Vai al contenuto

PR27.1 - Gestione Incidenti e Data Breach

Procedura di Gestione Incidenti e Data Breach

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 4/04/2026 Prima emissione CISO Direzione
0.1 16/07/2026 Revisione assistita da IA: chiarito che il DPO non è obbligatorio (coerente con PO31); corretto il riferimento al registro Data Breach (MDPR31.5.A → MDPR27.1.A) CISO Amministratore Unico

Indice 2

1 Introduzione 3

1.1 Riferimenti e Allegati 3

1.2 Definizioni, Acronimi, Abbreviazioni 3

2 Procedura di Gestione degli Incidenti 3

2.1 Rilevazione e segnalazione 3

2.2 Identificazione e tracciamento 6

2.3 Gestione e chiusura degli incidenti 6

2.4 Tracciamento e analisi ex-post degli incidenti 7

3 Procedura di Gestione di un Data Breach 9

3.1 Individuazione e valutazione dei Data Breach 9

3.1.1 Tipologie di violazione 9

3.2 Individuazione di una violazione di dati personali e valutazione del rischio correlato 10

3.2.1 Conoscenza della violazione in caso di trattamenti di dati personali effettuati da terzi per conto di Vectorlab 12

3.2.2 Notifica di una violazione dei dati personali all’Autorità di protezione dei dati 12

3.2.3 Comunicazione di una violazione dei dati personali dell’interessato 13

3.3 Adempimenti di Vectorlab in qualità di Responsabile del Trattamento dei dati personali: segnalazione al Titolare del trattamento 14

3.4 Obbligo di documentazione 14

Allegato A 17

Introduzione

Questo documento descrive la procedura di Gestione degli Incidenti (Incident Management) e dei Data Breach in Vectorlab, comprendendo tutte le attività e i sistemi aziendali coinvolti.

Riferimenti e Allegati

ALPR27.1.A - Notifica Data Breach all’interessato

ALPR27.1.B - Information Security Incident Lessons Learned

MDPO07.A - Piano di Comunicazione

MDPR27.1.A - Registro Data Breach

MDPR28.1.A - Piani di Business Continuity

PO27 - Gestione Eventi e Incidenti.

Definizioni, Acronimi, Abbreviazioni

CEO - Chief Executive Officer

CISO - Chief Information Security Officer

CTO - Chief Technology Officer

DPO - Data Protection Officer (Responsabile per la Protezione dei Dati)

Nota: coerentemente con quanto chiarito in “PO31 - Misure di sicurezza protezione dati personali”, Vectorlab non rientra nei casi per i quali il GDPR impone la designazione obbligatoria di un DPO. Ogni riferimento al DPO nella presente procedura si intende pertanto riferito al DPO ove nominato; in sua assenza, le medesime attività di supporto al Titolare sono svolte dal Referente Privacy.

RID – Riservatezza, Integrità, Disponibilità

RSGI - Responsabile del Sistema di Gestione Integrato

SGI -Sistema di Gestione Integrato (Sicurezza delle Informazione e Protezione dei dati personali)

SGSI - Sistema di Gestione della Sicurezza delle Informazioni

SLA – Service Level Agreement.

Procedura di Gestione degli Incidenti

Di seguito i passi procedurali per la gestione degli incidenti.

Rilevazione e segnalazione

La fase di rilevazione e segnalazione del processo di gestione degli incidenti ha la principale finalità di individuare tutti i possibili eventi che possano avere impatti sulla riservatezza, integrità e disponibilità delle informazioni, sulla protezione dei dati personali e, in generale, sui sistemi informativi aziendali.

Gli incidenti di sicurezza sono identificati da diverse fonti:

  • E-mail (reattiva): segnalazioni che arrivano attraverso il sistema di posta elettronica (xxxx) o incidenti che hanno usato questo sistema per entrare nel sistema informativo dell’organizzazione;

  • telefono (reattiva): segnalazioni che arrivano attraverso cellulari o incidenti che hanno usato questo asset per entrare nel sistema informativo dell’organizzazione;

  • sistemi interni di monitoraggio e controllo (proattiva): audit, test di vulnerabilità, esame dei log di sistema;

  • rilevamento di anomalie di sistema (reattiva): allarmi, antivirus, IDS / IPS, ecc.;

  • reparto IT interno (proattiva): anomalie o problemi verificatisi durante le attività sull'infrastruttura IT o rilevati dal reparto IT attraverso controlli quotidiani;

  • utenti (proattiva): anomalie o problemi verificatisi durante l'uso quotidiano del sistema informativo da parte degli utenti.

