Un'azienda ha subito un Data Breach (violazione di dati personali) a causa di un attacco phishing che ha compromesso alcune credenziali email. Senza un PMS strutturato, l'azienda avrebbe rischiato di incorrere in gravi sanzioni per mancata o tardiva notifica all'Autorità Garante.
Approccio integrato secondo ISO/IEC 27001:2022
ERSG supporta le aziende con un servizio di consulenza integrata finalizzato alla progettazione e implementazione di un Sistema di Gestione Privacy strutturato e conforme ai principi della ISO/IEC 27001:2022. L’approccio consente di gestire in modo efficace i rischi legati ai dati, garantire la protezione delle informazioni e rafforzare la conformità normativa in materia di privacy.
Privacy Management System (PMS)
Il GDPR (Regolamento UE 2016/679) esige che le aziende non solo rispettino la privacy, ma dimostrino attivamente di farlo. Questo è il principio di accountability (responsabilizzazione). Per soddisfare questo requisito in modo robusto e metodologico, ERSG ti propone il Privacy Management System (PMS): un sistema di gestione della privacy allineato ai framework internazionali di settore (NIST, ISO/IEC 27001, ISO/IEC 27701).
Il nostro servizio non si limita a redigere documenti, ma crea un vero e proprio sistema di gestione capace di definire e gestire per impostazione predefinita gli adempimenti privacy, garantendo che le misure tecniche e organizzative siano sempre adeguate alla protezione e sicurezza dei dati.
Implementare con ERSG un Sistema di Gestione della Privacy (PMS)
Il Sistema di Gestione della Privacy ERSG è la risposta metodologica alle sfide del GDPR:
- Dimostrazione di Accountability: fornisce la prova documentata e procedurale che il trattamento dei dati è conforme al Regolamento.
- Approccio metodologico: impostato sui principali schemi di settore, garantisce un approccio strutturato e un miglioramento continuo, essenziale per la sicurezza delle informazioni.
- Sicurezza by Design e by Default: integra la privacy e la sicurezza dei dati sin dalla progettazione dei processi e dei sistemi.
- Protezione continua: le fasi di audit e riesame garantiscono che il sistema non sia un evento una tantum, ma un processo vivo e costantemente aggiornato.
- Vantaggio competitivo: un PMS robusto e potenzialmente certificabile rafforza la fiducia di clienti e partner.
Privacy Management System
Integrare accountability, sicurezza dei dati e gestione dei rischi informativi.
Fasi di progetto ERSG per l'implementazione del Privacy Management System
Il nostro metodo segue un percorso strutturato per costruire il tuo Sistema di Gestione Privacy in modo solido e conforme.
- Assessment preliminare: condotta un'analisi iniziale (Gap Analysis) per l'adeguamento al GDPR e al D.Lgs. 196/03.
- Analisi del contesto e rischi: valutazione d'impatto dei trattamenti (DPIA) e predisposizione dei Registri dei Trattamenti.
- Politiche e valutazione del rischio: definizione della vision & mission e individuazione delle misure di sicurezza specifiche contro i rischi (perdita, distruzione, divulgazione).
- Costruzione documentale: creazione della parte documentale di sistema (procedure, informative, nomine, ecc.) e, su richiesta, della Dichiarazione di Applicabilità.
- Audit di verifica: svolgimento di Audit interni sul sistema implementato per verificarne l'efficacia prima del Riesame della Direzione.
- Formazione: Sessioni di formazione mirate ai Responsabili e Incaricati del trattamento dei dati.
Gestione Conforme di un Data Breach
Le considerazioni tecniche del dott. Federico Mantovani, Consulente QHSE e Auditor Sistemi di Gestione
"Dal punto di vista tecnico e di gestione, l'allineamento agli standard internazionali è fondamentale. Questo standard ci permette di identificare i rischi non solo legali, ma anche operativi e tecnologici (es. perdita, modifica, accesso non autorizzato). Attraverso l'analisi del contesto e la valutazione del rischio, individuiamo le misure di sicurezza tecniche e organizzative più adeguate, creando una 'visione e missione' sulla sicurezza. L'obiettivo è prevenire il data breach a livello pratico. Le fasi di audit e riesame garantiscono poi che il sistema sia funzionante e non solo sulla carta, assicurando una sicurezza dei dati costante nel tempo."
Dott. Federico Mantovani, Consulente QHSE e Auditor Sistemi di Gestione
Consulente QHSE | Auditor Sistemi di Gestione
Governo della privacy
Sistema di protezione dei dati
Consolidare conformità normativa, controllo e continuità nel tempo.
Domande Frequenti (FAQ) Privacy Management System (PMS)
Cos'è il Privacy Management System (PMS) di ERSG?
È un sistema di gestione completo della privacy, costruito seguendo la metodologia degli standard internazionali, che garantisce un approccio metodologico e dimostrabile per l'adeguamento al GDPR.
Quali normative sono soddisfatte dal PMS?
Il PMS soddisfa il Regolamento UE 2016/679 (GDPR), il D.Lgs. n. 196/03 e utilizza standard internazionali come supporto metodologico per la gestione.
Il PMS è utile se ho già fatto un Assessment Privacy?
Sì, l'Assessment è la fase diagnostica (cosa manca), mentre il PMS è la fase terapeutica (come implementare ciò che manca), garantendo un sistema procedurale e documentale completo.
Cosa significa che il PMS è impostato secondo gli standard internazionali?
Significa che utilizza l'approccio Plan-Do-Check-Act (PDCA) tipico dei sistemi di gestione, focalizzando l'attenzione sull'analisi del rischio, la valutazione d'impatto e il miglioramento continuo della sicurezza delle informazioni.
Il PMS richiede anche la nomina del DPO?
Se l'azienda è soggetta all'obbligo di nomina del Data Protection Officer (DPO), il PMS ne definisce il ruolo, i compiti e le modalità di interazione con il sistema.
Il servizio copre anche la DPIA (Valutazione d'Impatto)?
Sì, l'Analisi del Contesto include la DPIA per i trattamenti a rischio elevato, come richiesto dal GDPR.
Il PMS è certificabile?
Il PMS è strutturato in modo da essere potenzialmente certificabile. ERSG ti fornisce il supporto metodologico per raggiungere la certificazione secondo ISO/IEC 27001 o altre certificazioni correlate, se lo desideri.
Cosa include la parte documentale del sistema?
Procedure, informative per interessati e dipendenti, nomine a Responsabile e Incaricato del trattamento, registro dei trattamenti e report di valutazione del rischio.
Quanto sono importanti gli audit di verifica?
Sono essenziali. Il GDPR richiede la prova dell'efficacia delle misure adottate. Gli audit ERSG forniscono questa prova e garantiscono che il sistema si mantenga attivo nel tempo.
L'implementazione di un PMS riduce il rischio di sanzioni?
Sì, in caso di violazione, l'adozione di un sistema di gestione documentato e periodicamente verificato dimostra alle Autorità la diligenza dell'azienda e il suo impegno nel rispettare la normativa, un fattore che incide sulla riduzione delle sanzioni.