{"id":280,"date":"2020-05-14T08:26:03","date_gmt":"2020-05-14T08:26:03","guid":{"rendered":"https:\/\/audit.sistemadigestioneprivacy.it\/?page_id=280"},"modified":"2020-05-14T08:30:40","modified_gmt":"2020-05-14T08:30:40","slug":"altri-audit","status":"publish","type":"page","link":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/altri-audit\/","title":{"rendered":"Altri Audit"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-page\" data-elementor-id=\"280\" class=\"elementor elementor-280\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-242cb4fd elementor-section-height-min-height elementor-section-boxed elementor-section-height-default elementor-section-items-middle\" data-id=\"242cb4fd\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-6e2720ce\" data-id=\"6e2720ce\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-445bc1a3 elementor-widget elementor-widget-heading\" data-id=\"445bc1a3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">Altri Audit<\/h1>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-2324bf40 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"2324bf40\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-2c20c5ab\" data-id=\"2c20c5ab\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-7ec15998 elementor-widget elementor-widget-heading\" data-id=\"7ec15998\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-medium\">Perch\u00e8<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-1d5214bb\" data-id=\"1d5214bb\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-18fbede5 elementor-widget elementor-widget-text-editor\" data-id=\"18fbede5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>La variet\u00e0 di audit \u00e8 veramente molto ampia ed \u00e8 possibile individuare, per problematiche specifiche delle soluzioni che possono essere molto efficienti. Di seguito si propongono alcuni tipi di audit particolari ed il contesto all\u2019interno del quale possono essere pianificati ed eseguiti in modo proficuo. Nella maggior parte dei casi, questi audit si eseguono su richiesta del DPO o del Titolare del trattamento.<\/p><p><a name=\"_Toc474683422\"><\/a><a name=\"_Toc448692970\"><\/a><a name=\"_Toc448332325\"><\/a><a name=\"_Toc447122034\"><\/a><a name=\"_Toc446689931\"><\/a><a name=\"_Toc446689353\"><\/a><a name=\"_Toc446684086\"><\/a><a name=\"_Toc446514799\"><\/a><a name=\"_Toc446407881\"><\/a><a name=\"_Toc445810308\"><\/a><strong>Audit in<\/strong> <strong>sedi extra SEE<\/strong> &#8211; Gli audit possono essere compiuti anche presso sedi di Organizzazioni site al di fuori dall\u2019SEE.<\/p><p>Tali situazioni, sia pur rare, si possono verificare nei seguenti casi:<\/p><ul><li>Multinazionali con sede extra SEE che gestiscono dati personali raccolti in Italia dalla filiale italiana, presso sedi situate in altri Paesi SEE o extra SEE<\/li><li>Multinazionali con sede principale in Italia ma che, per ragioni organizzative, gestiscono una parte dei dati raccolti in Italia presso Paesi SEE o extra SEE<\/li><li>Fornitori che trattano i dati personali di cittadini italiani presso sedi site in altri paesi della SEE<\/li><\/ul><p>In questo caso i criteri di riferimento sono le leggi vigenti nel Paese in cui ha sede il Fornitore ed il Capitolato con il Fornitore non pu\u00f2 che prevedere, come minimo, quanto richiesto dalla normativa privacy.<\/p><p>Nel caso di trasferimenti transfrontalieri (all\u2019interno della SEE), il Regolamento prevede la possibilit\u00e0 di avere come unica Autorit\u00e0 di controllo competente quella del paese di stabilimento del Titolare: \u00e8 la tecnica dello \u201csportello unico\u201d o \u201cone shop stop\u201d. Avere un\u2019unica Autorit\u00e0 di controllo di riferimento potr\u00e0 essere un elemento di notevole semplificazione per le attivit\u00e0 economiche e per l\u2019attivit\u00e0 di audit.<\/p><p>\u00a0<\/p><p><strong>Audit senza preavviso<\/strong> &#8211; L\u2019audit senza preavviso (\u201cunannouced audit\u201d) \u00e8 un modo per effettuare gli audit, peraltro non previsto dalle Linee Guida. Alcune Organizzazioni vi fanno ricorso, la maggior parte per\u00f2 preferisce evitarlo in quanto potrebbe creare un clima di mancanza di fiducia all\u2019interno dell\u2019Organizzazione stessa o presso il Fornitore auditato.