{"id":232,"date":"2020-05-06T05:55:27","date_gmt":"2020-05-06T05:55:27","guid":{"rendered":"https:\/\/audit.sistemadigestioneprivacy.it\/?page_id=232"},"modified":"2020-05-06T06:00:27","modified_gmt":"2020-05-06T06:00:27","slug":"standard-iso-iec-277012019-iso-iec270012013-bs-100122017-e-altri","status":"publish","type":"page","link":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/standard-iso-iec-277012019-iso-iec270012013-bs-100122017-e-altri\/","title":{"rendered":"Audit Standard: ISO\/IEC 27701:2019, ISO\/IEC27001:2013, BS 10012:2017 E Altri"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-page\" data-elementor-id=\"232\" class=\"elementor elementor-232\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-242cb4fd elementor-section-height-min-height elementor-section-boxed elementor-section-height-default elementor-section-items-middle\" data-id=\"242cb4fd\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-6e2720ce\" data-id=\"6e2720ce\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-445bc1a3 elementor-widget elementor-widget-heading\" data-id=\"445bc1a3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">Audit Standard: ISO\/IEC 27701:2019, ISO\/IEC27001:2013, BS 10012:2017 E Altri<\/h1>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-2324bf40 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"2324bf40\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-2c20c5ab\" data-id=\"2c20c5ab\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-7ec15998 elementor-widget elementor-widget-heading\" data-id=\"7ec15998\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-medium\">Perch\u00e8<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-1d5214bb\" data-id=\"1d5214bb\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-18fbede5 elementor-widget elementor-widget-text-editor\" data-id=\"18fbede5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Tra le misure di accountability, che possono essere messe in atto dal Titolare del trattamento, un osto di rilievo \u00e8 rappresentato dalla implementazione di sistemi di gestione basati su standard internazionali eventualmente certificabili. Tra gli standard di riferimento:<\/p><ul><li>la ISO\/IEC 27001:2013 &#8211; Sistemi di gestione della sicurezza dell\u2019informazione \u2013 Requisiti<\/li><li>la ISO\/IEC 27701:2019 &#8211; Security techniques \u2014 Extension to ISO\/IEC 27001 and ISO\/IEC 27002 for privacy information management \u2014 Requirements and guidelines<\/li><li>altri standard della famiglia ISO\/IEC 27000 (come ad esempio ISO\/IEC 27018: 2014 Information technology \u2014 Security techniques \u2014 Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors)<\/li><li>la BS 10012:2017 &#8211; Personal Information Management System<\/li><\/ul><p>Rimandiamo alla <a href=\"https:\/\/sistemadigestioneprivacy.it\/\">sezione dedicata ai servizi<\/a> il dettaglio di quelli che sono le caratteristiche di questi standard ed alle schede di dettaglio.<\/p><p>Effettuare audit, di prima e\/o di seconda parte, a fronti di questi riferimenti internazionali significa poter valutare l\u2019adeguatezza del modello di sistema di gestione della protezione dei dati personali applicato volto a:<\/p><ul><li>dare garanzie all\u2019interessato sulla capacit\u00e0 dell\u2019Organizzazione di rispettare i suoi diritti e i principi alla base della protezione dei dati personali<\/li><li>fornire al Titolare del trattamento ed al Responsabile della protezione garanzie sull\u2019adeguatezza delle misure applicate<\/li><li>fornire, come Responsabile del trattamento, al Titolare, delle garanzie sul livello di protezione che applica ai dati trattati.<\/li><\/ul><p>Questi audit, che sono condotti basandosi sulle linee guida UNI EN ISO 19011:2018, possono essere effettuato in tutte le Organizzazioni e non necessariamente in solo quelle che possiedono un sistema di gestione basato su uno degli standard indicati o tanto meno certificate secondo tali criteri. Infatti, i criteri possono essere valutati:<\/p><ul><li>in fase di assessment per comprendere quanto il modello di gestione applicato si avvicini o meno allo\/agli standard<\/li><li>in fase di valutazione dell\u2019adeguatezza del sistema di gestione della protezione dei dati rispetto allo\/agli standard<\/li><li>in fase di preparazione ad audit di 2^ o di 3^ parte rispetto alla\/alle norme indicate.