
Autore: Stefano Gazzella
Nel momento in cui un titolare del trattamento sceglie di fare ricorso ad un responsabile per svolgere una o più attività di trattamento di dati personali, l’art. 28.1 GDPR impone che la selezione avvenga ricorrendo a soggetti “che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate”.
Adeguatezza che riguarda sia l’adempimento alle prescrizioni del GDPR sia la garanzia di tutelare i diritti degli interessati coinvolti. Quanto prende forma consiste in una vera e propria responsabilità in eligendo dovuta in ragione del rispetto del principio generale di accountability.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Dal momento che però in sede risarcitoria il titolare sarà chiamato a rispondere sia per violazioni proprie che commesse da parte dei responsabili coinvolti, nonché potrà anche essere esposto a sanzioni e provvedimenti dell’autorità di controllo, fino a che punto questi deve approfondire il processo di selezione? La risposta è fornita dagli artt. 24 e 25.1 GDPR, rispettivamente riguardanti l’accountability del titolare e il principio di privacy by design, che richiamano i parametri per valutare l’adeguatezza delle misure predisposte.
Dunque, sia nel caso in cui si ricerchi un responsabile per un’attività di trattamento svolta o per un’attività di trattamento in fase di progettazione, occorrerà tenere conto dei parametri “della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, nonché dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche” e, per le nuove attività, dello “stato dell’arte e dei costi di attuazione”.
Sul piano operativo non è infrequente che si utilizzino delle checklist da somministrare al potenziale responsabile e ove presente un DPO venga richiesto il parere di questi. Nel caso in cui siano presenti delle certificazioni, anche queste compongono delle evidenze da richiamare nell’iter decisionale che circoscrive – e limita – la responsabilità del titolare per la scelta compiuta.
L’errore che viene più comunemente commesso riguarda l’esclusiva attenzione all’aspetto della sicurezza che è un elemento necessario ma non sufficiente, trascurando invece la capacità di garantire la conformità normativa e, soprattutto, di tutelare i diritti degli interessati.
Tutto ciò comporta di conseguenza l’esigenza di estendere la ricerca di evidenze e la rendicontazione delle garanzie tanto negli ambiti di sicurezza che di compliance.
La valutazione di adeguatezza del responsabile, a differenza delle migliori storie in cui vige il “sempre e per sempre”, deve essere oggetto di riesame periodico. Non solo: deve anche essere monitorata e, qualora sia presente un DPO, rientrare nella sua attività di sorveglianza per rilevare l’esigenza di provvedere ad un aggiornamento della stessa, ad esempio, per effetto del cambio degli scenari di rischio, della normativa da dover applicare, delle tecnologie divenute disponibili o delle best practices diffuse.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

VulnerabilitàNel mondo della sicurezza circola da anni una convinzione tanto diffusa quanto pericolosa: “se è patchato, è sicuro”. Il caso dell’accesso amministrativo tramite FortiCloud SSO ai dispositivi FortiGate dimostra, ancora una volta, quanto questa affermazione sia non solo incompleta, ma…
CybercrimeLa quantità di kit PhaaS è raddoppiata rispetto allo scorso anno, riporta una analisi di Barracuda Networks, con la conseguenza di un aumento della tensione per i team addetti alla sicurezza”. Gli aggressivi nuovi arrivati…
CybercrimeUno studio su 100 app di incontri, ha rivelato un quadro inquietante: sono state rilevate quasi 2.000 vulnerabilità, il 17% delle quali è stato classificato come critico. L’analisi è stata condotta da AppSec Solutions. I…
InnovazioneCome tre insider con solo 200 dollari in tasca hanno raggiunto una capitalizzazione di 5000 miliardi e creato l’azienda che alimenta oltre il 90% dell’intelligenza artificiale. Kentucky, 1972. Un bambino taiwanese di nove anni che…
CybercrimeDa oltre un anno, il gruppo nordcoreano PurpleBravo conduce una campagna malware mirata denominata “Contagious Interview “, utilizzando falsi colloqui di lavoro per attaccare aziende in Europa, Asia, Medio Oriente e America Centrale. I ricercatori…