<\/p><p>La scelta \u00e8 quindi affidata in modo preponderante allo stile di Direzione che caratterizza le singole Organizzazioni, nonch\u00e9, riferendoci al contesto di cui tratta questa Guida, al grado di impatto o rischio privacy dei dati e dei trattamenti. L\u2019ispezione senza preavviso \u00e8 una modalit\u00e0 invece applicata da parte del Garante per la protezione dei dati personali che ha tutto il diritto di effettuare ispezioni, del tutto impreviste, ai luoghi in cui si effettua il trattamento.<\/p><p>Anche un audit di seconda parte, eseguito dall\u2019Organizzazione presso un Fornitore, pu\u00f2 o meglio deve prevedere nel Contratto interventi di auditing senza preavviso.<\/p><p>I sostenitori dell\u2019audit senza preavviso sostengono che, in tal modo, si simula la situazione simile a quella di un controllo da parte del Garante per la protezione dei dati personali o di un audit di seconda parte, realizzando quindi un\u2019utile \u2018ginnastica\u2019 per l\u2019Organizzazione.<\/p><p>Le due tipologie di audit, con e senza preavviso, possono anche coesistere e possono essere applicate anche come modalit\u00e0 di controllo dei Responsabili del trattamento tenendo comunque conto che ci\u00f2 pu\u00f2 generare un clima di sfiducia e di allerta costante, che difficilmente si concilia con lo sviluppo di un clima positivo e collaborativo richiesto in un rapporto di partnership.<\/p><p><span style=\"text-decoration: line-through;\">\u00a0<\/span><\/p><p><strong>Audit in incognito<\/strong> &#8211; La UNI 11312-1:2017 \u201cQualit\u00e0 nei servizi &#8211; Audit in incognito (mystery audit) &#8211; Parte 1: Requisiti e linee guida del processo\u201d riguarda l\u2019esecuzione di audit in incognito (o \u2018mystery audit\u2019). La specifica fornisce le Linee Guida per la progettazione, la programmazione, la pianificazione, la gestione e la conduzione di audit effettuati con modalit\u00e0 \u201cin incognito\u201d presso Organizzazioni i cui servizi sono erogati, direttamente o dati in outsourcing, a Clienti o utilizzatori. Fornisce inoltre le indicazioni e le attenzioni da adottare affinch\u00e9 un audit di questo tipo sia significativo e quali sono i requisiti di competenza e abilit\u00e0 degli auditor.<\/p><p>Le Linee Guida sono applicabili a tutti gli ambiti (ad esempio, turismo, sanit\u00e0, scuola). Lo strumento va utilizzato con le dovute cautele ed adattato alle specificit\u00e0 dell\u2019ambito della protezione dei dati personali; pu\u00f2 essere efficacemente applicato a questo contesto e fornire interessanti risultati e spunti a riguardo:<\/p><ul><li>del livello di preparazione, di competenza e di consapevolezza del personale di un\u2019Organizzazione rispetto alle tematiche in oggetto<\/li><li>della corretta esecuzione delle attivit\u00e0 e dei processi che assicurano la riservatezza dei dati<\/li><li>delle eventuali modifiche alle strutture, agli spazi ed agli ambienti di lavoro per garantire un adeguato ambiente di lavoro in relazione al contesto.<\/li><\/ul><p>Situazioni che si prestano ad un audit in incognito:<\/p><ul><li>presso un istituto scolastico &#8211; si simula di essere un genitore che chiede informazioni su un allievo<\/li><li>presso una Residenza sanitaria privata &#8211; si simula di essere un parente alla lontana che chiede informazioni sullo stato di salute di un ospite e sulla terapia a cui \u00e8 sottoposto<\/li><li>presso un albergo &#8211; si telefona per sapere se un ospite (fornendo nome e cognome) \u00e8 presente o ha soggiornato in hotel.<\/li><\/ul><p>\u00a0<\/p><p><strong>Audit ad attivit\u00e0 e siti virtuali<\/strong> &#8211; La UNI EN ISO 19011:2018 introduce anche gli audit di attivit\u00e0 e siti virtuali che sono \u201c\u2026condotti quando un\u2019Organizzazione svolge un\u2019attivit\u00e0 oppure fornisce un servizio utilizzando un ambiente online, permettendo alle persone di eseguire processi indipendentemente dai siti fisici (per esempio intranet aziendale, un computing cloud). A volte, l\u2019audit ad un sito virtuale \u00e8 denominato audit virtuale\u2026\u201d.