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-85eb7a4 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"85eb7a4\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-3451ad7\" data-id=\"3451ad7\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-9a21d23 elementor-widget elementor-widget-heading\" data-id=\"9a21d23\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">contesto<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-fbce5da\" data-id=\"fbce5da\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-2160468 elementor-widget elementor-widget-text-editor\" data-id=\"2160468\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>La presenza di un Sistema di gestione per la sicurezza delle informazioni (SGSI), anche se non certificato, viene considerato dal Garante una prova di esistenza di controlli di sicurezza adeguati. Il vantaggio per l\u2019Organizzazione \u00e8 di evitare adempimenti documentali aggiuntivi (che sarebbero ridondanti) inoltre essa \u00e8 in grado, in occasione di ispezioni del Garante, di dimostrare di essere in possesso di \u201cprove formalmente adeguate\u201d. La materia \u00e8 in rapida evoluzione nella letteratura e fra i professionisti, ma in ogni caso, questi audit possono essere svolti in ogni Organizzazione in modo indipendente dalla dimensione e dal settore in cui opera. Possono essere anche pianificati ed eseguiti in realt\u00e0 che gi\u00e0 possiedono un sistema di gestione basato su uno standard come la UNI EN ISO 9001:2015 (basata sull\u2019Annex SL) favorendo, in tal modo, la programmazione di audit combinati.<\/p><p>Sarebbe, peraltro, utile che tale prassi venisse favorita dalle direzioni delle Organizzazioni, rendendo il processo di audit pi\u00f9 efficiente.<\/p><p>Tali audit possono anche essere effettuati da un Titolare del trattamento, rispetto ad un fornitore nel ruolo di <a href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/destinatari-responsabile-del-trattamento\/\">Responsabile del trattamento<\/a>, anche se sarebbe opportuno che tale attivit\u00e0 venisse svolta a seguito di specifiche clausole contrattuali.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-2c2c363c elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"2c2c363c\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-731ec5ef\" data-id=\"731ec5ef\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-29e8eecd elementor-widget elementor-widget-heading\" data-id=\"29e8eecd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">dettagli<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-a196414\" data-id=\"a196414\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-4642bbd4 elementor-widget elementor-widget-text-editor\" data-id=\"4642bbd4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Tra gli elementi di dettaglio da considerare nel corso di tale audit \u00e8 fondamentale individuare le funzioni da intervistare, tra queste il Titolare del trattamento che ha in carico compiti fondamentali quali, limitandosi alla attivit\u00e0 di audit a fronte di standard di sistemi di gestione:<\/p><ul><li>approvare le procedure relative all\u2019esecuzione, pianificazione e monitoraggio del Programma di audit e delle azioni risultanti<\/li><li>rendere disponibile il budget per la pianificazione e l\u2019esecuzione degli audit (risorse, formazione, esperti tecnici, trasferte)<\/li><li>dare il mandato per la pianificazione e lo svolgimento delle attivit\u00e0 di audit, il che comporta l\u2019individuazione e la nomina di una figura di riferimento per la programmazione, coordinamento e monitoraggio delle attivit\u00e0<\/li><li>approvare il Programma di audit<\/li><li>rendere disponibili le risorse adeguatamente formate per eseguirlo e monitorarlo<\/li><li>prendere in carico (rendendo disponibile il budget) le eventuali azioni emerse a seguito di un audit.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-37418fa8 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"37418fa8\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-248da3d2\" data-id=\"248da3d2\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-2a3fe780 elementor-widget elementor-widget-heading\" data-id=\"2a3fe780\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">esempi<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-b286ea7\" data-id=\"b286ea7\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-a3981b3 elementor-widget elementor-widget-text-editor\" data-id=\"a3981b3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Diverse aziende clienti si chiedono, come Consultia S.r.L. \u00a0di pianificare ed effettuare audit rispetto agli standard indicati. Alcuni casi recenti:<\/p><ul><li>Impresa manifatturiera nel settore della lavorazione dei metalli, dopo aver subito un Data Breach che ha minato la sicurezza dei dati in loro possesso coperti da segreto industriale e che si erano impegnati a tenere riservati nei confronti dei loro clienti, hanno voluto comprendere lo stato delle misure a protezione dei sistemi informativi applicati avendo come standard di riferimento la ISO\/IEC 27001:2013. Abbioamo quindi pianificato ed effettuato tale audit I risultati sono stati piuttosto scoraggianti; la direzione ha voluto quindi procedere ad implementare un sistema di gestione della sicurezza delle informazioni senza peraltro arrivare alla sua certificazione, ritenendo quest\u2019ultima una misura troppo impegnativa e gravosa.