Punti chiave
- L'art. 32 del GDPR obbliga titolare e responsabile del trattamento a mettere in atto misure tecniche e organizzative adeguate al rischio per i diritti e le libertà delle persone.
- Non c'è una lista chiusa: la norma cita quattro misure come esempi, pseudonimizzazione e cifratura, sicurezza su base permanente dei sistemi, ripristino tempestivo, verifica regolare dell'efficacia.
- L'adeguatezza si decide trattamento per trattamento, pesando stato dell'arte, costi, natura e contesto del trattamento e rischio per le persone, e va riesaminata nel tempo.
- Le misure minime dell'allegato B del Codice privacy sono state abrogate dal D.Lgs. 101/2018: non esiste più una checklist che metta al riparo.
- La violazione dell'art. 32 è soggetta a sanzioni fino a 10 milioni di euro o al 2% del fatturato mondiale annuo, se superiore (art. 83, par. 4), e le misure pesano anche nella quantificazione di altre sanzioni.
- Serve un fascicolo di evidenze: registro dei trattamenti, analisi del rischio, documento delle misure, esiti dei test, contratti con i responsabili, documentazione delle violazioni.
La risposta breve: l'articolo 32 del GDPR (Regolamento UE 2016/679) obbliga titolare e responsabile del trattamento a mettere in atto misure tecniche e organizzative adeguate al rischio che il trattamento crea per le persone. Non contiene una lista chiusa: indica quattro misure come esempi (cifratura e pseudonimizzazione, sicurezza continua dei sistemi, ripristino dopo un incidente, verifica periodica) e lascia all'azienda il compito di scegliere le misure giuste e di dimostrarle.
Cosa dice l'articolo 32, paragrafo per paragrafo
L'articolo si intitola Sicurezza del trattamento e ha quattro paragrafi. Le citazioni vengono dal testo ufficiale italiano, controllato sulla versione consolidata con le tre rettifiche del 2016, 2018 e 2021: nessuna tocca l'articolo 32.
Paragrafo 1: il criterio e le quattro misure
Il primo paragrafo fissa il criterio. Tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento e del rischio per i diritti e le libertà delle persone fisiche, titolare e responsabile adottano misure che garantiscano un livello di sicurezza adeguato al rischio. Le misure comprendono, "tra le altre, se del caso":
- "la pseudonimizzazione e la cifratura dei dati personali";
- "la capacità di assicurare su base permanente la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento";
- "la capacità di ripristinare tempestivamente la disponibilità e l'accesso dei dati personali in caso di incidente fisico o tecnico";
- "una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento".
Le due formule "tra le altre" e "se del caso" dicono le due cose che contano: l'elenco non è esaustivo, e nessuna delle quattro misure è obbligatoria in astratto. Diventano obbligatorie quando il rischio le richiede.
Paragrafo 2: quali rischi pesare
Il secondo paragrafo dice quali rischi guardare in particolare: distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali trasmessi, conservati o comunque trattati, che avvengano in modo accidentale o illegale. Quindi non solo l'attacco: anche il backup che non si ripristina e il file inviato al destinatario sbagliato.
Paragrafo 3: codici di condotta e certificazioni
L'adesione a un codice di condotta approvato (articolo 40) o a un meccanismo di certificazione approvato (articolo 42) può essere usata come elemento per dimostrare la conformità al paragrafo 1. È una prova, non un'esenzione.
Paragrafo 4: le persone
Chi agisce sotto l'autorità del titolare o del responsabile e ha accesso ai dati li tratta solo su istruzione del titolare, salvo che lo richieda il diritto dell'Unione o degli Stati membri. In pratica: autorizzazioni scritte, profili di accesso coerenti con la mansione, formazione.
Le quattro misure citate, lette in pratica
Pseudonimizzazione e cifratura
L'articolo 4 definisce la pseudonimizzazione come un trattamento che impedisce di attribuire i dati a un interessato specifico senza informazioni aggiuntive, conservate separatamente e sottoposte a loro volta a misure tecniche e organizzative. La cifratura (portatili, database, backup, traffico in transito) ha anche un effetto diretto: l'articolo 34 esonera dalla comunicazione agli interessati quando i dati violati erano resi incomprensibili a chi non è autorizzato, e cita proprio la cifratura. Il presupposto, che è una nostra osservazione e non una frase della norma, è che le chiavi non siano finite nelle stesse mani dei dati.