<\/p><p>Tale tipo di audit si presta in modo particolare \u201c\u2026per raccogliere informazioni, per intervistare un\u2019Organizzazione, etc., qualora i metodi faccia a faccia non siano possibili o desiderati\u2026\u201d.<\/p><p>I campi di applicazione di tali audit sono diversi. Uno dei pi\u00f9 frequenti \u00e8 quello che riguarda la verifica a distanza del rispetto delle normative e delle prassi all\u2019interno di un sito internet. Nel corso dell\u2019audit virtuale si pu\u00f2 verificare, ad esempio: l\u2019applicazione del provvedimento dei cookie, la presenza di una corretta e completa informativa, e del consenso quando richiesto nelle forme adeguate.<\/p><p>Un altro utilizzo di questa tipologia di audit \u00e8 nel caso di un\u2019interazione tra l\u2019utilizzatore di una soluzione tecnologica e in remoto un applicativo con il quale si interagisce attraverso un sito. Ad esempio, un\u2019attivit\u00e0 di assistenza ad un Cliente o a un potenziale Cliente per la formulazione di un preventivo on-line.<\/p><p>Gli audit possono essere compiuti anche indagando i siti internet di un\u2019Organizzazione, sia per la parte accessibile a tutti gli utenti, sia per quella che \u00e8 accessibile previa registrazione. Tali audit di fatto possono essere assimilabili ai controlli che pu\u00f2 effettuare anche il Garante senza necessariamente avvisare l\u2019Organizzazione. Difficile, in questo caso comprendere il confine tra un audit ed un controllo, visto, che, in tali contesti si tende ad esaminare la presenza, la correttezza e lo stato di aggiornamento di:<\/p><ul><li>informative privacy o <a href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/servizi-privacy-policy-e-condizioni-di-uso-del-sito\/\">Privacy Policy<\/a> (es. richiesta di informazioni, registrazione) e consensi quando previsti<\/li><li><a href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/servizi-privacy-policy-e-condizioni-di-uso-del-sito\/\">condizioni d\u2019uso del sito<\/a><\/li><li>cookie policy<\/li><\/ul><p>\u00a0<\/p><p><strong>Audit in situazioni eccezionali<\/strong> &#8211; La pianificazione delle situazioni eccezionali, ossia diverse da quelle normali, pu\u00f2 essere oggetto di audit privacy. Tali situazioni si distinguono da quelle di emergenza (questo \u00e8 il caso descritto nel seguente paragrafo) e sono quasi sempre oggetto di un\u2019adeguata pianificazione e calendarizzazione. Si tratta di: traslochi, ristrutturazione di immobili, presenza di estranei per manutenzioni, presenza di cantieri, prove di evacuazione della sede. Anche queste situazioni devono contemplare le misure per la protezione dei dati personali. Ovviamente dovr\u00e0 essere verificato in sede di audit che tali misure, in occasione di eventi passati, siano state messe in atto e si siano dimostrate efficaci.<\/p><p>\u00a0<\/p><p><strong>Audit e Data Breach<\/strong> &#8211; La procedura di Data Breach \u00e8 uno dei requisiti essenziali per la conformit\u00e0 al Regolamento Europeo; tale procedura deve essere applicata ogni qualvolta si verificasse la necessit\u00e0 di un evento che potrebbe minare i diritti degli interessati. Fortunatamente le Organizzazioni pur disponendo di tale procedura non hanno frequente occasione di applicarla. \u00c8 opportuno per\u00f2 la procedura sia oggetto, almeno una volta all\u2019anno, di una simulazione, in modo tale che qualora l\u2019evento si verificasse l\u2019Organizzazione possa reagire in modo pronto. Durante un audit di prima parte o di seconda parte \u00e8 opportuno:<\/p><ul><li>verificare la presenza e lo stato di aggiornamento della procedura<\/li><li>se \u00e8 prevista la simulazione della procedura, verificare che questa sia stata condotta secondo lo scandenzario previsto e siano disponibili le registrazioni<\/li><li>se non \u00e8 prevista la simulazione della procedura, raccomandare che tale operazione venga