Gli eventi, ritenuti possibili incidenti di sicurezza, andranno segnalati al CISO via cellulare qualora non sia possibile utilizzare la posta aziendale.

Nel caso di segnalazione “reattiva” IT effettua un’analisi preliminare per verificare che si tratti di un incidente e provvede alla gestione dell’incident mediante XXX .

In fase di apertura della segnalazione, occorre inserire l’impatto e l’urgenza, al momento ipotizzati secondo i criteri di seguito descritti.

La valutazione di impatto deve prendere in considerazione non solo l’impatto sull’organizzazione ma l’eventuale coinvolgimento di dati personali sia che esso si configuri o meno come Data Breach.

Elementi da valutare:

  • impatto sull’organizzazione in termini di

    • importanza del sistema informativo e/o delle informazioni

    • perdita di business,

    • impatto sulla società;

(vedi Allegato A per ulteriori approfondimenti relativi a questa tipologia di impatti)

  • impatto su eventuali interessati qualora l’incident coinvolga dati personali, i quali possono:

    • non essere Data Breach

    • essere anche Data Breach.

Esempio Impatto Organizzazione

Impatto

Interessati

Data

Breach

Mancato rispetto degli SLA SI NO NO
Perdita di un CV candidato NO SI NO
Attacco hacker DB contenente dati personali SI SI SI
1 Esteso / Diffuso

Blocco o degrado totale e continuativo di:

  • uno o più servizi/applicazioni critical e/o servizi con impatto sui clienti (es: E-mail)

  • impatto su IT Security con intrusione conclamata (es criptolocker in azione)

  • impatto su utenti critici

  • tutti gli utenti

2 Significativo / Ampio

Blocco o degrado totale e continuativo di:

  • uno o più servizi/applicazioni high

3 Moderato / Limitato Blocco o degrado totale e continuativo di uno o più servizi/applicazioni di supporto al business (medium o low) e/o con impatto sugli utenti (anche uno) non classificati come critici
4 Minore / Localizzato Blocco di un singolo sistema, applicazione e/o processo o blocco di un singolo utente

Tabella 1 – Impatto

La valutazione di questi impatti deve essere tenuta in considerazione nella valutazione di impatto complessiva assegnando il valore massimo rispetto alle due valutazioni:

  • impatto organizzazione Esteso/Diffuso

  • impatto interessati Moderato/Limitato

  • impatto finale Esteso/Diffuso.

La valutazione del livello di urgenza fornisce invece indicazione sulle priorità e tempistiche di intervento e risoluzione dell’incident:

1 Critico Blocco totale del servizio e/o delle funzionalità di un sistema critico (vedi asset inventory) e compromissione della RID
2 Alto Blocco parziale e ridotte prestazioni di un sistema critico e compromissione della RID
3 Medio Blocco del servizio e/o delle funzionalità di un sistema importante e probabile compromissione della RID
4 Basso Non compromissione delle funzionalità del sistema ma ridotte prestazioni, oppure richieste di aggiornamento, segnalazioni che possono migliorare l’efficacia ed efficienza dei controlli associati all’SGSI.

Tabella 2 – Urgenza

Identificazione e tracciamento

In questa fase la struttura preposta alla sicurezza informatica (CISO e IT), attraverso la presa in carico della segnalazione ricevuta, effettua una prima analisi dell’evento basata sui seguenti elementi:

  • informazioni disponibili al momento;

  • esperienza maturata e lessons learned;

  • storico di eventi simili avvenuti in precedenza.

Lo scopo di tale analisi è quello di confermare se effettivamente l’evento verificatosi sia indice di un possibile incidente di sicurezza e nel valutare se l’impatto e l’urgenza ipotizzate possono essere confermate o devono essere rivalutate. Tale attività preliminare permette di scartare quegli eventi immediatamente riconducibili ad altre tipologie di problematiche.

Al termine della valutazione viene individuato il team o la risorsa che dovrà prendere in carico l’incidente di sicurezza per la sua gestione e fino alla sua chiusura.

Qualora il CISO abbia il sospetto o la certezza che l’incidente abbia avuto impatto su dati personali, procederà con il consultare il DPO al fine di stabilire se trattasi di Data Breach o meno. Nel caso in cui l’incidente sia classificato come Data Breach, attraverso l’assegnazione del campo di tipo logico (Si/No), verranno seguite, oltre alle normali attività legate alla gestione degli incidenti, anche quelle specifiche per la gestione dei Data Breach come descritto nel capitolo 3.

