GDPR e sicurezza informatica: le misure che contano
Il GDPR è ormai parte della vita di ogni azienda, eppure per molti resta un insieme confuso di informative e moduli da firmare. Il cuore del regolamento, in realtà, è concreto e tecnico: proteggere davvero i dati personali con misure di sicurezza informatica adeguate, e poterlo dimostrare. Questa guida spiega, in modo pratico, cosa chiede il GDPR alle aziende e come applicarlo partendo dal lato informatico.
Cos'è il GDPR
Il GDPR (Regolamento UE 2016/679) è la legge europea sulla protezione dei dati personali, applicabile dal 25 maggio 2018. Un dato personale è qualsiasi informazione che identifica una persona: nome, email, numero di telefono, ma anche un indirizzo IP o i dati di un dipendente. Il regolamento stabilisce come questi dati vanno raccolti, conservati, protetti e, quando serve, cancellati.
Chi deve adeguarsi al GDPR
Praticamente ogni azienda ed ente. Se tratti dati di clienti, dipendenti, fornitori o utenti, il GDPR ti riguarda, a prescindere dalle dimensioni. Cambia il livello di misure richieste: più i dati sono delicati (per esempio dati sanitari o trattati su larga scala) e più le difese devono essere solide. Anche una piccola impresa con un gestionale e una casella email tratta dati personali e deve rispettare il regolamento.
GDPR e sicurezza informatica: il legame
Molti associano il GDPR solo a informative e consenso. Il punto centrale, però, è l'articolo 32: chiede misure tecniche e organizzative di sicurezza adeguate al rischio. È qui che privacy e sicurezza informatica diventano la stessa cosa. Esiste una lista di misure adatta a ogni realtà, scelta in base ai dati che tratti e a cosa potrebbe andare storto.
Le misure di sicurezza informatica che contano davvero
- Cifratura: rendere illeggibili i dati a chi non è autorizzato, soprattutto su portatili e dispositivi mobili che possono essere smarriti.
- Backup e ripristino: poter tornare operativi dopo un guasto o un attacco, con backup testati davvero e non solo pianificati.
- Controllo degli accessi: ognuno accede solo ai dati che gli servono, con credenziali forti e autenticazione a più fattori.
- Aggiornamenti: sistemi e software aggiornati, perché molte violazioni sfruttano falle già note e già corrette.
- Verifica dei fornitori: chi tratta dati per tuo conto (cloud, gestionali, consulenti) deve offrire garanzie adeguate, messe nero su bianco nei contratti.
- Test e monitoraggio: controllare periodicamente che le misure funzionino, con log e verifiche tecniche.
Cosa fare in caso di data breach
Una violazione dei dati (data breach) comprende molte situazioni: un attacco informatico, ma anche un portatile smarrito o una email inviata alla persona sbagliata. Quando comporta un rischio per le persone, va notificata al Garante entro 72 ore da quando te ne accorgi, e se il rischio è elevato vanno informate anche le persone coinvolte. Il tema è approfondito nell'articolo Data breach: cosa fare nelle prime 72 ore.
Come dimostrare di essere in regola
Il GDPR chiede di poter dimostrare le scelte fatte: è il principio di responsabilizzazione (accountability). Servono prove concrete e ordinate: il registro dei trattamenti, le informative aggiornate, le valutazioni del rischio, le misure di sicurezza documentate, le procedure per i data breach e la verifica dei fornitori. In caso di controllo o di incidente, questi documenti fanno la differenza.
Quanto si rischia
Le sanzioni del GDPR arrivano fino a 20 milioni di euro o al 4% del fatturato annuo mondiale, a seconda di quale importo è più alto, per le violazioni più gravi. Il rischio più concreto per un'azienda, però, va oltre la multa: il blocco dell'attività dopo un attacco, la perdita dei dati, le richieste di risarcimento e il danno di reputazione.
Da dove partire
Il metodo è quello della compliance fatta bene: prima si mette in ordine il quadro (quali dati tratti, dove sono, chi li gestisce e quali fornitori intervengono) con il Fascicolo Digitale, poi si verifica tecnicamente dove sei esposto con un vulnerability assessment. Da lì costruiamo e documentiamo le misure adeguate.
Per il quadro completo del GDPR leggi la guida al GDPR. Vuoi mettere in sicurezza i tuoi dati sul serio? Scopri la consulenza privacy e GDPR oppure raccontaci la tua situazione per un primo confronto.
Come consulenti GDPR e sicurezza informatica a Napoli, affianchiamo aziende ed enti in Campania e in tutta Italia.