pianificata<\/li><li>se \u00e8 prevista la formazione del Team che deve intervenire in caso di Data Breach, verificare che questa sia stata eseguita e siano disponibili le registrazioni<\/li><li>se non \u00e8 prevista la formazione del Team, raccomandare che tale attivit\u00e0 venga pianificata<\/li><li>nel caso in cui la procedura \u00e8 stata applicata in uno o pi\u00f9 eventi di Data Breach, verificare, che siano disponibili le registrazioni relative agli eventi, le azioni messe in atto per risolvere o ridurre l\u2019impatto dell\u2019evento e le Azioni Correttive che sono state messe in atto per ridurre la probabilit\u00e0 che l\u2019evento si possa riverificare o le conseguenze dell\u2019evento stesso e l\u2019aggiornamento conseguente dell\u2019analisi dei rischi.<\/li><\/ul><p>\u00a0<\/p><p><strong>Audit sulle Procedure di emergenza<\/strong> &#8211; Le Procedure di emergenza in genere non sono considerate oggetto di audit della privacy: piuttosto di audit sulla sicurezza (D.Lgs. n 81\/2008 in materia della salute e della sicurezza nei luoghi di lavoro). In caso di trattamento di dati personali, nella programmazione di un audit della privacy saranno da prevedere attivit\u00e0 mirate di verifica del piano di emergenza.<\/p><p>In tal caso il piano di emergenza \u00e8 verificato come misura adeguata di sicurezza dei dati personali. Ovviamente non \u00e8 possibile (n\u00e9 auspicabile) osservare l\u2019Organizzazione in una situazione reale di calamit\u00e0; la simulazione di una situazione d\u2019emergenza non \u00e8 praticabile poich\u00e9 non fa parte delle attivit\u00e0 di un audit.<\/p><p><a name=\"_Toc529031423\"><\/a><a name=\"_Toc479262116\"><\/a><a name=\"_Toc474683538\"><\/a><a name=\"_Toc448693078\"><\/a><a name=\"_Toc448399565\"><\/a><a name=\"_Toc448332433\"><\/a><a name=\"_Toc447122139\"><\/a><a name=\"_Toc446690036\"><\/a><a name=\"_Toc446689458\"><\/a><a name=\"_Toc446688742\"><\/a><a name=\"_Toc446684193\"><\/a><a name=\"_Toc446515005\"><\/a><a name=\"_Toc446514907\"><\/a><a name=\"_Toc446493737\"><\/a><a name=\"_Toc446407990\"><\/a><a name=\"_Toc445824858\"><\/a><a name=\"_Toc445810417\"><\/a><a name=\"_Toc445807916\"><\/a><a name=\"_Toc445391240\"><\/a><a name=\"_Toc444497240\"><\/a><a name=\"_Toc427848648\"><\/a><a name=\"_Toc410900359\"><\/a><a name=\"_Toc410897260\"><\/a><a name=\"_Toc410893925\"><\/a><strong>\u00a0<\/strong><\/p><p><strong>Ed ancora altri tipi \u00a0audit<\/strong><\/p><p>Oltre a quelli indicati nell\u2019ambito dell\u2019area <a href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/destinatari-ict-information-and-communication-technology\/\">ITC<\/a> sono pianificabili ulteriori audit, tra questi:<\/p><p><strong>Audit del piano di Disaster Recovery e di Continuit\u00e0<\/strong> &#8211; Le Organizzazioni pi\u00f9 esposte si devono dotare di contromisure strutturate per mitigare i rischi che impattano sul Sistema Informativo e su quello di Comunicazione (ICT): tali eventi potrebbero causare danni economici e di reputazione di grande entit\u00e0. Si tratta dei piani di Disaster Recovery e di Continuit\u00e0 del Business.<\/p><p>In caso di trattamento di dati personali nella programmazione di un audit privacy saranno da prevedere attivit\u00e0 mirate di verifica del piano di Disaster Recovery. La possibilit\u00e0 di una prolungata indisponibilit\u00e0 del servizio rende necessario l\u2019utilizzo di un sito alternativo, dotato delle apparecchiature ed infrastrutture informatiche necessarie.\u00a0 L\u2019auditor dovr\u00e0 eseguire un esame del piano di Disaster Recovery. L\u2019obbiettivo \u00e8 di verificare se i dati personali sono classificati in base alla normativa privacy, se i criteri di conservazione e trattamento sono adeguati alla classificazione; se sono protetti mediante l\u2019inserimento nel piano. L\u2019auditor sul campo dovrebbe visitare il sito alternativo dedicando un\u2019attenzione particolare alle modalit\u00e0 di conservazione ed allineamento dei dati personali negli archivi-copia. Infine, deve assicurarsi che il piano di Disaster Recovery sia regolarmente aggiornato.