<\/li><li>Residenza sanitaria, sempre attenta a proteggere i dati dei propri ospiti, da anni ha implementato un sistema di gestione integrato; alcuni anni fa ci chiede di estenderlo con le misure previste anche dalla <a href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/servizi-bs-100122017\/\">BS 10012:2017<\/a>: Abbiamo proceduto e quindi , dopo una attivit\u00e0 di <a href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/servizi-assessment\/\">assessment<\/a>, seguita da una specifica azione di <a href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/formazione\/\">formazione<\/a> ed un adeguato tempo per la messa a regime del sistema, abbiamo effettuato un audit a fronte dello standard, integrato con il sistema di gestione aziendale. I risultati sono stati molto validi. Ogni anno procediamo ad effettuare tale audit ed il rapporto viene consegnato al DPO come elemento per la valutazione delle misure messe in campo dalla struttura.<\/li><li>Un laboratorio che effettua screening genetici pre-concepimento gi\u00e0 certificato ISO\/IE 27001:2013, ha implementato e sta monitorando attraverso attivit\u00e0 di audit semestrali il suo sistema di gestione della sicurezza dei dati personali a fronte della ISO\/IEC 27701:2019. I risultati sono molto positivi; grazie ai risultati di audit sono stati individuati una serie di ambiti di miglioramento del sistema di gestione che sono stati affrontati riducendo i rischi e potenziando le misure in essere identificando quelle pi\u00f9 efficienti.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-54711445 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"54711445\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-59e73f80\" data-id=\"59e73f80\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-4c07dfce elementor-widget elementor-widget-heading\" data-id=\"4c07dfce\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">organizzazione<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-5f12d687\" data-id=\"5f12d687\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-430756fb elementor-widget elementor-widget-text-editor\" data-id=\"430756fb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>L\u2019organizzazione di questi audit si basa sulla sequenza di passaggi come prevede la UNI EN ISO 19011:2018. Per pianificare tale audit \u00e8 necessario procedere alla analisi della documentazione (procedura ed istruzioni se possibile integrate con gli altri sistemi di gestione), predisporre il piano di audit e preparare la documentazione di lavoro. Nel corso dell\u2019audit in campo devono essere intervistate tutte le funzioni aziendali, coinvolte nei processi che impattano sullo standard di riferimento, considerando l\u2019ottica del \u201cciclo di vita\u201d che caratterizza le norme della famiglia ISO\/IEC 27000. Al termine dell\u2019audit viene predisposto il rapporto. Questo documento viene consegnato al: Titolare del trattamento, al DPO ed alle funzioni che sono state coinvolte nell\u2019attivit\u00e0 di audit.<\/p><p>Qualora ci si trovi di fronte a Non Conformit\u00e0 o Raccomandazioni derivanti dal mancato adempimento delle disposizioni dello standard, nel Rapporto di audit dev\u2019essere riportato il riferimento e, nel caso in cui la criticit\u00e0 sia anche a fronte di un requisito della normativa cogente, \u00e8 opportuno che sia incluso anche l\u2019estratto dell\u2019apparato sanzionatorio. Il Rapporto pu\u00f2 contenere anche altre informazioni quali: le criticit\u00e0 emerse nel corso dell\u2019audit, attivit\u00e0 non svolte corredate dalle motivazioni, temi per approfondimenti in successivi audit, valutazioni sul livello di preparazione e disponibilit\u00e0 degli auditati.<\/p><p>Il percorso indicato \u00e8 molto simile nel caso di audit di seconda parte verso il Responsabile del trattamento, condotto dal Titolare sulla base degli standard riconosciuti, eventualmente integrati con quelli definiti nella documentazione contrattuale.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-68d1d5b elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"68d1d5b\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-51eff39\" data-id=\"51eff39\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-997e7d4 elementor-widget elementor-widget-heading\" data-id=\"997e7d4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Un caso dal libro<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-b996f2e\" data-id=\"b996f2e\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-3a54e03 elementor-widget elementor-widget-text-editor\" data-id=\"3a54e03\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><strong><em>Set di domande trasversali in fase di audit alle attivit\u00e0 di competenza della funzione risorse umane:<\/em><\/strong><\/p><ul><li>Descrizione di funzione e formazione &#8211; La descrizione della funzione contempla le responsabilit\u00e0 relative alla privacy? La formazione in materia di privacy \u00e8 stata svolta dalla risorsa? Sia iniziale, che continua, che in caso di modifiche ai processi, cambio di mansione. \u00c8 necessario effettuare delle integrazioni? Le risorse sono consapevoli delle misure tecniche ed organizzative la cui applicazione \u00e8 a loro carico? Il \u201cRegolamento sull\u2019utilizzo dei sistemi informatici\u201d \u00e8 noto ed applicato?<\/li><li>Ambiente di lavoro &#8211; Chiavi, smart card, altri dispositivi per garantire l\u2019accesso controllato ai locali dove opera la persona, sono distribuiti in modo controllato alle sole persone autorizzate? Gli armadi sono chiusi? Quando previsti, sono utilizzati sistemi di protezione dei contenuti degli armadi? Come sono gestiti gli accessi di altri soggetti (addetti alla pulizia dei locali, custode, addetti alle manutenzioni)? Il locale \u00e8 ordinato?