Archivio degli autori

Direttiva NIS2 e Sicurezza dei Dati: Il Ruolo di Distruggi documenti e Degausser

Impronte digitali ai tornelli, Garante privacy multa azienda sanitaria

Home / Blog / Direttiva NIS2, Sicurezza Fisica dei Dati, Compliance

Direttiva NIS2: Cos'è e Perchè la Sicurezza Fisica dei Dati (Shredder e Degausser) è Obbligatoria per la Compliance

La transizione digitale ha reso la cybersecurity la priorità assoluta per aziende e pubbliche amministrazioni. In questo scenario, la Direttiva NIS2 (UE 2022/2555) rappresenta il nuovo pilastro della resilienza informatica europea.
Tuttavia, quando si parla di “sicurezza informatica”, si tende a pensare solo a firewall, antivirus e patch di sistema. Si dimentica spesso che la sicurezza dei dati inizia (e finisce) dalla loro eliminazione fisica.
In questo articolo vedremo cos’è la NIS2 e perchè i distruggi documenti professionali e i degausser sono strumenti indispensabili per evitare sanzioni milionarie e garantire la piena compliance.

Cos'è la Direttiva NIS2 e chi coinvolge?

La NIS2 è la direttiva dell’Unione Europea che stabilisce misure comuni di cybersicurezza ad alto livello in tutta l’UE. Rispetto alla precedente versione, la NIS2 amplia enormemente il raggio d’azione, eliminando la distinzione basata sulla dimensione aziendale per molti settori critici.

Oggi, le aziende vengono divise in due macro-categorie:

  • Soggetti Essenziali

    Energia, trasporti, settore bancario, salute, infrastrutture digitali, pubblica amministrazione

  • Soggetti Importanti

    Servizi postali, gestione dei rifiuti, chimica, alimentare, produzione manifatturiera e fornitori di servizi digitali

Nota per le PMI: Se la tua azienda è un fornitore diretto (ad esempio di logistica, manutenzione o servizi IT) di un “Soggetto Essenziale”, sei automaticamente coinvolto nei requisiti di sicurezza della catena di approvvigionamento (supply chain security) della NIS2.

I pilastri della NIS2: Non c'è Cybersecurity senza Sicurezza Fisica

L’articolo 21 della Direttiva NIS2 impone ai soggetti obbligati di adottare misure tecniche, operative e organizzative “proporzionate al rischio”. Tra queste, i punti chiave includono:

È proprio nella gestione del ciclo di vita dei dati (Data Lifecycle Management) e nella protezione degli asset che la sicurezza logica deve fondersi con la sicurezza fisica. Un dato protetto da crittografia a 256-bit diventa vulnerabile se il disco fisso che lo conteneva viene gettato intatto.

Il ruolo dei Distruggi documenti nella compliance NIS2

Nonostante la digitalizzazione, la carta rimane uno dei veicoli principali di data breach (violazione dei dati). Report finanziari, credenziali scritte su fogli, dati sanitari o progetti industriali stampanti rappresentano un rischio enorme.

La NIS2 richiede un controllo rigoroso sul flusso delle informazioni. Utilizzare un distruggi documenti professionale con livelli di sicurezza adeguati (normativa DIN 66399, preferibilmente da P-4 a P-7 per dati altamente confidenziali) permette di:

Il ruolo dei Degausser per la distruzione dei supporti magnetici

Cosa succede quando un server viene aggiornato, un computer aziendale viene dismesso o un hard disk si guasta? La semplice formattazione o la cancellazione logica dei file non è sufficiente e i dati rimangono recuperabili con software specializzati.

Il degausser (lo smagnetizzatore) è lo strumento definitivo per la compliance NIS2 per quanto riguarda i supporti magnetici (Hard disk meccanici, nastri LTO, floppy).