Gestione e chiusura degli incidenti

La gestione e chiusura di incidenti con un impatto Minor e urgenza Low avviene durante le operazioni quotidiane del personale IT o attraverso interventi nell'ambito del normale Service Level Agreement (SLA) di diversi fornitori.

Se l'incidente ha un livello di impatto e urgenza superiori, la sua risoluzione segue il flusso di seguito descritto:

  1. la segnalazione aperta viene presa in visione dal CISO e, in caso di assenza, il CTO;

  2. il CISO valuta il livello di impatto e urgenza assegnato all'evento di sicurezza, declassando l'incidente se necessario;

  3. per gli incidenti che confermano impatto e urgenza superiori a Minor, il CISO assieme a IT coordina le seguenti attività:

    1. informa il CTO, il Responsabile di Area e dell'incidente attivo e dei servizi interessati;

    2. con l'eccezione delle violazioni di impatto limitato, informa gli utenti interessati che la questione è in corso di elaborazione e aggiorna lo stato della segnalazione;

    3. verifica le possibili soluzioni con il Responsabile IT e, se necessario, si mette in contatto con consulenti esperti;

    4. decide quale soluzione è appropriata e la condivide con il Responsabile IT e con il CTO;

    5. entra in contatto con il fornitore del software che notifica il problema (in caso di incidenti legati al software di terze parti);

    6. decide quale soluzione è appropriata insieme al fornitore del software e al Responsabile IT e la condivide con il CTO (in caso di incidenti legati al software di terze parti);

    7. il CISO comunica agli utenti interessati la durata dei tempi di inattività / violazione tramite comunicazione via e-mail;

    8. effettua una ulteriore valutazione per determinare la portata e la gravità della violazione e valuta se informare le autorità della violazione e le compagnie di assicurazione;

    9. in caso di violazione dei dati personali si comporta secondo descritto nel capitolo 3 – Gestione Data Breach;

    10. se possibile, viene testata la soluzione su un sistema non di produzione;

    11. attua la soluzione. Quando possibile adotta un piano di continuità operativa, che dispone già di una procedura collaudata per renderlo efficace;

    12. con l'eccezione delle violazioni di impatto limitato, il CISO informerà gli utenti interessati della risoluzione dell'incidente e provvederà ad aggiornare la segnalazione e a “chiuderla”.

In caso di sistemi critici e scenari di disastro, vengono stabilite procedure appropriate e applicati piani di Continuità Operativa (“MDPR28.1.A – Piani di Business Continuity”) per rispondere a potenziali incidenti e consentire al personale di reagire prontamente, minimizzando l'impatto sulle attività aziendali, soprattutto in caso di incidenti gravi.

Tracciamento e analisi ex-post degli incidenti

A seguito della risoluzione dell'incidente, al fine di garantire un costante miglioramento nella gestione e nella prevenzione degli incidenti di sicurezza e mitigare il rischio che l'incidente si ripresenti, sono tracciate nel sistema le modalità di gestione dell'incidente, le azioni risolutive e le eventuali azioni correttive che devono essere integrate. Sono ad esempio tracciate le seguenti informazioni:

  • data e ora di apertura;

  • data e ora di chiusura;

  • classificazione (come, ad esempio, se Data Breach);

  • livello di gravità;

  • servizi impattati e conseguenze;

  • modalità di gestione e contromisure adottate;

  • funzioni interne o terze parti coinvolte.

Attraverso il tracciamento di tutte le informazioni rilevanti inerenti all’incidente, ed in modo da poter rispettare i principi di “lezione appresa” e di “miglioramento continuo”, si procede con la fase di analisi ex-post periodica volta a:

  • ricostruire le cause scatenanti l’incidente;

  • identificare le misure adottate per fronteggiare l’evento e valutarne l’efficacia, definendo eventualmente modalità migliori di reazione per future analoghe occorrenze;

  • valutare la necessità di adottare contromisure specifiche per prevenire il ripetersi dell’evento;

  • aggiornare la base di conoscenza con procedure di reazione idonee a fronteggiare situazioni analoghe.

Nel caso di incidenti di sicurezza che si ripetono nel tempo, secondo modalità simili, o di segnalazioni di comportamenti anomali ricorrenti, il CISO può procedere ad effettuare la revisione delle norme e richiedere l’adozione di contromisure aggiuntive. Le procedure, le politiche e le prassi vigenti che hanno mostrato debolezze nel prevenire l’incidente devono essere riviste e, se necessario, modificate.

L’analisi ex-post termina con la fase di reporting ovvero con la compilazione del documento “ALPR27.1.B - Information Security Incident Lessons Learned”, redatto dal CISO con il supporto, ove opportuno, delle altre funzioni aziendali coinvolte.