<\/li><li>Postazione di lavoro &#8211; La postazione di lavoro si presenta ordinata? Sono presenti e\/o facilmente accessibili documenti contenenti dati personali o comunque contenenti dati ad accesso controllato?<\/li><li>Registro dei trattamenti &#8211; L\u2019autorizzato tratta i dati previsti nell\u2019elenco delle banche dati? Il registro \u00e8 aggiornato? Sono state aggiunte nuove banche dati, nuovi trattamenti, nuove tipologie di dati? I dati particolari, biometrici, genetici sono trattati secondo le Procedure previste dalla normativa? Le Procedure di crittografia sono applicate quando necessario? Sono raccolti dati giuridici? Nel caso, \u00e8 rispettato quanto previsto dall\u2019art. 2-octies del D.Lgs. 101\/2018?<\/li><li>Sistemi informatici prima parte &#8211; L\u2019accesso ai sistemi informatici \u00e8 congruente rispetto al ruolo ricoperto? Sono stati aggiunti privilegi? In caso positivo, sono stati autorizzati? \u00c8 ancora necessario che siano concessi o sono venute a mancare le condizioni iniziali? E\u2019 attivo l\u2019antivirus?<\/li><li>Sistemi informatici seconda parte &#8211; E\u2019 applicata la policy prevista per l\u2019uso dei PC, portatili e tablet in dotazione all\u2019autorizzato? Sono salvati dati personali in locale? I criteri di naming dei file e di archiviazione delle cartelle e-mail \u00e8 adeguato? Rispetta le regole definite dall\u2019IT?<\/li><li>Risorse esterne &#8211; Viene fatto ricorso a risorse esterne a cui affidare dati? In caso positivo queste risorse sono state nominate responsabili del trattamento? La nomina \u00e8 congruente con la tipologia di dati trattati?<\/li><li>Miglioramento &#8211; gli indicatori relativi alla funzione, in materia di privacy, sono definiti e monitorati? In caso di scostamenti dai valori prefissati, sono state attivate azioni? Sono attivi degli obiettivi in materia di privacy a carico della funzione intervistata? Il loro stato di avanzamento \u00e8 monitorato? (\u2026).<\/li><li>Data Breach &#8211; La procedura di Data Breach, per le parti di interesse dell\u2019intervistato \u00e8 nota? Esistono dei casi in cui \u00e8 stata applicata? O simulata? Sono state avviate NC ed AC?<\/li><\/ul><p>Privacy &amp; Audit \u2013 F. Emegian, M. Perego \u2013 Wolters Kluwer, Milano 2019<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-1262e8d1 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"1262e8d1\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-778d7f8b\" data-id=\"778d7f8b\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-3e73ada5 elementor-align-center elementor-widget elementor-widget-button\" data-id=\"3e73ada5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<div class=\"elementor-button-wrapper\">\n\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-md\" href=\"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/formazione-audit\/\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t<span class=\"elementor-button-icon\">\n\t\t\t\t<i aria-hidden=\"true\" class=\"fas fa-long-arrow-alt-right\"><\/i>\t\t\t<\/span>\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">Formazione Audit<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-116b98e3\" data-id=\"116b98e3\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-1621d621 elementor-align-center elementor-widget elementor-widget-button\" data-id=\"1621d621\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<div class=\"elementor-button-wrapper\">\n\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-md\" href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/contattaci\/\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t<span class=\"elementor-button-icon\">\n\t\t\t\t<i aria-hidden=\"true\" class=\"fas fa-long-arrow-alt-right\"><\/i>\t\t\t<\/span>\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">contattaci<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Audit Standard: ISO\/IEC 27701:2019, ISO\/IEC27001:2013, BS 10012:2017 E Altri Perch\u00e8 Tra le misure di accountability, che possono essere messe in atto dal Titolare del trattamento, un osto di rilievo \u00e8 rappresentato dalla implementazione di sistemi di gestione basati su standard internazionali eventualmente certificabili. Tra gli standard di riferimento: la ISO\/IEC 27001:2013 &#8211; Sistemi di gestione [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"elementor_header_footer","meta":{"footnotes":""},"class_list":["post-232","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages\/232","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/comments?post=232"}],"version-history":[{"count":6,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages\/232\/revisions"}],"predecessor-version":[{"id":238,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages\/232\/revisions\/238"}],"wp:attachment":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/media?parent=232"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}