Preheader: Il problema non è soltanto avere una password sicura. È sapere chi la usa e perché.
Prova a pensare per un momento a quante “chiavi digitali” vengono utilizzate ogni giorno nel tuo Studio.
Accesso al gestionale. PEC. Portali INPS. Agenzia delle Entrate. Servizi cloud. Home banking. Software paghe. Cartelle condivise. VPN.
E poi ci sono password salvate nel browser, credenziali scritte su un foglio, account creati anni fa e, qualche volta, credenziali conosciute da più persone.
La domanda è semplice: se oggi dovessi ricostruire chi può accedere a ogni sistema utilizzato dallo Studio, riusciresti a farlo?
“Tanto siamo tutti persone fidate”
È una frase comprensibile. Ma la sicurezza dei dati non dovrebbe dipendere soltanto dalla fiducia personale.
Immagina, ad esempio, una password del gestionale conosciuta da quattro collaboratori. Uno di loro lascia lo Studio. Cosa fai? Cambi immediatamente la password? Sei sicuro di ricordarti tutti i sistemi nei quali quella stessa credenziale viene utilizzata? E se domani accadesse qualcosa, riusciresti a capire quale persona ha effettuato una determinata operazione?
È per questo che, quando tecnicamente possibile, è preferibile organizzare gli accessi attraverso utenze individuali e profili coerenti con le attività svolte, evitando la condivisione indiscriminata delle credenziali.
Cosa chiede il GDPR?
L’articolo 32 del Regolamento non impone una password uguale per tutti né una soluzione informatica specifica. Chiede qualcosa di più concreto: adottare misure tecniche e organizzative adeguate al rischio.
Il Garante ricorda infatti che le misure di sicurezza devono essere individuate valutando concretamente le caratteristiche e i rischi dei trattamenti effettuati.
Per uno Studio professionale, quindi, una buona gestione degli accessi dovrebbe permettere almeno di sapere:
• chi dispone di un account;
• a quali sistemi può accedere;
• quali privilegi possiede;
• chi autorizza un nuovo accesso;
• cosa succede quando cambia mansione;
• cosa succede quando lascia lo Studio.
Fai questo controllo oggi
Prendi un foglio e scrivi cinque sistemi: Gestionale – PEC – Cloud – INPS – Agenzia delle Entrate.
Accanto a ciascuno prova a indicare tutte le persone che hanno accesso.
Se per qualche sistema la risposta è: “Credo che ce l’abbiano…”, hai già trovato un’area da verificare.
Vuoi fare insieme un check gratuito?
Durante il nostro check gratuito dello Studio analizziamo anche organizzazione degli accessi, procedure, collaboratori e strumenti utilizzati, per individuare eventuali punti da approfondire.
Fonti e approfondimenti
Regolamento (UE) 2016/679 – artt. 24, 29 e 32: https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=it
Garante Privacy – Misure di sicurezza: https://www.garanteprivacy.it/temi/cybersecurity/misure-di-sicurezza
Garante Privacy – Titolare, responsabile e persona autorizzata al trattamento: https://www.garanteprivacy.it/incaricati-del-trattamento