Riservatezza, integrità, disponibilità e resilienza su base permanente
La parola che pesa è permanente. Non basta configurare bene i sistemi al collaudo: servono gestione degli accessi e autenticazione a più fattori, aggiornamenti applicati con regolarità, registrazione degli eventi e qualcuno che quegli eventi li guardi. Senza monitoraggio non si può sostenere di assicurare la riservatezza su base permanente, perché non si saprebbe se è stata violata. Sul tempo che passa tra accesso abusivo e scoperta vedi quanto tempo serve per accorgersi di un attacco.
Ripristino tempestivo dopo un incidente
La norma parla di incidente "fisico o tecnico": un guasto, un incendio in sala server, un ransomware. La misura si traduce in backup con almeno una copia isolata dalla rete di produzione, tempi di ripristino decisi prima dell'incidente e un piano di continuità che dica chi fa cosa. Un backup mai provato non dimostra la capacità di ripristino: dimostra solo che esiste un file.
Test e verifica regolari
La quarta misura chiede una procedura, quindi qualcosa di pianificato e ripetuto, non un controllo occasionale. Rientrano qui i vulnerability assessment periodici, i penetration test sui sistemi esposti, le prove di ripristino dei backup, le verifiche sugli accessi e gli audit interni. La differenza tra i due test tecnici più usati è spiegata in penetration test e vulnerability assessment.
Adeguato al rischio: come si decide cosa basta
L'articolo 32 non dice quanto cifrare o ogni quanto testare: lo fa decidere a chi tratta i dati, che deve saper motivare la scelta. Quattro passaggi.
- Partire dai trattamenti. Il registro dell'articolo 30 deve contenere, ove possibile, una descrizione generale delle misure di sicurezza tecniche e organizzative dell'articolo 32: è il punto di partenza.
- Valutare il rischio per le persone, non solo per l'azienda. L'articolo parla dei diritti e delle libertà delle persone fisiche. Un database di dati sanitari e un elenco di contatti commerciali hanno rischi diversi anche se stanno sullo stesso server.
- Leggere bene stato dell'arte e costi. Sono fattori di valutazione, non una giustificazione per non fare. E lo stato dell'arte si sposta: una misura che era facoltativa qualche anno fa oggi può essere lo standard atteso.
- Riesaminare. L'articolo 24 chiede che le misure del titolare siano "riesaminate e aggiornate qualora necessario". Un nuovo fornitore cloud, un nuovo software, un incidente sono tutti motivi di riesame.
Quando un trattamento può presentare un rischio elevato, specie con nuove tecnologie, l'articolo 35 richiede una valutazione d'impatto (DPIA) prima di iniziare. Tra i contenuti minimi della DPIA l'articolo 35 elenca le misure previste per affrontare i rischi, comprese le misure di sicurezza: le scelte fatte per l'articolo 32 entrano lì.
Le misure minime non esistono più
Chi si occupava di privacy prima del 2018 ricorda l'elenco delle misure minime del Codice privacy. L'articolo 34 del D.Lgs. 196/2003 le elencava (autenticazione informatica, gestione delle credenziali, sistema di autorizzazione, copie di sicurezza e altre) e rinviava al disciplinare tecnico dell'allegato B. Il D.Lgs. 101/2018, all'articolo 27, ha abrogato gli allegati B e C del Codice, e l'articolo 34 risulta abrogato su Normattiva con testo in vigore dal 19 settembre 2018.
La conseguenza pratica è che non c'è più una lista da spuntare che metta al riparo. Un'infrastruttura conforme al vecchio allegato B può oggi non essere adeguata al rischio, e l'onere di dimostrare il contrario resta a chi tratta i dati.
Chi è obbligato: titolare e responsabile
L'articolo 32 si rivolge a entrambi. Per il responsabile c'è un secondo aggancio: l'articolo 28 richiede che il contratto con il titolare preveda che il responsabile adotti "tutte le misure richieste ai sensi dell'articolo 32" e che assista il titolare negli obblighi degli articoli da 32 a 36.