<\/p><p>\u00a0<\/p><p><a name=\"_Toc474683540\"><\/a><a name=\"_Toc448693080\"><\/a><a name=\"_Toc448332435\"><\/a><a name=\"_Toc447122141\"><\/a><a name=\"_Toc446690038\"><\/a><a name=\"_Toc446689460\"><\/a><a name=\"_Toc446684195\"><\/a><a name=\"_Toc446514909\"><\/a><a name=\"_Toc446407992\"><\/a><a name=\"_Toc445810419\"><\/a><strong>Audit del piano di Continuit\u00e0 del Business<\/strong> &#8211; Il piano di Continuit\u00e0 del Business (Business Continuity Plan &#8211; BCP) include il piano di Disaster Recovery come sua componente. Il piano di Continuit\u00e0 del Business \u00e8 un piano logistico completo volto a garantire la continuit\u00e0 della operativit\u00e0 dell\u2019Organizzazione in caso di evento disastroso. Non dimentichiamo che il sito alternativo, previsto dal Business Continuity Plan, potrebbe divenire definitivo in caso di una calamit\u00e0 che comporti l\u2019inagibilit\u00e0 permanente della Sede operativa danneggiata. \u00c8 il caso di eventi naturali e non (ad esempio, evento franoso, terremoto, inondazione, incidente ambientale) che portino alla inagibilit\u00e0 strutturale irreversibile dei fabbricati; oppure l\u2019impossibilit\u00e0 di svolgere le attivit\u00e0 (pandemia). Sono contemplati anche gli eventi sociopolitici violenti. In caso vi sia trattamento di dati personali all\u2019interno dell\u2019Organizzazione l\u2019audit privacy deve prevedere attivit\u00e0 mirate di verifica del piano di Continuit\u00e0 del Business.\u00a0 L\u2019auditor che opera con criterio privacy dovr\u00e0 eseguire un esame documentale del piano di Continuit\u00e0 del Business e delle Procedure associate.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-85eb7a4 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"85eb7a4\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-3451ad7\" data-id=\"3451ad7\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-9a21d23 elementor-widget elementor-widget-heading\" data-id=\"9a21d23\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">contesto<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-fbce5da\" data-id=\"fbce5da\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-2160468 elementor-widget elementor-widget-text-editor\" data-id=\"2160468\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Gli audit particolari (sedi extra SEE, senza preavviso, in incognito, attivit\u00e0 e siti virtuali, in situazioni eccezionali, sul Data Bewach ed in situazioni di emergenza) sono applicazioni molto specifiche apprezzate da un numero limitato di Organizzazioni, questo non toglie che risulterebbero efficaci per un numero pi\u00f9 ampio se solo fossero maggiormente conosciuti. In ogni caso, tali audit sono applicabili laddove si sono sistemi consolidati per la gestione della protezione dei dati ed una particolare sensibilit\u00e0 verso applicazioni orientate al miglioramento continuo. Ovvero in casi in cui sono emerse gravi lacune ed \u00e8 necessario intervenire con soluzioni specifiche che possono prevedere la coesistenza di pi\u00f9 tipi di audit, come ad esempio anche quelli <a href=\"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/audit-mirati-e-combinati\/\">mirati<\/a>.<\/p><p>Infine, questi tipi di audit ben si prestano a potenziare il livello di consapevolezza del personale favorendo, attraverso l\u2019approfondimento di casistiche particolari, la conoscenza di specifici processi ed attivit\u00e0.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-2c2c363c elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"2c2c363c\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-731ec5ef\" data-id=\"731ec5ef\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-29e8eecd elementor-widget elementor-widget-heading\" data-id=\"29e8eecd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">dettagli<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-a196414\" data-id=\"a196414\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-4642bbd4 elementor-widget elementor-widget-text-editor\" data-id=\"4642bbd4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Come per tutti gli audit ed in particolare per questi che presentano alcune specificit\u00e0, \u00e8 fortemente raccomandato che, anche questi, siano eseguiti da risorse indipendenti e competenti.