ICT - Information and Communication Technology

cosa possiamo fare per te?

L’area ICT è sicuramente tra quelle che maggiormente sono coinvolte nella messa a unto delle misure tecniche ed organizzative volte alla protezione dei dati personali. I processi da tenere sotto controllo, sotto la responsabilità di questa funzione o che vedono questa funzione coinvolta, riguardano tra gli altri:

  • l’individuazione delle misure relative agli asset ed al ciclo di vista degli stessi, volto a garantire la riservatezza, integrità e disponibilità dei dati sia relativi al know how aziendale che quelli personali,
  • ma anche tutte quelle che coinvolgono la tutela del know-how aziendale e dei dati personali nel rispetto del principio dell’accountability e della minimizzazione
  • le attività di audit, su base di diversi criteri (anche quelli imposti dalla committenza) e a vario livello di approfondimento

Inoltre, la funzione è coinvolta in modo diretto nel mettere e valutare le misure sia tecniche che organizzative volte a dare adeguate garanzie nell’ambito della protezione dei dati personali e della tutela del konw how aziendale.

Nell’ambito del principio dell’accountability, anche in questa area, devono essere messe a punto le misure che possono ispirarsi anche a standard internazionali come le ISO/IEC 27001:2013, le ISO/IEC 27701:2019 e le BS 10012:2017. Ciò non può essere effettato senza il coinvolgimento delle funzioni che operano nell’ambito dell’ICT.

Il tema è quindi molto complesso e richiede il supporto di esperti, che siano costantemente aggiornati e possiedano una particolare competenza nel trattare la tematica con una attenzione particolare agli aspetti dell’innovazione tecnologica. Inoltre, mantengano un continuo e costante aggiornamento sull’evoluzione della tecnologia.

Consultia, attraverso la sua rete di esperti (consulenti, auditor, tecnici e formatori), abituati anche a lavorare in team sia con il cliente che con altri esperti selezionati da quest’ultimo, è in grado di proporre una ampia gamma di servizi alla funzione ICT. Nello svolgere tali attività Consultia sia direttamente, che attraverso i propri collaboratori, si impegna a mantenere la massima riservatezza delle informazioni, anche molto riservate, di cui venisse a conoscenza, al fine di tutelare il patrimonio di dati del cliente.

Servizi

Pianificazione, erogazione e valutazione di servizi di consulenza sulla protezione dei dati individuali e tutela del know how aziendale

Consulta S.r.l. supporta le funzioni dell’area ICT delle Organizzazioni, tramite servizi di consulenza nell’ambito della gestione dei dati personali e della protezione del know how aziendale. I servizi erogati possono prevedere le fasi di: analisi del fabbisogno, individuazione della soluzione che meglio soddisfa le esigenze della committenza, pianificazione e realizzazione della soluzione proposta, fine tuning ed attività di verifica e di audit. L’offerta può prevedere anche un supporto per la formazione del personale ed attività di assessment. Tra i principali servizi erogati da Consultia, specificatamente destinati al settore ICT:
• Supporto per l’analisi dei rischi nell’ambito dei trattamenti effettuati nell’area ICT
• Consulenza sulla applicazione del REG. EU. 2016/679 anche limitatamente ad ambiti specifici
• Supporto alla presa in carico per il Provvedimento del Garante per gli Amministratori di sistema e per la Video sorveglianza e la Video registrazione
• Valutazione e presa in carico di altri specifici Provvedimenti del Garante in ambito ICT
• Consulenza per l’implementazione di un sistema di gestione dei dati personali e per la tutela del know how dell’Organizzazione integrato con gli altri sistemi presenti
• Consulenza per l’implementazione del sistema di gestione per la sicurezza delle informazioni ISO/IEC 27001:2013
• Consulenza per l’implementazione del sistema di gestione per la sicurezza dei dati personali ISO/IEC 27071:2013
• Consulenza per l’implementazione del sistema di gestione dei dati personali BS 10012:2017
• Consulenza per l’implementazione si sistemi di gestione basati sugli standard ISO/IEC 27017:2015 “Information technology — Security techniques — Code of practice for information security controls based on ISO/IEC 27002 for cloud services” e ISO/IEC 27018:2019 “Information technology — Security techniques — Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors”
• Consulenza per l’implementazione di altri standard certificabili e linee guida della famiglia ISO/IEC 27000
• Supporto all’implementazione di modelli di analisi delle vulnerabilità dei sistemi basati su standard riconosciuti (es. AGID, ENISA)
• Predisposizione di procedure e modulistica (anche tramite soluzioni gestionali) in ambito ITC
• Le procedure di cui al punto precedente possono essere predisposte integrando anche aspetti relativi al D.lgs 231/2001 (in particolare per quanto concerne i reati informatici) ed altri ambiti di normative cogenti e volontarie che l’Organizzazione si è impegnata a applicare
• Integrazione delle procedure del sistema di gestione aziendale, relative all’ambito ICT con gli aspetti riguardanti la protezione dei dati personali e, più in generale con aspetti relativi alla normativa cogente e volontaria (salute e sicurezza sul lavoro, HACCP, Dl.gs 231/2001, ISO/IEC 27701:2019, BS 10012:2017, ecc.)
• Stesura dei Regolamenti aziendali afferenti alla protezione dei dati personali (privacy policy)
• Definizione e regolamentazione dei processi e delle regole per le attività di smart-working e telelavoro ed in particolare per la gestione dei BYOD
• Supporto per la gestione del data breach (Sia eventi singoli che la definizione delle procedure)
• Supporto per la gestione dei diritti degli interessati (Sia eventi singoli che la definizione delle procedure)
Per lo svolgimento di tali attività, Consulta S.r.l. si avvale della collaborazione di consulenti specializzati e che vantano una elevata esperienza nel settore avendo affrontato numerosi progetti di implementazione di Sistemi di gestione sulla protezione dei dati personali basati su standard o su modelli di accoutability. Gli esperti vantano collaborazioni anche a livello internazionale. Inoltre, la maggior parte di loro pubblica regolarmente su siti di riferimento del settore.

