Questa pagina è stata tradotta automaticamente utilizzando una tecnologia di traduzione automatica. Sebbene siano stati compiuti sforzi ragionevoli per garantirne l’accuratezza, la versione inglese fa fede. In caso di discrepanze, ambiguità o incongruenze nell’interpretazione, prevarrà la versione inglese.
Il trasferimento di dati, sia internamente sia a destinatari esterni, comporta ulteriori rischi per la sicurezza. I dipendenti devono pertanto:
Non si deve mai presumere che i messaggi interni o esterni siano necessariamente privati e riservati, anche se contrassegnati come tali. Internet non è un mezzo di comunicazione sicuro e terzi potrebbero essere in grado di accedere o modificare i messaggi inviati o ricevuti. Pertanto, non inviare tramite e-mail alcuna informazione che non si sarebbe disposti a rendere pubblicamente disponibile. La riservatezza delle comunicazioni interne può essere garantita solo se queste vengono inviate tramite posta interna, consegnate personalmente a mano o incluse in un documento online protetto da password.
Altri indicatori possono includere numerosi tentativi di accesso non riusciti, accessi da località geografiche inattese, creazione di nuovi account inattesi, e-mail non richieste o sospette, contenuti di siti Web deturpati o alterati, segnalazioni da parte dei clienti di pop-up o reindirizzamenti, eliminazioni inspiegabili di dati e prestazioni persistentemente lente, surriscaldamento, picchi nell'utilizzo delle risorse o collegamento di dispositivi non autorizzati ai sistemi aziendali.
Le segnalazioni di sospetti attacchi informatici devono includere una chiara descrizione di quanto osservato, la data e l'ora dell'evento, i sistemi e/o le applicazioni e/o i dati interessati, nonché qualsiasi azione recente eseguita dall'utente (ad esempio download, e-mail aperte, siti Web visitati).
Se si ritiene che un incidente comporti un rischio operativo o normativo, deve essere segnalato anche al DPM.
| Classificazione | Descrizione | Esempi tipici |
| Basso | Interruzione minore o localizzata, rapidamente contenuta e senza compromissione dei dati | Malware localizzato, tentativo isolato di phishing |
| Medio | Interruzione con potenziale esposizione dei dati o impatto operativo; sono necessarie ulteriori analisi | Credenziali compromesse, accesso non autorizzato a dati non personali |
| Alto | Violazione dei dati confermata o sospetta, infezione ransomware o significativa interruzione operativa | Diffusione di malware a livello di sistema, infiltrazione di dati, attacco denial-of-service |
| Critico | Incidente grave che interessa sistemi essenziali, perdita di dati su larga scala o impatto normativo nazionale | Interruzione catastrofica del servizio, violazione confermata di dati personali con rischio elevato per gli individui |
Il ripristino ristabilirà le normali operazioni mediante la verifica dell'integrità dei sistemi e l'applicazione di patch, il ripristino da backup puliti e verificati, test di convalida per confermare che i sistemi siano sicuri prima di ricollegarli alla rete e il monitoraggio continuo per rilevare eventuali recidive durante un periodo definito successivo all'incidente (ad esempio 30 giorni).
| Tipo di documento | Finalità/Descrizione | Periodo minimo di conservazione | Team/Ruolo responsabile | Metodo di eliminazione o revisione |
| Rapporti e notifiche sugli incidenti | Rapporti iniziali e di follow-up presentati tramite la Procedura di Segnalazione degli Attacchi Informatici, inclusi avvisi interni e notifiche esterne a autorità di regolamentazione, assicuratori o forze dell'ordine. | 6 anni dalla chiusura o dall'ultimo contatto. | Ad es. CIO o DPM | Distruzione sicura o anonimizzazione dopo il periodo di conservazione; prolungare se i procedimenti sono ancora in corso. |
| Rapporti di risposta agli incidenti e fascicoli | Documentazione completa degli incidenti informatici o di sicurezza dei dati. | 6 anni dalla data dell'incidente o dalla sua chiusura. | Ad es. DPM | Distruzione sicura o anonimizzazione dopo il periodo di conservazione; conservare più a lungo in caso di azioni legali in corso. |
| Log di contenimento e ripristino | Registrazioni delle misure immediate di contenimento, isolamento e ripristino (ad esempio segmentazione della rete, reimpostazione delle credenziali, applicazione di patch). | 6 anni dalla chiusura dell'incidente. | Ad es. CIO | Eliminazione sicura dopo la revisione; prolungare ove siano necessarie analisi o attività di follow-up. |
| Note di indagine e analisi | Materiali di indagine forense, cronologie e note degli analisti che documentano il vettore di attacco, la portata e l'impatto. | 6 anni | Ad es. CIO | Distruzione sicura o anonimizzazione dopo il periodo di conservazione. |
| Artefatti forensi e immagini delle prove | Immagini dei dischi, acquisizioni di pacchetti, campioni di malware e altri artefatti probatori conservati per un potenziale utilizzo legale o normativo. | 6 anni o fino alla conclusione di tutte le questioni (a seconda di quale periodo sia più lungo). | Ad es. DPM | Cancellazione crittografica sotto supervisione della catena di custodia; distruzione registrata. |