<\/p><p>\u00a0<\/p><p>Alcuni aspetti da considerare, tra i vari audit indagati dalla sezione, possono riguardare:<\/p><p><strong>Audit ad attivit\u00e0 e siti virtuali<\/strong> &#8211; Nell\u2019effettuare tali tipi di audit potrebbe essere utile ricorrere, sempre nel rispetto di quanto previsto dalla privacy e dichiarandone in anticipo l\u2019utilizzo, ad apparecchiature elettroniche o ad altre tecnologie come ad esempio la presenza di registratori o di videocamere. L\u2019utilizzo di tale tecnologia tipico di una attivit\u00e0 di audit a distanza deve essere anticipatamente dichiarata e si deve fare ricorso a tali strumenti solo laddove risultino indispensabili.<\/p><p>Per condurre tali audit le Linee Guida non richiedono particolari precauzioni, ma suggeriscono le seguenti:<\/p><ul><li>l\u2019autorizzazione anticipata per acquisire delle schermate<\/li><li>la riservatezza e la privacy durante le pause dell\u2019attivit\u00e0 di audit, nell\u2019ipotesi in cui si utilizzino microfoni o si faccia ricorso a videocamere.<\/li><\/ul><p><strong>Audit del piano di Continuit\u00e0 del Business<\/strong> &#8211; Per questo tipo di audit, riguardo ai dati personali da controllare valgono le indicazioni fornitenel piano di Disaster Recovery. L\u2019auditor deve controllare anche che i dati personali, le applicazioni sw e le figure dell\u2019organigramma privacy (Titolare del trattamento, Responsabili dei trattamenti, autorizzati del trattamento, Amministratori di Sistema, Amministratore di Database, Amministratore di Rete) siano considerati adeguatamente nel piano di Continuit\u00e0 del Business.\u00a0 Dovranno essere controllate le Procedure sui profili di autorizzazione degli autorizzati ed Amministratori di Sistema riguardo alla gestione delle credenziali. In caso di assenze prolungate potrebbero esservi problemi sugli accessi ai dispositivi informatici.\u00a0 Inoltre, l\u2019auditor verifica la disponibilit\u00e0 presso il sito alternativo di copie della normativa privacy, del Sistema di gestione e delle Procedure associate. In ultimo, l\u2019auditor deve infine deve assicurarsi che il piano di Continuit\u00e0 del Business sia regolarmente aggiornato.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-37418fa8 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"37418fa8\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-248da3d2\" data-id=\"248da3d2\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-2a3fe780 elementor-widget elementor-widget-heading\" data-id=\"2a3fe780\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">esempi<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-b286ea7\" data-id=\"b286ea7\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-a3981b3 elementor-widget elementor-widget-text-editor\" data-id=\"a3981b3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Talvolta, e soprattutto da parte dei clienti pi\u00f9 sofisticati e che si pongono in una logica proattiva, si viene richiesto di organizzare audit particolari. Di seguito alcuni casi in cui siamo stati coinvolti:<\/p><ul><li>Un Broker assicurativo che fornisce attraverso il suo sito internet una consulenza di tipo assicurativo a seguito di un sinistro ci ha chiesto di effettuare un audit sul suo fornitore di servizio di call center, per la verifica del rispetto della normativa sulla protezione dei dati personali. Tale audit \u00e8 stato svolto, con tutte le cautele del caso:<\/li><li>sia osservando e ascoltando l\u2019autorizzato che eroga il servizio, dalla postazione del call centre in outsourcing<\/li><li>sia simulando l\u2019utilizzatore del servizio (utente che ha subito il sinistro) sia dichiarandolo anticipatamente, sia non dichiarandolo. In quest\u2019ultimo caso \u00e8 possibile avere la visione del processo dal punto di vista dell\u2019interessato.