Protezione dati aziendali: come mettere al sicuro le informazioni della PMI
Proteggere i dati aziendali significa sapere quali informazioni possiede l’impresa, dove si trovano, chi può utilizzarle e quali misure adottare per ridurre perdita, modifica, divulgazione e accessi non autorizzati.
Cosa significa proteggere i dati aziendali?
I dati di una PMI possono comprendere documenti, informazioni sui clienti, preventivi, contratti, database, credenziali, dati amministrativi, progetti, email e configurazioni tecniche.
La protezione deve quindi riguardare sia la sicurezza tecnologica sia il modo in cui le persone raccolgono, utilizzano, condividono e conservano le informazioni.
Questo tema è strettamente collegato alla cybersecurity della PMI .
Perdita
File e database possono essere eliminati, danneggiati o diventare indisponibili.
Accesso improprio
Persone non autorizzate potrebbero visualizzare informazioni che non dovrebbero.
Modifica
Dati alterati accidentalmente o intenzionalmente possono diventare inaffidabili.
Diffusione
Condivisioni e invii errati possono esporre informazioni riservate.
Quali dati deve proteggere una PMI?
Un metodo semplice consiste nel classificare le informazioni in base al possibile impatto derivante da perdita, modifica o divulgazione.
Le categorie seguenti sono un esempio organizzativo e possono essere adattate alla realtà dell’impresa.
Dati pubblicabili
Informazioni destinate alla diffusione esterna.
- Contenuti del sito
- Brochure
- Comunicati pubblici
- Informazioni commerciali pubbliche
Uso aziendale
Informazioni destinate prevalentemente all’organizzazione.
- Procedure interne
- Calendari operativi
- Documenti di lavoro
- Comunicazioni interne
Dati sensibili per il business
Informazioni che potrebbero causare danni se divulgate o alterate.
- Contratti
- Listini riservati
- Database clienti
- Informazioni finanziarie
Dati essenziali
Informazioni necessarie alla continuità e alla sicurezza aziendale.
- Credenziali privilegiate
- Database operativi
- Configurazioni
- Backup strategici
Riservatezza, integrità e disponibilità
Una protezione efficace non riguarda soltanto il segreto delle informazioni. I dati devono rimanere corretti, disponibili e accessibili alle persone autorizzate.
Chi può vedere i dati?
Le informazioni dovrebbero essere accessibili soltanto a persone e sistemi autorizzati.
I dati sono affidabili?
Occorre ridurre modifiche non autorizzate, errori e alterazioni non controllate.
Sono disponibili quando servono?
Informazioni e sistemi devono poter essere recuperati e utilizzati nei tempi necessari all’attività.
Come costruire un piano di protezione dei dati
Prima di acquistare nuovi strumenti, una PMI dovrebbe capire quali informazioni possiede, dove vengono conservate e quali conseguenze avrebbe la loro perdita o esposizione.
Mappa i dati
Individua file, database, email, applicazioni e archivi utilizzati dall’azienda.
Valuta il rischio
Considera cosa accadrebbe se il dato venisse perso, modificato o divulgato.
Applica controlli
Accessi, backup, cifratura, procedure e formazione devono essere proporzionati al rischio.
Per ogni dato importante chiediti:
Limitare l’accesso ai dati realmente necessari
Una persona non dovrebbe ottenere automaticamente accesso a tutte le informazioni dell’impresa soltanto perché possiede un account aziendale.
Autorizzazioni e ruoli dovrebbero riflettere le reali necessità operative.
Per approfondire account, MFA e minimo privilegio consulta la guida su password e accessi aziendali .
Permettono di attribuire accessi e attività alla singola persona.
Ogni utente riceve soltanto i permessi necessari.
Aggiunge un ulteriore livello di verifica sugli account.
Permessi e utenti vengono controllati periodicamente.
Proteggere i dati significa anche poterli recuperare
Anche informazioni ben protette dagli accessi possono diventare inutilizzabili a causa di errori, guasti, cancellazioni o incidenti informatici.
Per questo la strategia di protezione dovrebbe comprendere copie adeguate e procedure di ripristino verificate.
Approfondisci frequenza, regola 3-2-1 e restore nella guida al backup aziendale .
Evita di dipendere da una sola posizione o infrastruttura.
Conservare più versioni può aiutare a recuperare modifiche precedenti.
Dati e sistemi critici possono richiedere tempi di recupero diversi.
Il recupero deve essere verificato prima dell’emergenza.
Come proteggere i dati conservati nel cloud
Spostare dati in un servizio cloud non elimina la necessità di gestire autorizzazioni, configurazioni, condivisioni e procedure di recupero.
Prima di affidare informazioni importanti a un provider, è utile capire dove sono conservate, come possono essere esportate e quali controlli di sicurezza offre il servizio.
Approfondisci questi aspetti nella guida al cloud per PMI .
Controlla link pubblici, utenti esterni e cartelle condivise.
Valuta dove vengono trattati e conservati i dati rilevanti.
Verifica come recuperare i dati se cambi servizio o provider.
Chiarisci cosa gestisce il provider e cosa rimane a carico dell’azienda.
Protezione dati aziendali e GDPR non sono la stessa cosa
Non tutti i dati dell’impresa sono necessariamente dati personali. Quando però le informazioni riguardano persone fisiche, entra in gioco anche la disciplina sulla protezione dei dati personali.
L’articolo 32 del GDPR richiede misure tecniche e organizzative adeguate al rischio del trattamento.
Il Garante per la protezione dei dati personali ricorda che le misure devono essere valutate in rapporto ai rischi specifici e non attraverso una lista identica per ogni organizzazione.
Misure adeguate al rischio
Possono rientrare nelle misure tecniche da valutare in base al rischio.
Sistemi e servizi devono essere protetti in modo appropriato.
La protezione comprende anche la capacità di mantenere e recuperare l’operatività.
L’efficacia delle misure deve poter essere verificata e valutata.
Consulta il Regolamento UE 2016/679 su EUR-Lex .
Cosa fare quando un dato viene perso, alterato o divulgato
L’impresa dovrebbe avere una procedura per capire cosa è successo, quali dati sono coinvolti, chi deve intervenire e quali azioni sono necessarie per contenere il problema.
Se l’incidente coinvolge dati personali può inoltre essere necessario valutare gli obblighi previsti dal GDPR in materia di violazione dei dati personali.
Individua
Determina quali sistemi, account e informazioni sono coinvolti.
Contieni
Riduci, quando possibile, la possibilità che l’incidente continui o si estenda.
Valuta
Comprendi tipologia, quantità, criticità e possibili conseguenze.
Ripristina
Recupera sistemi e informazioni secondo le priorità definite.
Documenta
Registra ciò che è accaduto, le decisioni prese e gli interventi eseguiti.
Migliora
Correggi configurazioni, procedure e controlli che hanno contribuito all’incidente.
Errori da evitare nella protezione dei dati aziendali
La protezione dei dati può fallire anche senza un attacco sofisticato: spesso bastano autorizzazioni eccessive, condivisioni errate o procedure poco chiare.
È difficile proteggere informazioni distribuite tra dispositivi e servizi non censiti.
Gli utenti dovrebbero vedere soltanto ciò che serve alla loro attività.
Informazioni non più necessarie aumentano quantità e superficie da proteggere.
La presenza di file in un servizio cloud non sostituisce automaticamente una strategia di backup.
Link pubblici e autorizzazioni permanenti possono esporre informazioni oltre il necessario.
Procedure, responsabilità e comportamento delle persone fanno parte della protezione.