Cerca
Close this search box.

SCUDOMED – News

Aziende: come prevenire i costi del data breach

Cos’è un data breach? –  È una violazione di sicurezza che comporta un rischio per le libertà e i diritti delle persone fisiche.

Più in particolare, consiste nella distruzione, perdita, modifica, divulgazione, accesso non autorizzato ovvero accidentale ai dati personali trattati dal Titolare del Trattamento.

Una violazione dei dati personali può compromettere la riservatezza, l’integrità o la disponibilità dei dati personali e della particolare categoria di dati di cui all’art. 9 GDPR.

Facciamo qualche esempio:

  • vi è mai capitato di inviare un’e-mail alla persona sbagliata senza rendervene conto? Bene, tale distrazione potrebbe costituire un data breach!

Infatti, il contenuto dell’e-mail potrebbe rilevare dati a soggetti non autorizzati.

Ricordiamo che anche la sola lettura di dati personali di un soggetto diverso dal destinatario designato potenzialmente potrebbe arrecare un rischio ai diritti ed alle libertà delle persone fisiche;

  • pensiamo al caso di furto o di perdita di dispositivi informatici aziendali contenenti dati personali che vengono trattati per conto del Titolare del trattamento.

Gli adempimenti – A seguito della violazione il Titolare del trattamento deve notificare al Garante per la Protezione dei dati personali entro 72 ore dall’evento, senza indebito ritardo, il data breach avvenuto, salvo che sia improbabile che la violazione comporti un rischio per i diritti e le libertà delle persone fisiche ai sensi e per gli effetti dell’art. 33 GDPR.

In relazione alla notifica sono state emanate “Linee guida in materia di notifica delle violazioni di dati personali (data breach notification)” – WP250, definite in base alle previsioni del Regolamento (UE) 2016/679” – adottate dal Gruppo di lavoro Art. 29 il 3 ottobre 2017
Versione emendata e adottata il 6 febbraio 2018.

 

Tuttavia, il termine di 72 ore si riduce a 48 ore nel caso in cui oggetto della violazione siano i dati contenuti nel dossier sanitario secondo “Linee guida in materia di dossier sanitario” del 4 giugno 2015.

 

Inoltre, nel caso in cui la violazione dei dati comporti un rischio elevato per i diritti e le libertà delle persone fisiche il Titolare del trattamento deve informare l’Interessato mediante comunicazione del sinistro avvenuto ai sensi e per gli effetti dell’art. 34 GDPR.

Come gestire un data breach? – Una gestione efficiente di un Data Breach si basa su una corretta valutazione dei possibili rischi.

La valutazione del rischio consente al Titolare di individuare le misure adeguate al fine di mitigare il rischio e di prevenirlo per il futuro.

Inoltre, la valutazione consente altresì di stabilire se procedere o meno agli adempimenti di cui agli artt. 33 e 34 GDPR.

Si consiglia di effettuare la Valutazione del rischio secondo la metodologia individuata dalla Norma ISO/IEC 31000:2018 seguendo il ciclo di PDCA, acronimo dall’inglese PlanDoCheckAct, in italiano “Pianificare – Fare – Verificare – Agire”.

Attenzione, la valutazione del “rischio privacy” va distinta dalla valutazione del rischio effettua nella Valutazione D’Impatto c.d. DPIA (Data Protection Impact Assessment) ex art. 35 GDPR in quanto la prima è volta all’analisi delle cause, delle conseguenze e dei rimedi dell’evento negativo verificatosi in concreto mentre nel secondo caso si analizzano in astratto le conseguenze eventuali per eventi probabili.

Come prevenire i costi – I costi relativi alle sanzioni e i mancati ricavi dovuti agli attacchi informatici o da qualsiasi violazione dei dati personali trattati dal Titolare del trattamento costituiscono la maggior preoccupazione dei top manager/dirigenti.