L’attività di analisi ex-post e reporting si completa con l’informativa annuale di dati di sintesi verso i vertici aziendali definendo:

  • numero di incidenti occorsi distinti per tipologia e severità

  • tempi medi di risoluzione degli interventi

ed è inoltre propedeutica al monitoraggio del rischio informatico tenendo traccia delle seguenti informazioni:

  • tipologia incidente / scenario di rischio informatico occorso;

  • frequenza su orizzonte temporale definito;

  • risorse interessate;

  • impatto su ICT (costi di ripristino).

  1. Procedura di Gestione di un Data Breach

    1. Individuazione e valutazione dei Data Breach

      1. Tipologie di violazione

Per violazione dei dati personali si intende la violazione di sicurezza che comporta, accidentalmente o in modo illecito, la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati. Si possono distinguere tre tipi di violazioni:

  • la violazione di riservatezza o confidenzialità: ovvero una divulgazione o un accesso a dati personali non autorizzato o accidentale;

  • la violazione di integrità: ovvero quando si verifica una modifica o cancellazione di dati personali non autorizzata o accidentale, ovvero la deliberata alterazione di dati personali;

  • violazione di disponibilità: ovvero quando si verifica l’inaccessibilità ai dati personali[1].

A seconda delle circostanze, con riferimento ad un determinato evento, possono verificarsi una o più (se non, addirittura, tutte) delle violazioni sopra indicate, anche in combinazione tra loro.

Un data breach non è solo un evento doloso come un attacco informatico, ma può essere anche un evento accidentale come un accesso abusivo, un incidente (es. un incendio o una calamità naturale), la semplice perdita di una chiavetta USB o la sottrazione di documenti con dati personali (furto di un notebook di un dipendente).

Esempi di eventi che potrebbero dare luogo a una violazione dei dati personali possono essere:

  • furto o perdita di dispositivi informatici o di documenti cartacei, contenenti dati personali;

  • perdita di un device o di un telefono aziendale, non cifrato e/o protetto da password, contenente dati personali di interessati, fornitori, dipendenti di Vectorlab;

  • infedeltà aziendale, ovvero perdita di dati causata da una persona interna, che avendo autorizzazione ad accedere ai dati degli interessati con cui Vectorlab interagisce, ne produce una copia e la distribuisce all’esterno di Vectorlab;

  • accesso, divulgazione o acquisizione dei dati da parte di terzi non autorizzati, anche attraverso l’invio di e-mail contenenti dati personali, ad un erroneo destinatario;

  • indisponibilità dei dati aziendali a causa di un malware che limita l'accesso al dispositivo che infetta, richiedendo un riscatto per rimuovere tale limitazione;

  • impossibilità di accedere ai dati per cause accidentali o per attacchi esterni, virus - malware, ovvero banche dati alterate o distrutte senza autorizzazione rilasciata dal relativo “owner”;

  • perdita o distruzione di dati personali a causa di incidenti, eventi avversi, incendi o altre calamità;

  • violazione di misure di sicurezza fisica, attraverso la forzatura di porte o finestre di stanze di sicurezza o archivi, contenenti informazioni riservate.

    1. Individuazione di una violazione di dati personali e valutazione del rischio correlato

Il Titolare adotta adeguate misure di sicurezza interne utili all’individuazione di una violazione.

In tutti i casi in cui un autorizzato al trattamento ovvero un detentore di dati nella titolarità della Società rilevi che si è verificato un evento che potrebbe aver dato (o dare) luogo a una violazione di dati personali, ne comunica l’accaduto entro e non oltre 12 ore dall’avvenuta conoscenza al proprio Responsabile di Area e per il suo tramite alla Direzione e al CISO.

Il CISO effettua una ricognizione dell’evento accaduto, al fine di individuare cause, effetti e adottare possibili azioni di rimedio per eliminare o comunque limitare i potenziali danni; quindi, non oltre le 24 ore successive dalla ricezione della comunicazione, invia un report relativo alla natura ed all’estensione della violazione segnalata al Titolare e al DPO, contenente tutti gli elementi necessari per consentire una valutazione sulla necessità o meno di procedere alla notifica della violazione e per effettuare la notifica stessa.