<\/li><li>A seguito dell\u2019emergenza Covid-19 un cliente nel settore manifatturiero con pi\u00f9 di 500 dipendenti, ci ha richiesto di valutare le misure messe in atto a seguito dell\u2019introduzione di un dispositivo per la rilevazione della temperatura corporea e per la verifica della presenza della mascherina. Durante l\u2019audit sono emerse delle valutazioni sulle implicazioni nel caso di attivazione della funzione, per il riconoscimento facciale, integrato nel dispositivo anche se disattivato.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-54711445 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"54711445\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-59e73f80\" data-id=\"59e73f80\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-4c07dfce elementor-widget elementor-widget-heading\" data-id=\"4c07dfce\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">organizzazione<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-5f12d687\" data-id=\"5f12d687\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-430756fb elementor-widget elementor-widget-text-editor\" data-id=\"430756fb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Per i vari audit proposti in questa sezione non si segnalano esigenze particolari in fase di organizzazione con alcuni aspetti mirati da considerare<\/p><p><strong>Audit in incognito<\/strong> &#8211; Le modalit\u00e0 per la pianificazione e l\u2019esecuzione di questa tipologia di audit non sono molto differenti da quelle applicate in audit tradizionali, mentre un ruolo completamente diverso lo gioca ovviamente l\u2019auditor a cui \u00e8 richiesta una competenza specifica e molto mirata, oltre che indubbie capacit\u00e0 di simulazione. In ogni caso da verificare, sia in abito privato che pubblico la compatibilit\u00e0 di tale modalit\u00e0 con le leggi sul lavoro e le forme contrattuali applicate.<\/p><p><strong>Audit sulle Procedure di emergenza<\/strong> &#8211; Il compito dell\u2019auditor in relazione a questo tipo di audit, \u00e8 quello di controllare i piani per le situazioni di emergenza, tali piani dovranno essere:<\/p><ul><li>predisposti<\/li><li>facilmente consultabili<\/li><li>conosciuti da tutto il personale<\/li><li>completi ed aggiornati<\/li><li>testati periodicamente.<\/li><\/ul><p>Esistenza del piano: la padronanza dell\u2019Organizzazione riguardo a determinate emergenze pu\u00f2 portare a non prevedere alcun piano per un aspetto molto particolare.<\/p><p>Disponibilit\u00e0 delle Istruzioni: le istruzioni devono essere esposte nei luoghi di lavoro ed in bacheche, sul sito dell\u2019Organizzazione, leggibili e comprensibili a tutti i collaboratori (eventualmente in pi\u00f9 lingue, in genere la lingua del posto e l\u2019inglese e\/o ricorrendo a pittogrammi). Le istruzioni possono anche essere fornite ai visitatori all\u2019ingresso (sotto forma di opuscolo o filmato e pu\u00f2 essere previsto un test di verifica).<\/p><p>Conoscenza: raccogliere le \u201cevidenze verbali\u201d, chiedendo in momenti diversi, a collaboratori con ruoli e incarichi diversi, quale \u00e8 il comportamento da adottare in caso di calamit\u00e0.<\/p><p>Completezza ed aggiornamento: l\u2019aggiornamento del piano \u00e8 fondamentale; \u00e8 importante che i dati delle persone da contattare siano aggiornati ed adeguati. E\u2019 pi\u00f9 utile riportare un cellulare anzich\u00e9 un numero fisso. L\u2019aggiornamento deve essere effettuato in occasione di modifiche organizzative, delle infrastrutture, nonch\u00e9 sulla base degli esiti delle prove\/simulazioni.<\/p><p>Prove di simulazione del piano: per verificarle \u00e8 opportuno esaminare le seguenti registrazioni (se disponibili):<\/p><ul><li>registrazioni delle ultime simulazioni svolte (relazioni, immagini, filmati)<\/li><li>registrazioni e testimonianze relative ad un\u2019eventuale emergenza verificatasi.