28 marzo 2007

DPS/2007: Abbiamo adottato un nuovo criterio di valutazione dei Rischi

Per fare in modo che la valutazione dei Rischi che incombono sui dati oggetti del trattamento in azienda sia il più veritiera possibile, la Cedam srl quest'anno ha messo a punto un Questionario di Valutazione più specifico. Da tale questionario suddiviso opportunamente nelle varie aree:
  • Accessi alle sedi
  • Archiviazione e custodia dei documenti
  • Struttura informatica - HW
  • Struttura informatica - Sw
  • Struttura organizzativa
viene calcolato automaticamente il rischio esistente sui vari strumenti che in azienda vengono utilizzati per trattare i dati, e cioè:
  • Schedari cartacei e affini
  • Computer non in rete ma in uffici presidiati
  • Computer non in rete ma in uffici con presenza assidua di personale
  • Computer stand alone con collegamento ad internet
  • Computer stand alone senza collegamento ad internet
  • Computer in rete con collegamento ad una intranet
  • Computer in rete con collegamento ad internet
In seguito a tale rischio e alla tipologia degli archivi trattati, viene fissato il Rischio Complessivo Aziendale e da questo punto si parte per identificare la serie di contro-misure da mettere in essere per abbattere il rischio calcolato. Contatta i nostri uffici per ulteriori chiarimenti. Cedam srl

06 marzo 2007

Il DPS (Documento Programmatico sulla Sicurezza) compie un anno

Entro il 31 marzo 2007 dovrà essere effettuato il rinnovo del DPS aggiornandone i contenuti. Quello di quest’anno è il primo rinnovo di legge da quando è entrato in vigore il D.lgs. 196/’03. Occorre quindi effettuare una serie di verifiche per controllare la corrispondenza di quanto accertato a livello previsionale il 31 marzo 2006, con quello che poi è successo effettivamente nei mesi successi. Gli scostamenti eventuali, riguardano: -) gli archivi soggetti al trattamento, -) il responsabile e gli incaricati (interni ed esterni), -) i nuovi strumenti introdotti (hardware, software, apparecchiature varie), -) la distribuzione di compiti e responsabilità. Inoltre, in base agli imprevisti riscontrati in questo anno trascorso (virus arrivati, attacchi subiti, evoluzione della tecnologia, disattenzioni varie del personale, etc…), occorrerà definire nuovamente ed in senso evolutivo rispetto all’anno precedente: -)l’analisi dei rischi che incombono sui dati, suddivisi in base alle seguenti macro riclassificazioni: -)rischi riguardanti gli operatori -)rischi riguardanti gli strumenti -)rischi riguardanti il contesto fisico-ambientale -)le misure da adottare ed eventualmente confermare o cambiare quelle attualmente in vigore -)la pianificazione per gli interventi formativi previsti per il Responsabile ed i suoi incaricati Purtroppo, il Decreto in questione, è molto chiaro in merito e non ci lascia nessuna attenuante. Qualsiasi azienda, essendovi tenuta, è obbligata non solo ad ottemperare a tutte le misure minime, ma ad implementare le misure idonee, con notevole imbarazzo da parte delle aziende nel determinare quale limite raggiungere sulla strada della sicurezza dei dati personali. Allora che facciamo? continua a leggere >>>

05 marzo 2007

Le linee guida del Garante per posta elettronica e internet

I datori di lavoro pubblici e privati non possono controllare la posta elettronica e la navigazione in Internet dei dipendenti, se non in casi eccezionali. Spetta al datore di lavoro definire le modalità d'uso di tali strumenti ma tenendo conto dei diritti dei lavoratori e della disciplina in tema di relazioni sindacali. Il Garante privacy, con un provvedimento generale che sarà pubblicato sulla “Gazzetta Ufficiale”, fornisce concrete indicazioni in ordine all'uso dei computer sul luogo di lavoro. “La questione è particolarmente delicata – afferma il relatore Mauro Paissan – perché dall'analisi dei siti web visitati si possono trarre informazioni anche sensibili sui dipendenti e i messaggi di posta elettronica possono avere contenuti a carattere privato. Occorre prevenire usi arbitrari degli strumenti informatici aziendali e la lesione della riservatezza dei lavoratori”. L'Autorità prescrive innanzitutto ai datori di lavoro di informare con chiarezza e in modo dettagliato i lavoratori sulle modalità di utilizzo di Internet e della posta elettronica e sulla possibilità che vengano effettuati controlli. Il Garante vieta poi la lettura e la registrazione sistematica delle e-mail così come il monitoraggio sistematico delle pagine web visualizzate dal lavoratore, perché ciò realizzerebbe un controllo a distanza dell'attività lavorativa vietato dallo Statuto dei lavoratori. Viene inoltre indicata tutta una serie di misure tecnologiche e organizzative per prevenire la possibilità, prevista solo in casi limitatissimi, dell'analisi del contenuto della navigazione in Internet e dell'apertura di alcuni messaggi di posta elettronica contenenti dati necessari all'azienda. Il provvedimento raccomanda l'adozione da parte delle aziende di un disciplinare interno, definito coinvolgendo anche le rappresentanze sindacali, nel quale siano chiaramente indicate le regole per l'uso di Internet e della posta elettronica. Il datore di lavoro è inoltre chiamato ad adottare ogni misura in grado di prevenire il rischio di utilizzi impropri, così da ridurre controlli successivi sui lavoratori. Per quanto riguarda Internet è opportuno ad esempio: individuare preventivamente i siti considerati correlati o meno con la prestazione lavorativa; utilizzare filtri che prevengano determinate operazioni, quali l'accesso a siti inseriti in una sorta di black list o il download di file musicali o multimediali. Per quanto riguarda la posta elettronica, è opportuno che l'azienda: renda disponibili anche indirizzi condivisi tra più lavoratori (info@ente.it; urp@ente.it; ufficioreclami@ente.it), rendendo così chiara la natura non privata della corrispondenza; valuti la possibilità di attribuire al lavoratore un altro indirizzo (oltre quello di lavoro), destinato ad un uso personale; preveda, in caso di assenza del lavoratore, messaggi di risposta automatica con le coordinate di altri lavoratori cui rivolgersi; metta in grado il dipendente di delegare un altro lavoratore (fiduciario) a verificare il contenuto dei messaggi a lui indirizzati e a inoltrare al titolare quelli ritenuti rilevanti per l'ufficio, ciò in caso di assenza prolungata o non prevista del lavoratore interessato e di improrogabili necessità legate all'attività lavorativa. Qualora queste misure preventive non fossero sufficienti a evitare comportamenti anomali, gli eventuali controlli da parte del datore di lavoro devono essere effettuati con gradualità. In prima battuta si dovranno effettuare verifiche di reparto, di ufficio, di gruppo di lavoro, in modo da individuare l'area da richiamare all'osservanza delle regole. Solo successivamente, ripetendosi l'anomalia, si potrebbe passare a controlli su base individuale. Il Garante ha chiesto infine particolari misure di tutela in quelle realtà lavorative dove debba essere rispettato il segreto professionale garantito ad alcune categorie, come ad esempio i giornalisti. Roma, 5 marzo 2007