Il Titolare, con il supporto del DPO, analizza entro le 24 (ventiquattro) ore successive il suddetto report, al fine di valutare la gravità e gli effetti della violazione, nonché se e in che misura tale violazione potrebbe ledere i diritti e le libertà degli Interessati in materia di protezione dei dati personali. Tale valutazione viene effettuata con riguardo alla natura, all’ambito di applicazione, al contesto e alle finalità del trattamento e, per quanto riguarda il potenziale impatto sui diritti degli Interessati, tenendo conto della probabilità che tale impatto vi sia e delle conseguenze pregiudizievoli che ne deriverebbero per le persone fisiche.

Il Titolare, con il supporto del DPO, predispone un fascicolo nel quale vengono conservati i documenti relativi alla violazione e consulta le funzioni impattate dalle conseguenze della violazione medesima.

Qualora dall’analisi del rischio condivisa emerga che il rischio per i diritti e le libertà delle persone fisiche sia improbabile - anche alla luce delle misure preventive di sicurezza messe in atto dal Titolare – verranno documentate nel citato report le motivazioni per le quali si è deciso di non notificare l’incidente.

Nella conduzione delle attività di analisi del rischio, i fattori che dovranno essere tenuti in considerazione per la valutazione della gravità della violazione sono:

  • tipo di violazione (riservatezza, accessibilità o integrità dei dati);

  • il dispositivo/supporto oggetto della violazione (computer, rete, dispositivo mobile, file o parte di un file, strumento di backup, documento cartaceo, etc.);

  • la natura dei dati violati:

  • dati anagrafici/codice fiscale;

  • dati di accesso e di identificazione (es. user name, password, customer ID, altro);

  • categorie particolari di dati (quali: dati personali idonei a rivelare l'origine razziale ed etnica, le convinzioni religiose, filosofiche o di altro genere, le opinioni politiche, l'adesione a partiti, sindacati, associazioni od organizzazioni a carattere religioso, filosofico, politico o sindacale);

  • dati personali idonei a rivelare lo stato di salute e la vita sessuale;

  • dati giudiziari;

  • il carattere intenzionale o accidentale della violazione;

  • categorie e numero approssimativo di interessati, nonché categorie e numero approssimativo delle registrazioni in questione;

  • la gravità delle conseguenze sugli interessati in termini di possibili danni materiali o immateriali (es. le possibili limitazioni dei diritti dell’interessato, il furto o l’usurpazione di identità, le possibili perdite finanziarie, la possibilità di discriminazione, la perdita di riservatezza dei dati personali protetti da segreto professionale e qualsiasi altro danno economico o sociale significativo per la persona interessata).

Sulla base delle evidenze dell’analisi del rischio Il Titolare e il DPO valutano la necessità di procedere con la comunicazione all’Autorità di protezione dei dati o anche agli Interessati sulla base dei seguenti criteri:

  • notifica all’Autorità di protezione dei dati: qualora la violazione dei dati personali comporti un probabile rischio per i diritti e le libertà delle persone fisiche;

  • comunicazione di una violazione dei dati personali all’Interessato: quando la violazione dei dati personali è suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, il titolare del trattamento comunica la violazione anche all’interessato senza ingiustificato ritardo.

All’esito di tale valutazione, il Titolare, supportato dal DPO, decide se procedere o meno alla notifica della violazione all’Autorità di protezione dei dati ed eventualmente, ricorrendone i presupposti, anche agli interessati.

Il Titolare e il DPO documentano tutte le fasi dell’iter sopra descritto, dando atto delle circostanze in cui si è verificato l’evento e delle eventuali conseguenze, delle analisi del rischio condotte, delle misure ovvero dei provvedimenti adottati, anche se non notificate all’autorità di protezione dei dati e non comunicate agli interessati.

In caso di assenza o impedimento del Titolare i compiti ad esso demandati dalla presente procedura sono assolti dal CISO con il supporto del DPO.

Conoscenza della violazione in caso di trattamenti di dati personali effettuati da terzi per conto di Vectorlab

Ai fini degli adempimenti necessari alla gestione dei data breach, inclusi gli obblighi di notifica all’autorità di protezione dei dati e di comunicazione agli Interessati, i rispettivi ruoli e responsabilità, nel caso di presenza di responsabili / sub- responsabili (esterni) del trattamento, sono stati definiti preliminarmente mediante apposito atto di “Nomina di responsabile / sub-responsabile del trattamento”: nello specifico, Vectorlab concorda con i responsabili / sub-responsabili esterni del trattamento le modalità e le tempistiche con cui essi devono segnalare alla Società la possibile violazione di dati personali accertata, al fine di garantire il rispetto dei termini di notifica e di comunicazione, oppure di segnalazione, a cui Vectorlab, rispettivamente in qualità di Titolare del trattamento o di Responsabile del trattamento è tenuta.