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-68d1d5b elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"68d1d5b\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-51eff39\" data-id=\"51eff39\" data-element_type=\"column\" data-e-type=\"column\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-997e7d4 elementor-widget elementor-widget-heading\" data-id=\"997e7d4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Un caso dal libro<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-b996f2e\" data-id=\"b996f2e\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-3a54e03 elementor-widget elementor-widget-text-editor\" data-id=\"3a54e03\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><strong>Case Study &#8211;<\/strong> La \u201cCountach Spa\u201d (250 dipendenti) \u00e8 l\u2019importatore di un noto produttore del settore automobilistico. L\u2019azienda possiede archivi cartacei con i dati personali e particolari del proprio personale (tra i quali anche l\u2019archivio delle verifiche di sorveglianza sanitaria effettuate dal medico competente) ed ha traslocato gli uffici della sede di Reggio Emilia a quelli della nuova sede di Lodi. In fase di pianificazione del trasloco \u00e8 stata definita anche la gestione di tali archivi affinch\u00e9 non vadano deteriorati o sottoposti a trattamenti illegali.\u00a0 In sede di audit, a valle del trasloco, si dovr\u00e0 verificare che nell\u2019ambito del Sistema di gestione siano state definite le misure da mettere in atto durante il trasloco e che tali misure siano state applicate e siano risultate efficaci.<\/p><p>Privacy &amp; Audit \u2013 F. Emegian, M. Perego \u2013 Wolters Kluwer, Milano 2019<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-1262e8d1 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"1262e8d1\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-778d7f8b\" data-id=\"778d7f8b\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-3e73ada5 elementor-align-center elementor-widget elementor-widget-button\" data-id=\"3e73ada5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<div class=\"elementor-button-wrapper\">\n\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-md\" href=\"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/formazione-audit\/\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t<span class=\"elementor-button-icon\">\n\t\t\t\t<i aria-hidden=\"true\" class=\"fas fa-long-arrow-alt-right\"><\/i>\t\t\t<\/span>\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">Formazione Audit<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-116b98e3\" data-id=\"116b98e3\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-1621d621 elementor-align-center elementor-widget elementor-widget-button\" data-id=\"1621d621\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<div class=\"elementor-button-wrapper\">\n\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-md\" href=\"https:\/\/sistemadigestioneprivacy.it\/index.php\/contattaci\/\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t<span class=\"elementor-button-icon\">\n\t\t\t\t<i aria-hidden=\"true\" class=\"fas fa-long-arrow-alt-right\"><\/i>\t\t\t<\/span>\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">contattaci<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Altri Audit Perch\u00e8 La variet\u00e0 di audit \u00e8 veramente molto ampia ed \u00e8 possibile individuare, per problematiche specifiche delle soluzioni che possono essere molto efficienti. Di seguito si propongono alcuni tipi di audit particolari ed il contesto all\u2019interno del quale possono essere pianificati ed eseguiti in modo proficuo. Nella maggior parte dei casi, questi audit [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"elementor_header_footer","meta":{"footnotes":""},"class_list":["post-280","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages\/280","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/comments?post=280"}],"version-history":[{"count":2,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages\/280\/revisions"}],"predecessor-version":[{"id":282,"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/pages\/280\/revisions\/282"}],"wp:attachment":[{"href":"https:\/\/audit.sistemadigestioneprivacy.it\/index.php\/wp-json\/wp\/v2\/media?parent=280"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}