  • Come funziona

    Genera un potentissimo campo magnetico che azzera completamente la polarità del supporto, rendendo i dati irrecuperabili al 100% e rendendo il disco stesso inutilizzabile

  • Perchè è fondamentale per la NIS2

    La direttiva richiede la resilienza e la gestione sicura degli asset. Un degausser permette di bonificare gli hard disk direttamente all'interno del perimetro aziendale, prima che i supporti vengano affidati a terzi per il riciclo o lo smaltimento dei RAEE, eliminando il rischio di furto di dati durante il trasporto

Le sanzioni della NIS2: Il costo della non-compliance

Ignorare la sicurezza fisica dei dati può costare caro. La NIS2 introduce sanzioni amministrative severe, modellate sul framework del GDPR:

  • Per i Soggetti Essenziali

    Sanzioni fino a 10 milioni di euro o al 2% del fatturato globale annuo (se superiore)

  • Per i Soggetti Importanti

    Sanzioni fino a 7 milioni di euro o al 1,4% del fatturato globale annuo (se superiore)

Inoltre, la direttiva prevede la responsabilità diretta degli organi di gestione (CEO e CdA), che possono essere sospesi dalle cariche dirigenziali in caso di gravi e reiterate inadempienze.

Conclusioni: Una checklist per la tua azienda

Per essere pronti alla NIS2, la protezione dei dati deve essere totale. Ecco i passi pratici da seguire per integrare la sicurezza fisica nella tua strategia di compliance:

  • Mappatura degli asset

    Identifica dove risiedono i dati (server, PC, archivi cartacei)

  • Punti di raccolta sicuri

    Installa distruggi documenti dedicati negli uffici chiave (HR, Amministrazione, R&D)

  • Procedura di dismissione IT

    Implementa l'uso del degausser per ogni memoria magnetica prima che lasci l'azienda

  • Formazione del personale

    Istruisci i dipendenti sul fatto che un dato non più utile deve essere distrutto fisicamente, mai semplicemente cestinato

Visita il nostro e-shop per scoprire la nostra gamma di distruggi documenti certificati DIN 66399 e degausser professionali ad alta intensità per mettere in sicurezza la tua azienda in linea con i requisiti NIS2.

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati

Impronte digitali ai tornelli, Garante privacy multa azienda sanitaria

Impronte digitali ai tornelli, Garante privacy multa azienda sanitaria

Home / Blog / Impronte digitali ai tornelli, Garante privacy multa azienda sanitaria

Contrastare l’assenteismo con le impronte digitali è vietato in Italia. Non lo sapeva l’Azienda sanitaria provinciale di Enna, che è stata sanzionata con 30mila euro dal Garante privacy per aver rilevato l’ingresso in ufficio di 2mila dipendenti con le impronte digitali, memorizzandole in forma crittografata sul badge di ciascun lavoratore.

https://www.privacyitalia.eu/impronte-digitali-ai-tornelli-garante-privacy-multa-azienda-sanitaria-di-enna/14930/

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati
Didattica a distanza

Didattica a distanza: come gestire la privacy

Didattica a distanza: come gestire la privacy

Home / Blog / Didattica a distanza: come gestire la privacy
Le nuove metodologie di insegnamento introdotte a causa dell’emergenza epidemiologica non possono prescindere dalla tematica relativa alla protezione dei dati personali di studenti e docenti. Inoltre, per questi ultimi, nella doppia veste di interessati e lavoratori, i quesiti privacy si intrecciano fortemente con quelli di natura giuslavoristica.

Didattica a distanza: come gestire la privacy

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati
Faldoni

Distruzione materiale sensibile: necessità e obblighi

Distruzione materiale sensibile: necessità e obblighi

Home / Blog / Distruzione materiale sensibile: necessità e obblighi

Perché è importante per un’azienda distruggere i documenti contenenti dati sensibili? A quali rischi un’azienda può incorrere se non lo fa?