Notifica di una violazione dei dati personali all’Autorità di protezione dei dati

Laddove vi sia la necessità di procedere alla notifica nei confronti dell’Autorità di protezione dei dati, ai sensi dell’art. 33 del Regolamento (UE) 2016/679, il DPO – se necessario, con il supporto delle funzioni aziendali di riferimento – segue la procedura di segnalazione delle violazioni sul sito dell’Autorità Garante.

La notifica al Garante per la protezione dei dati personali deve avvenire senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui la Società è venuta a conoscenza della violazione.

Qualora la notifica all’Autorità di protezione dei dati sia effettuata oltre le 72 ore, deve essere corredata dei motivi del ritardo.

In conformità a quanto previsto dalla normativa, la notifica all’Autorità di protezione dei dati deve:

  • descrivere la natura della violazione dei dati personali compresi, ove possibile, le categorie e il numero approssimativo di interessati in questione nonché le categorie e il numero approssimativo di registrazioni dei dati personali in questione;

  • comunicare il nome e i dati di contatto del DPO o di altro punto di contatto presso cui ottenere più informazioni;

  • descrivere le probabili conseguenze della violazione dei dati personali;

  • descrivere le misure adottate o di cui si propone l’adozione per porre rimedio alla violazione dei dati personali e anche, se del caso, per attenuarne i possibili effetti negativi.

    1. Comunicazione di una violazione dei dati personali dell’interessato

Qualora, dall’analisi condotta, emerga la sussistenza di un rischio elevato per i diritti e le libertà delle persone fisiche, in aggiunta alla notifica all’Autorità di protezione dei dati, il Titolare del trattamento è tenuto a effettuare, senza ingiustificato ritardo, una comunicazione dell’avvenuta violazione di dati personali agli interessati.

Pur in presenza di una violazione di dati personali potenzialmente rischiosa, non è richiesta la comunicazione agli Interessati se è soddisfatta una delle seguenti condizioni:

  • il Titolare del trattamento ha messo in atto, prima della violazione, le misure tecniche e organizzative adeguate di protezione e tali misure sono state applicate ai dati personali oggetto della violazione, in particolare quelle destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura;

  • il Titolare del trattamento ha successivamente adottato misure atte a scongiurare il sopraggiungere di un rischio elevato per i diritti e le libertà degli interessati.

In caso contrario, si procede come di seguito indicato. Il DPO, con il supporto del Titolare, predispone, utilizzando un linguaggio semplice e chiaro, il testo della comunicazione, che deve contenere almeno le informazioni e le misure previste dall’articolo 33, par. 1, lettere b), c) e d) del Regolamento (UE) 2016/679 con riferimento alla notifica di una violazione dei dati personali all’Autorità di protezione dei dati, ovvero:

  • il nome e i dati di contatto del DPO o di altro punto di contatto presso cui ottenere più informazioni;

  • le probabili conseguenze della violazione dei dati personali;

  • le misure adottate o di cui si propone l’adozione da parte del titolare del trattamento per porre rimedio alla violazione dei dati personali e anche, se del caso, per attenuarne i potenziali effetti negativi.

Quindi, viene effettuata la trasmissione a tutti i soggetti Interessati coinvolti utilizzando il modello “ALPR27.1.A - Notifica Data Breach all'interessato” tramite posta elettronica, fax o lettera raccomandata e comunque secondo quanto descritto in “MDPO07.A - Piano di Comunicazione”. Tutte le comunicazioni sono archiviate a cura del Titolare/DPO.

Qualora la comunicazione diretta richieda sforzi sproporzionati, gravando il Titolare di oneri eccessivi, è possibile procedere attraverso una comunicazione pubblica. Tale tipo di comunicazione deve mantenere lo stesso grado di efficacia conoscitiva del contatto diretto con l’Interessato.

Adempimenti di Vectorlab in qualità di Responsabile del Trattamento dei dati personali: segnalazione al Titolare del trattamento

Con riferimento alle attività svolte da Vectorlab quale Responsabile del Trattamento, nel caso in cui si verifichi un evento che possa dare luogo a una violazione di dati personali – individuato e valutato ai sensi del precedente articolo 3.2. - la Società fornisce al Titolare, senza ingiustificato ritardo e, ove possibile, entro le 36 ore dal momento in cui è venuta a conoscenza dell’evento, ogni informazione necessaria per consentire il corretto adempimento da parte del Titolare del trattamento degli obblighi di cui agli articoli 33 e 34 del Regolamento (UE) 2016/679, mediante comunicazione a mezzo PEC all’indirizzo specificamente indicato dal Titolare stesso, contenente le seguenti informazioni:

  • tipologia di violazione dei dati personali accertata;

  • data e ora della violazione;

  • natura dei dati personali oggetto di violazione;

  • tipologie di interessati potenzialmente coinvolti;

  • probabili conseguenze/effetti sui diritti e libertà degli Interessati;

  • misure di ripristino/rimedi adottati o suggeriti;

  • parere sulla necessità/opportunità di procedere alla notifica dell’evento all’Autorità di protezione dei dati ed eventualmente agli Interessati.

