Protezione dati aziendali

Strumenti PMI  ›  Cloud e Sicurezza  ›  Protezione dati aziendali
Sicurezza delle informazioni

Protezione dati aziendali: come mettere al sicuro le informazioni della PMI

Proteggere i dati aziendali significa sapere quali informazioni possiede l’impresa, dove si trovano, chi può utilizzarle e quali misure adottare per ridurre perdita, modifica, divulgazione e accessi non autorizzati.

✓ Riservatezza
✓ Integrità
✓ Disponibilità
Data protection Conosci, proteggi e controlla i dati
Processo Mappa → Classifica → Proteggi → Verifica
Accessi Controllati
Copie Protette
Dati Classificati
● Non tutti i dati hanno lo stesso valore e lo stesso rischio
Informazioni aziendali

Cosa significa proteggere i dati aziendali?

I dati di una PMI possono comprendere documenti, informazioni sui clienti, preventivi, contratti, database, credenziali, dati amministrativi, progetti, email e configurazioni tecniche.

La protezione deve quindi riguardare sia la sicurezza tecnologica sia il modo in cui le persone raccolgono, utilizzano, condividono e conservano le informazioni.

Questo tema è strettamente collegato alla cybersecurity della PMI .

01

Perdita

File e database possono essere eliminati, danneggiati o diventare indisponibili.

02

Accesso improprio

Persone non autorizzate potrebbero visualizzare informazioni che non dovrebbero.

03

Modifica

Dati alterati accidentalmente o intenzionalmente possono diventare inaffidabili.

04

Diffusione

Condivisioni e invii errati possono esporre informazioni riservate.

Classificazione

Quali dati deve proteggere una PMI?

Un metodo semplice consiste nel classificare le informazioni in base al possibile impatto derivante da perdita, modifica o divulgazione.

Le categorie seguenti sono un esempio organizzativo e possono essere adattate alla realtà dell’impresa.

PUBBLICI

Dati pubblicabili

Informazioni destinate alla diffusione esterna.

  • Contenuti del sito
  • Brochure
  • Comunicati pubblici
  • Informazioni commerciali pubbliche
INTERNI

Uso aziendale

Informazioni destinate prevalentemente all’organizzazione.

  • Procedure interne
  • Calendari operativi
  • Documenti di lavoro
  • Comunicazioni interne
CRITICI

Dati essenziali

Informazioni necessarie alla continuità e alla sicurezza aziendale.

  • Credenziali privilegiate
  • Database operativi
  • Configurazioni
  • Backup strategici
Principi di sicurezza

Riservatezza, integrità e disponibilità

Una protezione efficace non riguarda soltanto il segreto delle informazioni. I dati devono rimanere corretti, disponibili e accessibili alle persone autorizzate.

RISERVATEZZA

Chi può vedere i dati?

Le informazioni dovrebbero essere accessibili soltanto a persone e sistemi autorizzati.

INTEGRITÀ

I dati sono affidabili?

Occorre ridurre modifiche non autorizzate, errori e alterazioni non controllate.

DISPONIBILITÀ

Sono disponibili quando servono?

Informazioni e sistemi devono poter essere recuperati e utilizzati nei tempi necessari all’attività.

Metodo operativo

Come costruire un piano di protezione dei dati

Prima di acquistare nuovi strumenti, una PMI dovrebbe capire quali informazioni possiede, dove vengono conservate e quali conseguenze avrebbe la loro perdita o esposizione.

1

Mappa i dati

Individua file, database, email, applicazioni e archivi utilizzati dall’azienda.

2

Valuta il rischio

Considera cosa accadrebbe se il dato venisse perso, modificato o divulgato.

3

Applica controlli

Accessi, backup, cifratura, procedure e formazione devono essere proporzionati al rischio.

Per ogni dato importante chiediti:

✓ Dove viene conservato?
✓ Chi può accedervi?
✓ Esiste una copia di backup?
✓ Deve essere cifrato?
✓ Per quanto tempo serve?
✓ Come viene eliminato quando non serve più?
Controllo degli accessi

Limitare l’accesso ai dati realmente necessari

Una persona non dovrebbe ottenere automaticamente accesso a tutte le informazioni dell’impresa soltanto perché possiede un account aziendale.

Autorizzazioni e ruoli dovrebbero riflettere le reali necessità operative.

Per approfondire account, MFA e minimo privilegio consulta la guida su password e accessi aziendali .

Account personali

Permettono di attribuire accessi e attività alla singola persona.

Minimo privilegio

Ogni utente riceve soltanto i permessi necessari.