Audit funzione ITC e processi correlati

Sono proposte, pianificate ed organizzate attività quali quelle di seguito indicate:
• Audit di conformità legislativa avente come criterio il REG:EU/2016/679 ed altra normativa nazionale alla funzione ICT
• Audit sul sistema di gestione della protezione dei dati applicato ai processi ICT
• Audit di conformità legislativa avente come criterio il REG:EU/2016/679 ed altra normativa nazionale
• Audit mirato di conformità legislativa avente come criterio specifici provvedimenti del Garante
• Assessment – Audit di 1^ o di 2^ parte sul sistema di gestione della protezione dei dati personali
• Assessment – Audit di 1^ o di 2^ parte ISO/IEC 27001:2013, ISO/IEC 27701:2019 e BS 10012:2017
• Assessment e audit avendo come criterio modelli di analisi delle vulnerabilità dei sistemi basati su standard riconosciuti (es. AGID, ENISA)
• Audit a fronte della ISO/IEC 27017:2015 e della ISO/IEC 27018:2019
• Audit su altri standard della famiglia ISO/IEC 27000
• Audit combinati su più criteri in ambito protezione dei dati personali e sistema informativo aziendale
• Audit a fronte dei requisiti del Titolare del trattamento per Organizzazioni che rivestono il ruolo di Responsabili del trattamento avendo come criterio il capitolato di appalto
• Audit per conto dei Titolari del trattamento su loro fornitori che rivestono il ruolo di Responsabili del trattamento avendo come criterio il capitolato di appalto
• Audit mirati ambito: risorse umane, marketing, salute e sicurezza sul lavoro
• Altri audit: in incognito (mistery audit), al sito virtuale, in situazioni di emergenza/eccezionali, senza preavviso
• Audit sulla gestione dei data breach e/o sulla gestione dei diritti dell’interessato
• Audit sui criteri di archiviazione e naming dei supporti contenenti dati (es. file di produttività individuale) secondo i criteri definiti sulla base dei principi di accountability e minimizzazione
• Audit sul rispetto dei tempi di conservazione dei supporti contenenti dati in conformità a quanto previsto nell’informativa agli interessati, nel registro e nelle procedure aziendali
• Audit sul rispetto dei permessi di lettura, modifica, stampa, salvataggio, ecc. dei supporti contenenti dati, sulla base dei criteri definiti e sul rispetto dei criteri di naming dei file
audit sono svolti da auditor qualificati e si basano sulle linee guida UNI EN ISO 19011:2018 o altre linee guida anche sulla base di specifiche esigenze della committenza. Tra gli auditor di Consultia anche Monica Perego che con Fulvia Emegian sono le autrici di “Privacy & Audit” per i tipi di Wolter Kluwer

Definizione ed organizzazione dei criteri di archiviazione dei dati aziendali

Nell’ambito della funzione ICT, in relazione agli aspetti della protezione dei dati personali e del know how aziendale, sono in carico attività specifiche che comportano:
• Definizione di modelli per l’organizzazione ed l’implementazione dei criteri di archiviazione di supporti di dati (ed in particolare, ma non esclusivamente) quelli creati con strumenti di produttività individuale
• Individuazione dei permessi, agli Autorizzati, di accesso, modifica, redazione, stampa, salvataggio ecc. per la gestione dei supporti contenenti dati
• analogamente per quanto riguarda i permessi di accesso, modifica ecc. per applicativi SW
• Messa a punto dei criteri per la definizione dei tempi di conservazione dei supporti contenenti dati in conformità a quanto previsto nell’informativa agli interessati, nel registro e nelle procedure aziendali
• Definizione e documentazione di criteri di naming dei file per garantire una rapida rintracciabilità
Consultia è in grado di fornire una assistenza qualificata per le attività indicate, tenendo conto della complessità dell’Organizzazione, della sua necessità di tutela dei dati e del know how aziendale, del principio dell’accountability e della minimizzazione dei trattamento. Tale supporto può essere fornito all’area ITC ovvero coinvolgendo altre funzioni aziendali interessate quali: HR, MKT, progettazione e ricerca, produzione, erogazione dei servizi, logistica, ecc.
Il supporto può prevedere sia l’affiancamento ai responsabili individuati per la creazione del modello, sia la documentazione dello stesso ed il supporto per la migrazione dei dati verso tale modello ed una successiva attività di audit, come di seguito indicato.

Ambito gestione ICT

Ambito gestione ICT ed altre funzioni aziendali

Ambito formazione

Ambito pubblica amministrazione

Formazione

I nostri corsi sul tema:

Consultia offre una serie di corsi mirati per i collaboratori dell’area ICT, con lo scopo di affinare la loro preparazione sulle tematiche relative alla protezione dei dati personali e del know how azienndale. Di seguito un estratto delle proposte di Consultia che sono regolarmente aggiornate. Per richiedere l’interno catalogo consultia@consultia.it

Funzioni area ICT

Autorizzati

Regolamento Europeo 2016/679 - approfondimenti

Sistema di gestione della privacy e normativa volontaria