Per l’individuazione dei soggetti e le modalità attraverso cui effettuare la comunicazione al Titolare si veda par. 3.2.

Obbligo di documentazione

Il Titolare del trattamento, ai sensi dell’art. 33 del Regolamento, deve opportunamente documentare qualsiasi violazione di dati personali, comprese le circostanze a essa relative, le sue conseguenze e i provvedimenti adottati per porvi rimedio, nonché le eventuali notifiche all’Autorità di protezione dei dati e le comunicazioni agli interessati: a tal fine, Vectorlab ha istituito un apposito Registro delle violazioni “MDPR27.1.A - Registro Data Breach”.

Il registro dei Data Breach contiene le seguenti informazioni:

  • i dettagli concernenti la segnalazione della violazione;

  • i dettagli relativi alla violazione, ovvero informazioni inerenti alle cause della violazione, il luogo nel quale essa è avvenuta e la tipologia dei dati personali violati;

  • l’analisi del rischio effettuata;

  • gli effetti e le conseguenze della violazione;

  • i provvedimenti adottati (misure correttive, riparatorie, di ripristino);

  • gli esiti dell’analisi (la notifica all’Autorità di Controllo, comunicazione agli interessati, nessun seguito).

Il Registro è strutturato in modo da garantire l’integrità e l’immodificabilità delle registrazioni in esso contenute, protetto da doppia password e che viene alimentato, in formato progressivo, a cura del DPO ed è conservato dal Titolare.

Tale documentazione è fornita all’Autorità di protezione dei dati in caso di accertamenti.

Tutte le informazioni relative alle violazioni di dati personali, gli esiti delle analisi condotte per valutare i rischi connessi alle violazioni e le valutazioni finali compiute sono, inoltre, documentate per iscritto e vengono riportate all'Amministratore Unico alla prima occasione utile, oppure su base periodica, nell'ambito della relazione annuale predisposta dal DPO e condivisa con il Titolare.

Nella Tabella 3 seguente viene proposta la matrice delle responsabilità dei ruoli/funzioni coinvolte nella procedura Data Breach.

LEGENDA:

R responsabile dell'attività

A approva l'attività

S supporta la realizzazione

Resp. Area DPO RSGI Titolare Amm. Unico CISO

Procedura di gestione e valutazione del data breach

Segnalazione della violazione R

Attività istruttoria: raccolta di informazioni e prima individuazione misure correttive / riparatorie / di ripristino

A R

Analisi del rischio e valutazione sulla necessità, o meno, di procedere alla notifica all’autorità di protezione dati e alla comunicazione all’interessato

R

R S

Approvazione in merito alla notifica all'autorità di protezione dati e alla comunicazione all'interessato

S A

Notifica di una violazione all'autorità di protezione dati

Predisposizione della comunicazione indirizzata all'autorità di protezione dati ai fini della notifica

R

S S

Validazione del contenuto della notifica indirizzata all'autorità di protezione dati

R

A

S
Trasmissione della notifica all'autorità di protezione dati

R

A

S

Comunicazione di una violazione all'interessato

Predisposizione della comunicazione indirizzata all'interessato

R

S

Validazione del contenuto della comunicazione indirizzata all'interessato

R A S

Trasmissione della comunicazione all'interessato

R

S

Obbligo di documentazione

Documentazione dell’iter valutativo – decisionale e successivo riporto all'Amministratore Unico

S R

Archiviazione comunicazioni inviate all'autorità di protezione dati e all’interessato

R S

Alimentazione del registro

S

R

Conservazione del registro

S

R

Tabella 3 – Matrice ruoli responsabilità in caso di Data Breach

Allegato A

IMPORTANZA SISTEMI INFORMATIVI E INFORMAZIONI

L'importanza dei sistemi informativi interessati dagli incidenti di sicurezza delle informazioni è determinata prendendo in considerazione l'importanza dei processi di business supportate da quei sistemi informativi.

