01

La domanda in breve

Per valutare un fornitore software o cloud occorre prima stabilire se il servizio tratta dati personali, cioè qualsiasi informazione riferita a una persona fisica identificata o identificabile, come nomi, email, cronologie di navigazione o foto (citation-0). Confermato il trattamento, la valutazione deve verificare come il fornitore protegge integrità, disponibilità e riservatezza dei dati, i tre pilastri della sicurezza dei dati (citation-2).

02

Perché serve un'analisi dei rischi

Il GDPR richiede lo stesso livello di sicurezza dei dati personali indipendentemente dall'attrezzatura usata, e l'azienda resta responsabile anche quando i dati sono su terminali su cui non ha controllo fisico o legale (citation-1). Per questo la valutazione del fornitore deve individuare le fonti di rischio umane ed esterne, come amministratori, utenti o hacker, e le fonti non umane, come danni materiali o virus (citation-3).

03

Passi per la verifica

Passaggi

  1. Verificare se il servizio del fornitore tratta dati personali secondo la definizione GDPR (citation-0).
  2. Identificare le fonti di rischio umane ed esterne, come amministratori, utenti o hacker (citation-3).
  3. Verificare le misure esistenti: controllo accessi, backup, tracciabilità, crittografia (citation-3).
  4. Stimare gravità e probabilità dei rischi su una scala da trascurabile a massimo (citation-3).
  5. Documentare la verifica in un piano d'azione monitorato ai massimi livelli dell'organizzazione (citation-3).

04

Un caso ipotetico

Esempio ipotetico: un'azienda valuta un fornitore cloud per archiviare le buste paga dei dipendenti. Verifica che il fornitore offra controllo degli accessi e crittografia, per evitare una violazione della riservatezza come il furto di identità a seguito della divulgazione delle buste paga (citation-2). L'azienda registra la valutazione in un foglio di calcolo per la gestione del rischio, aggiornandolo periodicamente (citation-4).

05

Controlli minimi prima di attivare un fornitore

  • Formare i gestori dei dati sui rischi connessi alla privacy prima di attivare il fornitore (citation-1).
  • Verificare che il fornitore applichi la protezione dei dati fin dalla progettazione (citation-1).
  • Controllare la minimizzazione dei dati trattati dal fornitore (citation-1).
  • Richiedere backup aggiornati, firewall e antivirus lato fornitore (citation-1).
  • Limitare il collegamento fisico e l'accesso ai locali del fornitore (citation-1).

06

Come organizzare la verifica con un partner software

Un'azienda può organizzare, insieme al proprio partner software, verifiche periodiche sui fornitori che trattano dati personali, basandosi sulle misure organizzative già previste dalle linee guida, come la sensibilizzazione dei gestori dei dati e la definizione di una politica interna (citation-4). Le revisioni periodiche possono essere programmate come controlli di sicurezza ricorrenti, ciascuno con un piano d'azione tracciabile (citation-3). Queste sono scelte operative suggerite, non funzionalità garantite da un software specifico.

07

Domande frequenti sulla verifica dei fornitori

  • Un fornitore che gestisce solo codici cliente tratta comunque dati personali? Sì, se il codice consente un'identificazione indiretta della persona (citation-0).
  • Basta un contratto per considerare sicuro un fornitore? No, occorre verificare anche le misure concrete come controllo accessi e crittografia (citation-3).
  • La sicurezza richiesta cambia se i dati sono su dispositivi personali dei dipendenti? No, il livello di sicurezza richiesto resta lo stesso (citation-1).

08

Prossimo passo pratico

Prima di firmare con un nuovo fornitore, costruire un foglio di calcolo per la gestione del rischio che elenchi rischi materiali e umani legati a server, computer o locali, e aggiornarlo regolarmente (citation-4). Questo strumento diventa la base per confrontare fornitori diversi e per documentare le verifiche svolte.

FAQ

Domande frequenti

Come si stabilisce se un fornitore tratta dati personali?

Si verifica se il servizio elabora informazioni riferite a una persona identificata o identificabile, come nomi, email o cronologie di navigazione: in tal caso si tratta di dati personali.

Quali rischi bisogna valutare in un fornitore cloud?

Occorre valutare rischi di accesso non autorizzato, alterazione dei dati e perdita di accesso, individuando fonti umane e non umane che potrebbero causarli.

Le misure di sicurezza cambiano se i dipendenti usano dispositivi personali?

No, il GDPR richiede lo stesso livello di sicurezza indipendentemente dall'attrezzatura usata, e l'azienda resta responsabile della protezione dei dati.

Fonti e verifica