rischi e soluzioni per i dati sensibili

Le conseguenze per le imprese
Una dismissione di un dispositivo elettronico gestita in modo superficiale può causare effetti simili a quelle di un attacco informatico proveniente dall’esterno. Per un’azienda, la fuoriuscita incontrollata di dati contenuti negli strumenti che vengono smaltiti può infatti favorire frodi, estorsioni, attacchi mirati, furti di know-how, concorrenza sleale, compromissione degli account aziendali, e divulgazione di altre informazioni soggette a particolari vincoli di riservatezza che spesso mettono a repentaglio anche la privacy dei dipendenti.
Sotto il profilo della normativa sulla protezione dei dati personali, un dispositivo ceduto a terzi o smaltito senza adeguata bonifica può integrare un “data breach”. Anche se il supporto smaltito non va a finire nelle mani di un cybercriminale, è infatti sufficiente che persone non autorizzate possano potenzialmente accedere a informazioni ancora recuperabili a far scattare l’obbligo previsto dal GDPR di notificare la violazione al Garante entro 72 ore dalla scoperta dell’accaduto, informando nei casi più gravi anche gli interessati coinvolti per dare loro la possibilità di tutelarsi.
Ma la dismissione di un dispositivo elettronico aziendale su cui non è stata effettuata una procedura di cancellazione sicura dei dati, non comporta solo problemi di cybersecurity e compliance normativa.
Se a essere recuperati fossero business plan, progetti, offerte commerciali, dati finanziari o informazioni sulle strategie di mercato, il danno potrebbe infatti tradursi in un vantaggio per i competitor, o nella perdita di valore di asset immateriali costruiti nel tempo.
La dismissione come presidio di risk management
La soluzione non è ovviamente rinunciare al riuso, alla vendita o al ricondizionamento dei dispositivi, da cui possono derivare notevoli vantaggi economici e ambientali. Occorre piuttosto integrare la protezione dei dati nel ciclo di vita dell’asset, dalla sua assegnazione fino alla dismissione, facendo della bonifica un presidio ordinario della gestione del rischio. Per fare questo occorre mappare accuratamente tutti gli strumenti elettronici in uso, dotandosi poi di procedure integrate nei processi di risk management per applicare le tecniche di cancellazione sicura dei dati più appropriate in base a standard di riferimento consolidati come quelli della NIST SP 800-88, definendo inoltre responsabilità chiare e coordinate tra funzioni IT, cybersecurity, privacy, procurement, ESG, e amministrazione degli asset.
Source link




