ufficio/password screensaver)
fornire indicazioni comportamentali agli incaricati di non avvalersi di supporti removibili in mancanza di autorizzazione, assicurando poi, in presenza di questa, comunque una adeguata custodia
fornire percorsi formativi per gli incaricati e responsabili volti ad assicurare istruzione adeguata e a prevenire eventi legati al loro comportamento (sottrazione di credenziali di accesso, carenza di consapevolezza, disattenzione o incuruia, comportamenti sleali o fraudolenti, errori materiali)
fornire procedure da seguire, volte a limitare il danno, in caso di eventi distruttivi, naturali o artificiali, dolosi, accidentali o dovuti ad incuria
fornire procedure per consentire il trattamento dei dati solo in presenza di consenso informato (ove necessario) e per dare risposte adeguate agli interessati per l'esercizio del loro diritto di accesso, rettifica, cancellazione, o limitazione ed opposizione al trattamento, oltre al diritto di portabilità dei dati
fornire procedure da seguire volte a limitare il danno in caso di smarrimento/furto di strumenti contenenti dati
fornire procedure da seguire volte a limitare il danno in caso di eventi distruttivi, naturali o artificiali
fornire procedure da seguire volte a limitare il danno in caso di guasto a sistemi complementari (impianto elettrico, climatizzazione)
fornire la modalità comportamentale corretta in caso di data breach accertato
presenza di personale (reception) volto a verificare l'ingresso agli uffici a soggetti autorizzati
i profili di autorizzazione per ciascun incaricato o per classi omogenee di incaricati, sono individuati e configurati anteriormente all'inizio del trattamento, in modo da limitare l'accesso ai soli dati necessari alle operazioni di trattamento. Periodicamente e comunque annualmente, viene verificata la sussistenza delle condizioni per la conservazione dei profili di autorizzazione
esistenza di una procedura di cancellazione dei dati sensibili, a fronte di dismissione di apparecchiature o su richiesta da parte deldiretto interessato
esistenza di una procedura di disabilitazione qualora all'incaricato fossero revocati i diritti di accesso al trattamento
presenza di un inventario di tutte le apparecchiature elettroniche fisiche e virtuali, presenti in azienda ed indicanti gli owner di riferimento. (Inventario aggiuntivo ruispetto al contenuto del registro cespiti)
esistenza di un inventario del software (sistema operativo, servizi ed applicazioni)
esistenza di policy per l'accesso da remoto
esistenza di una procedura formale per il backup dei dati
mantenimento di documentazione aggiornata indicante la struttura delle banche dati e dei sistemi informativi che li ospitano (accountability)
nomina di almeno un responsabile dei sistemi informatici
presenza di polizza assicurativa a tutela dei rischi informatici
2 MISURE DI SICUREZZA TECNICHE PREVISTE PER TUTTE LE CATEGORIE DI DATI PERSONALI
MISURE MINIME
assegnazione di credenziali di autenticazione composte da codice identificativo e password
previsione di complessità delle password (minimo 8 caratteri alfanumerici modificabili almeno ogni 3 mesi)
disattivazione delle crednziali di autenticazione in caso di perdita della qualità che consente all'incaricato l'accesso ai dati personali o dopo 6 mesi di mancato utilizzo
installazione di antivirus sulle postazioni di lavoro e/o server, costantemente aggiornati almeno settimanalmente
installazione di programmi antispam per prevenire la diffusione illecita di email potenzialmente infette per ridurre il rischio della diffusione dei virus informatici o di software malevoli
sistemi autorizzatori differenziati per ciascun incaricato o per categorie di classi omogenee
aggiornamento periodico delle patch volte a sanare le vulnerabilità del sistema operativo e delle varie applicazioni, rilasciate dalle case produttrici
installazione di sistemi firewall/IPS (policy di filtraggio degli accessi e monitoring delle comunicazioni nei limiti di legge)
MISURE STANDARD
pseudonimizzazione e cifratura dei dati personali
capacità di assicurare su base permanente, la riservatezza, integrità, disponibilità, resilienza dei sistemi utilizzati (capacità di adattamento al cambiamento) e dei servizi del trattamento
capacità di ripristinare tempestivamente la disponibilità e l'accesso ai dati personali in caso di incidente (fisico, tecnico)
presenza di procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche ed organizzative
adozione di idonea procedura di contrasto al data breach
MISURE AVANZATE
prodcedure per testare, verificare, valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento
prove di vulnerability assessment volte ad individuare tutte le possibili criticità del sistema informatico
presenza di impianto di videosorveglianza in grado di verificare gli accessi ai locali dove viene effettuato il trattamento
forme di controllo per l'accesso ai locali dove sono conservati i dati, consentendolo solo al personale specificamente autorizzato
modalità di conservazione dei dati sensibili in contenitori muniti di serratura, in modo tale da risultare archiviati separatamente rispetto ad altri dati
conservazione delle copie di backup in armnadi blindati ed ignifughi oppure in luogo sicuro e/o diverso da quello dove sono custodite le banche dati
identificare modalità di distruzione dei dati nel rispetto dei tempi indicati dal legislatore o da accordi contrattuali
esistenza di backup
esistenza di un piano di disaster recovery
esistenza di sistema di logging centralizzato a monitoraggio degli accessi ai dati e che non può essere modificato da intervento umano
i log di accesso sono conservati per almento 6 mesi