GDPR e NIS2: come influenzano la tua azienda e come prepararsi
Il GDPR regola la protezione dei dati personali e la NIS2 stabilisce gli obblighi di cybersecurity per le organizzazioni in settori importanti; entrambe sono regole dell'Unione Europea. Entrambe possono riguardare non solo le aziende UE, ma anche le aziende che servono persone nell'UE o forniscono servizi a organizzazioni lì presenti. In questa guida spieghiamo l'aspetto della sicurezza delle due normative e i passi per prepararsi; non sostituisce una valutazione legale.
- 01
La risposta breve
Se offri beni o servizi a persone nell'UE o monitori il loro comportamento, il GDPR potrebbe applicarsi anche a te. La NIS2 copre direttamente le organizzazioni di medie e grandi dimensioni in determinati settori; anche se non rientri nell'ambito, i tuoi clienti UE potrebbero chiederti, come fornitore, misure di sicurezza simili. Se rientri nell'ambito è una questione per una valutazione legale; le misure di sicurezza, tuttavia, possono essere pianificate a partire da oggi.
- 02
L'aspetto della sicurezza del GDPR
Il GDPR si aspetta che le organizzazioni che trattano dati personali adottino misure tecniche e organizzative adeguate al rischio (Articolo 32): limitazione dei diritti di accesso, crittografia, backup e ripristino, logging e test regolari delle misure. Quando viene scoperta una violazione dei dati personali, l'autorità di controllo viene notificata entro 72 ore dove richiesto (Articolo 33). In Turchia, il KVKK stabilisce obblighi di sicurezza simili.
- 03
Chi copre la NIS2
La NIS2 (Direttiva UE 2022/2555) copre, come entità "essenziali" e "importanti", generalmente le organizzazioni di medie e grandi dimensioni in settori come energia, trasporti, banche, sanità, infrastruttura digitale, servizi cloud e data center, servizi IT gestiti, alimentare, manifatturiero e servizi postali. La direttiva è applicata attraverso la legge nazionale in ogni paese UE, quindi i dettagli possono variare da paese a paese.
- 04
Le misure che la NIS2 si aspetta
L'Articolo 21 della direttiva elenca misure basate sul rischio: analisi del rischio e politiche di sicurezza delle informazioni, gestione degli incidenti, continuità operativa e backup, sicurezza della supply chain, sicurezza nello sviluppo e manutenzione dei sistemi inclusa la gestione delle vulnerabilità, valutazione dell'efficacia delle misure, igiene informatica di base e formazione, crittografia, controllo degli accessi e gestione degli asset, e autenticazione a più fattori. L'organo di gestione è responsabile dell'approvazione di queste misure e della supervisione della loro implementazione.
- 05
Segnalazione degli incidenti: 24 ore, 72 ore, un mese
Un'organizzazione nell'ambito della NIS2 deve presentare un allarme precoce entro 24 ore dalla consapevolezza di un incidente significativo, una notifica dell'incidente entro 72 ore e un report finale entro un mese. Queste scadenze possono essere rispettate solo con un piano di risposta agli incidenti scritto in anticipo, responsabili nominati e un monitoraggio in grado di rilevare l'incidente. La notifica di violazione entro 72 ore prevista dal GDPR beneficia della stessa preparazione.
- 06
Da dove inizia la preparazione
Il primo passo è un'analisi dei gap che confronta lo stato attuale con il framework di riferimento: quali misure esistono, quali esistono in parte e quali mancano. Seguono l'inventario degli asset e dei dati, i diritti di accesso, un test di backup e ripristino, il piano di risposta agli incidenti e l'elenco dei fornitori. Le policy devono essere abbastanza brevi da essere effettivamente seguite dal team; un documento che resta sulla carta non aiuta né in caso di incidente né durante un audit.
- 07
Come lavoriamo in Doki
Offriamo consulenza di readiness per le misure di sicurezza tecniche e organizzative richieste da GDPR e NIS2: analisi dei gap, una roadmap per colmare le lacune, bozze di policy e procedure, un piano di risposta agli incidenti e di notifica, test di penetrazione e monitoraggio. Doki non è uno studio legale; le questioni legali come se rientri nell'ambito di applicazione, gli accordi di trattamento dei dati e gli avvisi sulla privacy sono gestiti con il tuo avvocato. Gli audit ufficiali e le decisioni di certificazione sono effettuati dagli enti competenti; noi ti prepariamo per quel giorno.
Pagine correlate
Articoli che completano il tema e la relativa pagina di servizio.
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.