In pratica vanno riletti i contratti con i fornitori che toccano dati personali (cloud, gestionale in SaaS, consulenti IT, servizio di sicurezza gestito): l'accordo dovrebbe dire quali misure applica il fornitore, come le verifica e come avvisa in caso di violazione, visto che l'articolo 33 gli chiede di informare il titolare senza ingiustificato ritardo.
Cosa si rischia
La violazione degli obblighi degli articoli da 25 a 39, e quindi anche dell'articolo 32, è soggetta secondo l'articolo 83, paragrafo 4, a sanzioni amministrative pecuniarie fino a 10 milioni di euro o, per le imprese, fino al 2% del fatturato mondiale totale annuo dell'esercizio precedente, se superiore.
C'è poi un effetto meno visibile. Tra gli elementi che l'autorità considera per decidere l'importo di qualunque sanzione, l'articolo 83 elenca il grado di responsabilità di titolare e responsabile tenendo conto delle misure tecniche e organizzative messe in atto ai sensi degli articoli 25 e 32. Le misure pesano quindi anche quando la violazione contestata è un'altra.
Di solito l'articolo 32 viene messo alla prova da una violazione dei dati personali. L'articolo 33 chiede al titolare di notificarla all'autorità di controllo, che in Italia è il Garante per la protezione dei dati personali, senza ingiustificato ritardo e, ove possibile, entro 72 ore da quando ne è venuto a conoscenza, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone. La notifica deve descrivere la natura della violazione, le probabili conseguenze e le misure adottate o proposte per porvi rimedio: raccontare cosa è successo significa, di fatto, raccontare quali misure c'erano e quali mancavano.
Articolo 32, ISO 27001 e NIS2: cosa si può riusare
Chi ha un sistema di gestione ISO/IEC 27001 ha già gran parte del lavoro: analisi del rischio, controlli su accessi, crittografia, backup, logging, gestione degli incidenti. I controlli dell'Allegato A, descritti in ISO 27001: i controlli dell'Allegato A, coprono buona parte delle quattro misure dell'articolo 32. Due cautele, che sono una nostra lettura e non una frase della norma: la certificazione ISO 27001 non è, di per sé, un meccanismo di certificazione approvato ai sensi dell'articolo 42, e l'analisi del rischio ISO guarda alla sicurezza delle informazioni nel perimetro del sistema di gestione, mentre il GDPR chiede di valutare il rischio per i diritti e le libertà delle persone.
Chi rientra nella NIS2 applica misure di gestione del rischio che si sovrappongono molto a quelle dell'articolo 32. Le notifiche però restano distinte: il D.Lgs. 138/2024, all'articolo 25, chiede di notificare al CSIRT Italia ogni incidente con impatto significativo sulla fornitura dei servizi (le regole sono descritte in NIS2 e notifica degli incidenti), mentre la violazione di dati personali va notificata al Garante secondo l'articolo 33 del GDPR. Nella nostra lettura un incidente può far scattare entrambe, con tempi e contenuti diversi.
Come documentare le misure dell'articolo 32
La domanda che arriva in un'ispezione o dopo un incidente è sempre la stessa: quali misure avevate e come sapevate che funzionavano. Un fascicolo minimo che regge la domanda contiene:
- il registro dei trattamenti con la descrizione generale delle misure;
- l'analisi del rischio per i trattamenti principali, con le scelte motivate;
- un documento delle misure tecniche e organizzative, con responsabile e data di revisione;
- le evidenze: report dei test, esiti delle prove di ripristino, registri degli accessi e degli eventi di sicurezza;
- i contratti con i responsabili del trattamento, con le misure richieste;
- le istruzioni e la formazione del personale autorizzato;
- la documentazione di ogni violazione, anche non notificata, che l'articolo 33 chiede al titolare di tenere;
- la traccia del riesame periodico.
Da dove partire
Le due misure più impegnative da tenere in piedi sono la seconda letta per intero, cioè la sicurezza su base permanente, che richiede di vedere cosa succede sui sistemi ogni giorno, e la quarta, cioè test pianificati e ripetuti.
Se vuoi capire come coprire monitoraggio continuo, risposta agli incidenti e test periodici senza costruire tutto in casa, guarda i nostri servizi di cybersecurity.