L'importanza potrebbe essere espressa anche in relazione alla sicurezza nazionale, ordine sociale, sviluppo economico e interesse pubblico, e la dipendenza del business dell'azienda dai sistemi informativi. Questo approccio classifica l’importanza dei sistemi informativi in tre grandi livelli: sistema informativo particolarmente importante, sistema informativo importanti e sistema informativo ordinario.

PERDITA DI BUSINESS

La perdita di business dell'organizzazione causata da incidenti di sicurezza delle informazioni è determinata considerando la gravità dell'impatto sull’interruzione dell'attività dovuta al danneggiamento di hardware / software, funzioni e dati dei sistemi informativi. La gravità dell'impatto può dipendere dal costo per riportare l'attività al normale funzionamento e altri effetti negativi degli incidenti di sicurezza delle informazioni, inclusa la perdita di profitto e / o opportunità. Questo approccio classifica la perdita di business aziendale in quattro livelli generali:

grave perdita di affari, considerevole perdita di affari e minore perdita di affari, come descritto di seguito.

a) Perdita particolarmente grave: una perdita d'affari particolarmente grave significherebbe la paralisi del business fino al punto di perdere capacità imprenditoriali e / o danno molto grave alla riservatezza, integrità e disponibilità dei dati aziendali chiave. Significherebbe un costo enorme per ripristinare il normale funzionamento dell'attività ed eliminare gli effetti negativi.

Un'organizzazione non può sopportare questo livello di perdita di affari.

b) Perdita grave: una grave perdita di affari significherebbe l'interruzione delle operazioni commerciali per un lungo periodo o una paralisi dell’attività locale al punto da influenzare seriamente le capacità aziendali e / o danneggiare gravemente la riservatezza, integrità e disponibilità dei dati aziendali chiave. Significherebbe costi elevati per recuperare il business al normale funzionamento ed eliminare gli effetti negativi. Un'organizzazione potrebbe sopportare questo livello di perdita di attività.

c) Perdita considerevole: una perdita di affari considerevole significherebbe un'interruzione delle operazioni aziendali in misura considerevole nell’influenzare la capacità aziendale e / o danneggiare considerevolmente la riservatezza, l'integrità e la disponibilità di dati aziendali importanti. Significherebbe un costo considerevole per riportare l'attività al normale funzionamento ed eliminare gli effetti negativi. Un'organizzazione potrebbe sopportare completamente questo livello di perdita di affari.

d) Perdita minore: una perdita aziendale minore significherebbe un'interruzione delle operazioni aziendali per un breve periodo fino al punto di influenzare notevolmente le capacità aziendali / o impatto minore sulla riservatezza, integrità e disponibilità di dati aziendali importanti. Significherebbe un costo minore per ripristinare l'attività normale ed eliminare gli effetti negativi.

IMPATTI SULLA SOCIETÀ

L'impatto sulla società causato dagli incidenti di sicurezza delle informazioni è determinato considerando la scala e il grado di impatto sulla sicurezza nazionale, l'ordine sociale, lo sviluppo economico e l'interesse pubblico. Questo approccio classifica l'impatto sociale in quattro livelli:

I. impatto sociale particolarmente importante significherebbe effetti negativi che abbracciano la maggior parte delle aree di uno o più province / stati, minacciando gravemente la sicurezza nazionale, causando turbolenze sociali, portando conseguenze estremamente avverse sullo sviluppo economico e / o grave pregiudizio per l'interesse pubblico.

II. impatto sociale importante significherebbe effetti negativi sulla maggior parte delle aree di una o più città, minacciando la sicurezza nazionale, provocando panico sociale, portando significative conseguenze negative sull'economia sviluppo e / o danneggiando l'interesse pubblico.

III. impatto sociale considerevole significherebbe effetti negativi su aree parziali di una o più città, con minaccia limitata alla sicurezza nazionale, con qualche disturbo all'ordine sociale, portando alcune conseguenze negative sullo sviluppo economico e / o sull'influenza dell'interesse pubblico.

IV. impatto sociale minore significherebbe effetti negativi su un'area parziale di una città e poche possibilità di minaccia alla sicurezza nazionale, l'ordine sociale, lo sviluppo economico e l'interesse pubblico, ma con danni agli interessi di individui, società e altre organizzazioni.

  1. Secondo le Linee Guida del Working Party 29 rileva, in termini di data breach, l’ipotesi di significativa, ma temporanea, alterazione della continuità operativa di un sistema informatico ancorché essa non abbia dato luogo né a compromissione dell’integrità dei dati né alla loro indebita conoscenza. Tendenzialmente, il concetto di data breach viene qui a essere equiparato a quello di rilevante discontinuità nel normale funzionamento di un sistema informatico.