Registro e documentazione
Il registro dei trattamenti è completo e aggiornato? Informative, nomine e policy corrispondono ai trattamenti reali?
DocumentiUn audit GDPR non è una certificazione: è una verifica. Confrontiamo ciò che i documenti dichiarano con ciò che i sistemi fanno davvero e ti consegniamo i divari in ordine di priorità.
Sei verifiche, dalla documentazione ai sistemi.
L'audit incrocia tre fonti: i documenti, le persone che trattano i dati e i sistemi su cui i dati risiedono.
Il registro dei trattamenti è completo e aggiornato? Informative, nomine e policy corrispondono ai trattamenti reali?
DocumentiChi può accedere a quali dati: account, privilegi, utenti cessati, credenziali condivise.
AccessiI backup esistono, sono protetti e il ripristino funziona davvero?
ContinuitàDati e dispositivi cifrati dove serve, protezione di posta, postazioni e rete.
MisureChi tratta dati per tuo conto, con quale atto di nomina e con quali garanzie.
FilieraEsiste una procedura per riconoscere e notificare entro 72 ore? Chi la conosce?
ViolazioniChiede di verificare regolarmente l'efficacia delle misure.
L'art. 32 indica tra le misure una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative. L'art. 24 chiede di riesaminare e aggiornare le misure qualora necessario.
Il regolamento non impone un audit con quel nome né una cadenza fissa: impone di poter dimostrare che le misure funzionano. L'audit è lo strumento per farlo.
Un report con divari, priorità e piano di rientro.
Ogni scostamento tra documento e sistema, con l'evidenza raccolta e il riferimento all'articolo.
EvidenzeOrdiniamo gli interventi per rischio e impegno, così sai da dove partire.
PrioritàLe azioni necessarie, chi le esegue e in che ordine. Sui sistemi che gestiamo possiamo eseguirle noi.
PianoSanzioni fino al 2% o al 4% del fatturato, secondo la violazione.
Il titolare deve essere in grado di comprovare il rispetto dei principi del trattamento (art. 5, par. 2). Un documento senza riscontro sui sistemi non è una prova.
Art. 5Gli obblighi di titolare e responsabile, tra cui sicurezza e registro, sono sanzionabili fino a 10.000.000 € o al 2% del fatturato mondiale annuo, se superiore (art. 83, par. 4).
Fino al 2%La violazione dei principi di base e dei diritti degli interessati arriva fino a 20.000.000 € o al 4% del fatturato mondiale annuo, se superiore (art. 83, par. 5).
Fino al 4%Dal perimetro al riesame, in quattro fasi.
Definiamo trattamenti, sistemi e sedi da verificare e raccogliamo i documenti esistenti.
Piano di auditRaccogliamo le prove: configurazioni, elenchi accessi, esiti dei ripristini, contratti.
RaccoltaConfrontiamo documenti, persone e sistemi e annotiamo ogni scostamento.
RiscontroConsegniamo il report con priorità e piano di rientro, e riverifichiamo dopo gli interventi.
EsitoLa consulenza GDPR porta registro, nomine, DPIA e misure di sicurezza allo stato dei sistemi reali.
No. È una verifica con un report dei divari. Il GDPR prevede meccanismi di certificazione approvati (art. 42), ma l'audit non ne è uno, e la certificazione non riduce comunque la responsabilità del titolare (art. 42, par. 4).
Il GDPR non fissa una cadenza: parla di verifica regolare dell'efficacia delle misure (art. 32, par. 1, lett. d) e di riesame quando necessario (art. 24). La frequenza dipende dal rischio e dai cambiamenti di sistemi e trattamenti.
Ricevi il report e il piano di rientro. Le azioni sui sistemi che gestiamo possiamo eseguirle noi; per le altre indichiamo cosa fare e chi se ne occupa.
No. L'audit verifica le misure rilevanti per i dati personali, come accessi, backup e cifratura, e la corrispondenza con i documenti. Il penetration test cerca vulnerabilità sfruttabili ed è un'attività diversa.
Aiuta, ma non è un requisito per partire. Se manca o è incompleto, l'audit lo segnala come primo divario.
Fonti: Regolamento (UE) 2016/679, artt. 5, 24, 30, 32, 33, 35, 37 e 83 (testo del Garante per la protezione dei dati personali). Questa pagina è informativa e non costituisce consulenza legale.
Parti dall'audit.