L’allarme deriva dall’entrata in vigore del Regolamento UE 2016/679 (GDPR) e del D. Lgs. 101/2018 garantendo una tutela rafforzata dei dati personali anche tramite la previsione di sanzioni economicamente incisive nel caso di data breach.

Infatti, la mancata corretta gestione di una violazione dei dati personali può determinare l’irrogazione da parte dell’Autorità di Controllo – Garante Privacy – di una sanzione amministrativa pecuniaria ai sensi dell’articolo 83 GDPR.

Parliamo di sanzioni fino a 20.000.000,00 di euro e fino al 4% del fatturato mondiale annuo, dell’esercizio precedente.

Il rimedio, dunque, consiste nell’adottare una procedura aziendale da seguire in caso di violazione.

Tale protocollo aziendale ha l’obiettivo di descrivere – e mostrare all’Autorità – la corretta gestione del sinistro privacy e l’adeguatezza delle misure adottate per riparare il danno.

Attenzione, va ribadito che a seguito di una violazione e alle conseguenti azioni va rivalutato il rischio-privacy, in quanto le misure adottate possono ridurre ulteriormente l’esposizione agli attacchi e/o alle violazioni di qualsiasi genere.

Condividi sui social

Scudomed
Preferenze sulla privacy
×

Questo sito utilizza i cookie per migliorare la tua esperienza. Alcuni sono essenziali per il funzionamento del sito, mentre altri ci aiutano ad analizzare e migliorare la tua esperienza di utilizzo. Esamina le tue opzioni e fai la tua scelta.

Se hai meno di 16 anni, assicurati di aver ricevuto il consenso di un genitore o tutore per tutti i cookie non essenziali.

La tua privacy è importante per noi. Puoi regolare le impostazioni dei cookie in qualsiasi momento. Per maggiori informazioni su come utilizziamo i dati, leggi la nostra politica sulla privacy. Puoi modificare le tue preferenze in qualsiasi momento facendo clic sul pulsante delle impostazioni qui sotto.

Nota che, se scegli di disabilitare alcuni tipi di cookie, questo potrebbe influire sulla tua esperienza del sito e sui servizi che possiamo offrire.

I cookie e i servizi essenziali abilitano le funzioni di base e sono necessari per il corretto funzionamento del sito web. Questi cookie e servizi non richiedono il consenso dell'utente secondo il GDPR.
Mostra dettagli
mhcookie
viewed_cookie_policy
woocommerce_cart_hash
woocommerce_items_in_cart
wordpress_logged_in_*
wp_woocommerce_session_*
wp-settings-*
wp-settings-time-*
I cookie di statistica raccolgono informazioni sull'utilizzo, consentendoci di ottenere informazioni su come i visitatori interagiscono con il nostro sito web.
Mostra dettagli
cli_user_preference
sbjs_current
sbjs_current_add
sbjs_first
sbjs_first_add
sbjs_migrations
sbjs_session
sbjs_udata
Questi cookie e servizi sono necessari per visualizzare alcuni elementi multimediali, come video incorporati, mappe, post sui social media, ecc.
Mostra dettagli
www.youtube.com
Questa categoria include tutti i cookie, i domini e i servizi che non rientrano nelle altre categorie specifiche o che non sono stati esplicitamente categorizzati.
Mostra dettagli
cookielawinfo-checkbox-*
CookieLawInfoConsent
i.ytimg.com
www.youtube-nocookie.com

Alcune risorse necessarie sono state bloccate, il che può influenzare i servizi di terze parti e può causare malfunzionamenti del sito.

Consenti tutte le risorse necessarie Consenti tutti i cookie e i servizi
Impostazioni sulla privacy

Questo sito utilizza i cookie per migliorare la tua esperienza di navigazione e garantire il corretto funzionamento del sito. Continuando a utilizzare questo sito, riconosci e accetti l'uso dei cookie.

Accetta tutto Accetta solo i necessari Dettagli