Per distruzione dei documenti intendiamo quel processo che prevede la distruzione dei documenti cartacei tagliandoli in piccoli pezzi. Anche se il pensiero comune è quello che la maggior parte del materiale informativo venga contenuto su supporti informatici, le aziende hanno ancora l’esigenza, in quantità variabile, di distruggere materiale cartaceo contenente dati sensibili. Parliamo ad esempio di contratti commerciali, informazioni bancarie, fatture  ecc…

Nello specifico le informazioni che necessitano di essere eliminate in modo sicuro sono:

  • Informazioni riservate: tutte quelle informazioni che corrono il rischio di essere impropriamente divulgate.
  • Dati personali: qualunque informazione relativa a persona fisica, persona giuridica, ente o associazione che viene identificata o è identificabile, anche indirettamente, tramite riferimenti a qualsiasi altra informazione compreso un numero di identificazione personale.
  • Dati sensibili: dati personali che possono rivelare l’origine razziale ed etnica, le convinzioni religiose, filosofiche o di altro genere, le opinioni politiche, l’adesione a partiti, sindacati, associazioni od organizzazioni a carattere religioso, filosofico, politico o sindacale, nonché i dati personali che possono rivelare lo stato di salute e la vita sessuale.

La necessità di distruggere i documenti nasce principalmente per due motivi: contrastare le forme di spionaggio industriale e tutelare la privacy dei clienti e dei dipendenti. Per quanto concerne lo spionaggio, la distruzione è rimandata alla scelta dell’azienda, mentre la tutela della privacy è disciplinata dal decreto legislativo 196/2003 che obbliga l’azienda a seguire precise procedure pena severe sanzioni e ammende di migliaia di euro.

Una macchina distruggi-documenti è la soluzione più sicura sia per tutelare la propria azienda dal rischio di spionaggio industriale, sia per consentire il rispetto della legislazione in tema di protezione dei dati personali. Come per tutte le attrezzature aziendali, è importante però identificare quella più adatta per la propria struttura e per le proprie esigenze, garantendo sempre un buon livello di sicurezza.

Ermes Srl offre una vasta gamma di distruggi-documenti adatta ad ogni esigenza e ambiente di lavoro.

Per maggiori informazioni, visita la pagina dedicata.

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati
GDPR & COVID-19

Convivenza tra privacy e scienza

Convivenza tra privacy e scienza

Home / Blog / Convivenza tra privacy e scienza​

Le limitazioni relative al trasferimento dei dati  imposte dall’attuale normativa della privacy rischia di essere un ostacolo per la ricerca scientifica contro il COVID-19?

www.agendadigitale.eu/sicurezza/privacy/gdpr-allo-stress-test-dei-ricercatori-meno-limiti-per-la-scienza-che-combatte-il-covid/

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati
Smartworking_GDPR

Smart working e protezione dei dati

Smart working e protezione dei dati

Home / Blog / Smart working e protezione dei dati
Smart working e protezione dei dati: le cautele previste dallo statuto dei lavoratori e i principi GDPR.

Smart working e protezione dei dati

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati

La privacy al tempo del coronavirus: suggerimenti per una corretta gestione dei dati personali

La privacy al tempo del coronavirus: suggerimenti per una corretta gestione dei dati personali

Home / Blog / La privacy al tempo del coronavirus
Come gestire la propria privacy durante l’attuale situazione pandemica? Vediamo insieme alcune possibili regole pratiche utili a risolvere problematiche e criticità che possono emergere nel trattamento dei dati personali.

La privacy al tempo del coronavirus

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati

Gdpr in Gazzetta ufficiale, inizia la nuova era della privacy

Gdpr in Gazzetta ufficiale, inizia la nuova era della privacy

Home / Blog / GDPR – Limitare la responsabilità

Il testo, a lungo atteso, è stato pubblicato: così l’Italia si adegua alla rivoluzione privacy voluta dall’Europa. Ecco l’impatto sulle aziende

di ALESSANDRO LONGO

Il decreto Gdpr è uscito in Gazzetta Ufficiale e crolla l’ultimo alibi per le aziende: temporeggiare non è più possibile per adeguarsi alle nuove, stringenti regole a tutela della privacy dei cittadini europei. Il decreto è il modo in cui l’Italia adegua la propria normativa alla rivoluzione privacy voluta dall’Europa, nota appunto con il nome di Gdpr (General data protection regulation)