MFA

Aggiunge un ulteriore livello di verifica sugli account.

Access review

Permessi e utenti vengono controllati periodicamente.

Continuità dei dati

Proteggere i dati significa anche poterli recuperare

Anche informazioni ben protette dagli accessi possono diventare inutilizzabili a causa di errori, guasti, cancellazioni o incidenti informatici.

Per questo la strategia di protezione dovrebbe comprendere copie adeguate e procedure di ripristino verificate.

Approfondisci frequenza, regola 3-2-1 e restore nella guida al backup aziendale .

Copie separate

Evita di dipendere da una sola posizione o infrastruttura.

Versioni

Conservare più versioni può aiutare a recuperare modifiche precedenti.

Priorità

Dati e sistemi critici possono richiedere tempi di recupero diversi.

Test restore

Il recupero deve essere verificato prima dell’emergenza.

Dati nel cloud

Come proteggere i dati conservati nel cloud

Spostare dati in un servizio cloud non elimina la necessità di gestire autorizzazioni, configurazioni, condivisioni e procedure di recupero.

Prima di affidare informazioni importanti a un provider, è utile capire dove sono conservate, come possono essere esportate e quali controlli di sicurezza offre il servizio.

Approfondisci questi aspetti nella guida al cloud per PMI .

Condivisioni

Controlla link pubblici, utenti esterni e cartelle condivise.

Localizzazione

Valuta dove vengono trattati e conservati i dati rilevanti.

Esportazione

Verifica come recuperare i dati se cambi servizio o provider.

Responsabilità

Chiarisci cosa gestisce il provider e cosa rimane a carico dell’azienda.

Dati personali e GDPR

Protezione dati aziendali e GDPR non sono la stessa cosa

Non tutti i dati dell’impresa sono necessariamente dati personali. Quando però le informazioni riguardano persone fisiche, entra in gioco anche la disciplina sulla protezione dei dati personali.

L’articolo 32 del GDPR richiede misure tecniche e organizzative adeguate al rischio del trattamento.

Il Garante per la protezione dei dati personali ricorda che le misure devono essere valutate in rapporto ai rischi specifici e non attraverso una lista identica per ogni organizzazione.

ARTICOLO 32 GDPR

Misure adeguate al rischio

Cifratura e pseudonimizzazione

Possono rientrare nelle misure tecniche da valutare in base al rischio.

Riservatezza e integrità

Sistemi e servizi devono essere protetti in modo appropriato.

Disponibilità e resilienza

La protezione comprende anche la capacità di mantenere e recuperare l’operatività.

Verifica periodica

L’efficacia delle misure deve poter essere verificata e valutata.

Testo normativo

Consulta il Regolamento UE 2016/679 su EUR-Lex .

Incidenti sui dati

Cosa fare quando un dato viene perso, alterato o divulgato

L’impresa dovrebbe avere una procedura per capire cosa è successo, quali dati sono coinvolti, chi deve intervenire e quali azioni sono necessarie per contenere il problema.

Se l’incidente coinvolge dati personali può inoltre essere necessario valutare gli obblighi previsti dal GDPR in materia di violazione dei dati personali.

FASE 01

Individua

Determina quali sistemi, account e informazioni sono coinvolti.

FASE 02

Contieni

Riduci, quando possibile, la possibilità che l’incidente continui o si estenda.

FASE 03

Valuta

Comprendi tipologia, quantità, criticità e possibili conseguenze.

FASE 04

Ripristina

Recupera sistemi e informazioni secondo le priorità definite.

FASE 05

Documenta

Registra ciò che è accaduto, le decisioni prese e gli interventi eseguiti.

FASE 06

Migliora

Correggi configurazioni, procedure e controlli che hanno contribuito all’incidente.

Errori frequenti

Errori da evitare nella protezione dei dati aziendali

La protezione dei dati può fallire anche senza un attacco sofisticato: spesso bastano autorizzazioni eccessive, condivisioni errate o procedure poco chiare.

Non sapere dove sono i dati

È difficile proteggere informazioni distribuite tra dispositivi e servizi non censiti.

Dare accesso a tutti

Gli utenti dovrebbero vedere soltanto ciò che serve alla loro attività.

Conservare dati per sempre

Informazioni non più necessarie aumentano quantità e superficie da proteggere.

Confondere cloud e backup

La presenza di file in un servizio cloud non sostituisce automaticamente una strategia di backup.

Condividere file senza controllo

Link pubblici e autorizzazioni permanenti possono esporre informazioni oltre il necessario.

Pensare solo alla tecnologia

Procedure, responsabilità e comportamento delle persone fanno parte della protezione.