| Registro degli incidenti | Registro principale di tutti gli incidenti, classificazioni, azioni, decisioni e risultati. | Registrazione permanente (conservare a tempo indeterminato o archiviare dopo 10 anni). | Ad es. DPM | Archiviazione sicura; revisione periodica ogni 5 anni. |
| Comunicazioni esterne (Clienti, Autorità di regolamentazione, Assicuratori, Forze dell'ordine) | Avvisi ufficiali, corrispondenza e comunicati stampa relativi all'incidente. | 6 anni. | Ad es. DPM | Distruzione sicura dopo il periodo di conservazione; prolungare se i procedimenti sono in corso. |
| Comunicazioni e contratti con terze parti | Corrispondenza con fornitori e partner, SLA e documentazione relativa a fornitori di servizi di remediation o analisi forense. | 6 anni dopo la risoluzione dell'incidente / cessazione del contratto. | Ad es. Consulente legale | Eliminazione sicura o anonimizzazione dopo il periodo di conservazione. |
| Rapporti di revisione post-incidente e piani di miglioramento | Documentazione delle lezioni apprese, verbali delle revisioni e monitoraggio delle azioni correttive successive alla chiusura dell'incidente. | 6 anni. | Ad es. DPM | Eliminazione sicura o anonimizzazione dopo il periodo di conservazione; archiviare un riepilogo per la traccia di audit. |
| Rapporti di audit e conformità (Sicurezza, Tecnica, Governance) | Rapporti di audit indipendenti o interni che confermano l'efficacia dei controlli o delle misure correttive. | 6 anni dalla data del rapporto. | Ad es. DPM | Distruzione sicura o anonimizzazione dopo il periodo di conservazione. |
| Log di sistema e di rete | Log che documentano l'attività del sistema, il rilevamento delle intrusioni e la ricostruzione forense. | Minimo 12 mesi (prolungare per le indagini). | Ad es. CIO | Eliminazione sicura o anonimizzazione dopo la revisione e la chiusura. |
| Log di controllo degli accessi e autenticazione | Accessi degli utenti, modifiche dei privilegi e tentativi di accesso ai fini della verifica delle responsabilità. | 12 mesi. | Ad es. CIO | Eliminazione sicura o anonimizzazione; prolungare ove necessario per le analisi. |
| Log di backup e ripristino | Conferma del successo e dell'integrità dei backup e dei test di ripristino. | 6–12 mesi a seconda della criticità del sistema. | Ad es. CIO | Eliminazione sicura / sovrascrittura dopo la rotazione programmata. |
| Registrazioni della formazione e sensibilizzazione sulla sicurezza informatica | Prova del completamento dei programmi di formazione e sensibilizzazione per tutto il personale e gli appaltatori. | Durata del rapporto di lavoro + 6 anni. | Ad es. CFO | Distruzione sicura dopo il periodo di conservazione; prolungare per casi legali / disciplinari. |
| Documentazione disciplinare e delle indagini sui dipendenti (relativa alla sicurezza informatica) | Indagini sui dipendenti relative a uso improprio, negligenza o violazione delle policy. | Durata del rapporto di lavoro + 6 anni. | Ad es. CFO | Distruzione sicura o anonimizzazione dopo il periodo di conservazione; prolungare in caso di pratica attiva. |
| Test di consapevolezza della sicurezza e simulazioni di phishing | Risultati dei test sul personale per misurare la consapevolezza e la resilienza rispetto alle minacce informatiche. | 3 anni. | Ad es. CFO, DPM, CIO | Eliminazione sicura o anonimizzazione dopo il periodo di conservazione. |
| Risultati delle simulazioni | Registrazioni di simulazioni di risposta agli incidenti o esercitazioni di preparazione. | 3 anni. | Ad es. CIO | Eliminazione sicura dopo il periodo di conservazione; conservare i riepiloghi per la documentazione della formazione. |
| Richieste di risarcimento assicurative e corrispondenza | Notifiche, moduli di richiesta e comunicazioni con gli assicuratori derivanti da un incidente informatico. | 6 anni dalla chiusura della richiesta. | Ad es. Consulente legale | Distruzione sicura dopo il periodo di conservazione; prolungare qualora la controversia prosegua. |
| Controlli finanziari e sulle sanzioni (SAMLA 2018) | Prova dei controlli sulle sanzioni e AML effettuati prima di autorizzare pagamenti (ad esempio ransomware o commissioni dei fornitori). | 6 anni. | Ad es. Consulente legale | Distruzione sicura dopo il periodo di conservazione; conservare la conferma dell'audit. |
| Rapporti Terrorism Act 2000 / Proceeds of Crime Act 2002 | Registrazioni di Suspicious Activity Reports o comunicazioni con la NCA ai sensi della legislazione sul terrorismo o sui proventi di reato. | 6 anni dalla presentazione o dalla chiusura. | Ad es. Consulente legale | Archiviazione sicura; distruzione dopo il periodo di conservazione con autorizzazione della NCA. |
| Consulenza e pareri legali | Consulenza legale esterna o interna ottenuta durante la risposta all'incidente. | 6 anni dalla chiusura. | Ad es. Consulente legale | Distruzione sicura dopo il periodo di conservazione; conservare le copie soggette a privilegio con accesso sicuro |
CSCSP 10/2025