Cos’è il Gdpr  Le istruzioni per l’uso

È vero che le regole sono già scattate il 24 maggio (quando il regolamento Gdpr è entrato automaticamente in vigore), ma si aspettava il decreto italiano per adeguare la normativa nazionale alle forti novità. “Ora il quadro normativo è completo e non ci sono più alibi per le aziende”, dice Francesco Modafferi dirigente del Garante Privacy che molto da vicino sta seguendo l’adeguamento alla nuova normativa. Una delle novità del decreto è che prova comunque a dare un po’ di respiro alle aziende. Dice tra l’altro che il Garante in questi primi otto mesi, nell’erogare le sanzioni, “tiene conto del fatto che siamo in una fase iniziale di attuazione”. Ossia per ora si eviterà di essere troppo punitivi verso le aziende ritardatarie. Si eserciterà una certa gradualità. Il legislatore va incontro così a quanto richiesto dal Parlamento (nel parere dato dalla Commissione speciale Camera e Senato a questo decreto), che però addirittura avrebbe voluto una temporanea sospensione delle ispezioni del Garante.

Il tutto è un forte indizio, comunque, su quanto siano in ritardo le aziende italiane nell’adeguarsi, rischiando così sanzioni fino a 20 milioni di euro o il 4% del fatturato globale. Per aiutare la vita delle PMI, un’altra delle novità del decreto è che si chiede al Garante Privacy di promuovere linee guida per fissare modalità di adeguamento semplificate ad hoc per loro. “Adesso le regole sono complete e l’arbitro può fischiare il calcio d’inizio”, dice Modafferi. L’arbitro sarà appunto il Garante Privacy, che in questi giorni farà ispezioni, sanzioni. Ma non solo. “Restano da fare ancora alcune regole di secondo livello, da parte del Garante Privacy, come previsto dal decreto”, aggiunge.

Tra le regole in arrivo, ce ne sono alcune che faranno la differenza per la ricerca e il mercato nell’ambito sanitario. Introdurranno infatti modalità innovative per l’uso di big data sanitari, genetici, biometrici dei cittadini, nel rispetto della loro privacy. La promessa di fondo è la possibilità di usare grandi masse di dati per migliorare l’attività di prevenzione e cura grazie alle tecnologie di intelligenza artificiale.

Fonte La Repubblica.IT del 4/09/2018


GDPR in Gazzetta ufficiale

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati

Informativa Privacy: ecco come redigerla

Informativa Privacy: ecco come redigerla

Home / Blog / Informativa Privacy: ecco come redigerla

L’informativa è adempimento obbligatorio e fondamentale per il trattamento dei dati personali.

 

E’ dunque importante avere consapevolezza delle differenze tra informativa ex art. 13 del Codice della privacy (Dlgs. 196/2003, d’ora in poi “TU”, vigente e applicabile) e informativa che dovrà essere resa ai sensi degli artt. 13 e 14 del GDPR – Regolamento UE 2016/679 (d’ora in poi “GDPR”, già vigente ma applicabile dal 25 maggio 2018).

 

Lo scopo del presente contributo, realizzato in forma di check list, è quello di agevolare il corretto adempimento di questo obbligo prima della ovvero a partire dalla data-spartiacque del 25 maggio 2018: sono redatte due distinte check list, allineate in tabella per consentire gli opportuni raffronti ed evidenziare le differenze.

 

La redazione delle informative può procedere, così, gradualmente e ordinatamente.

 

Nulla esclude, peraltro, che i titolari del trattamento già inseriscano nelle proprie informative i contenuti richiesti, in aggiunta, dal GDPR – Regolamento 2016/679 (per scoprire le novità del Regolamento puoi leggere anche l’eBook GDPR: il nuovo regolamento europeo sulla Privacy di Paolo Marini).

(Altalex, 30 aprile 2018. Articolo di Paolo Marini)

 

http://www.altalex.com/documents/news/2016/10/25/informativa-privacy-e-regolamento-europeo

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati

GDPR ed aziende italiane, cambio di marcia…

GDPR ed aziende italiane, cambio di marcia…

Home / Blog / GDPR ed aziende italiane, cambio di marcia…

GDPR – Data Protection da Digital4

Leave a Reply

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Protezione Dati