{"id":830,"date":"2015-11-04T17:39:07","date_gmt":"2015-11-04T16:39:07","guid":{"rendered":"https:\/\/blog.europrivacy.org\/?p=830"},"modified":"2015-11-04T18:55:01","modified_gmt":"2015-11-04T17:55:01","slug":"dpo-role-cobit-5-isaca-framework","status":"publish","type":"post","link":"https:\/\/blog.europrivacy.info\/it\/2015\/11\/04\/dpo-role-cobit-5-isaca-framework\/","title":{"rendered":"Il Ruolo del Data Protection Officer ed il Framework Cobit 5 di ISACA"},"content":{"rendered":"<p>Nella prospettiva del Regolamento Privacy (Data Protection) Europea, la aziende che trattano dati personali dovrebbero avere ruoli e strutture organizzative idonei ad assicurare adeguati fabbisogni di sicurezza e la compliance regolamentare.<\/p>\n<p>A tale fine il Ruolo di Data Protection Officer o Privacy Officer costituisce la principale funzione aziendale che le aziende devono identificare.<\/p>\n<p>La missione del Data Protection Officer (DPO) \u00e8 quella di essere un punto di riferimento per le persone fisiche, l\u2019autorit\u00e0 Garante e le altre funzioni aziendali operative e di controllo, allo scopo di governare, indirizzare e monitorare le attivit\u00e0 operative e di garantire la compliance alle disposizioni in vigore derivanti dai requisiti normativi legati alla Privacy.<\/p>\n<p>Importanti attivit\u00e0 della funzione DPO dovrebbero essere quelle di emanare disposizioni interne aziendali, verificare i risultati e fornire assurance della capacit\u00e0 aziendale di reazione in caso di individuazione di rischi o vulnerabilit\u00e0.<\/p>\n<p>Il DPO sar\u00e0 il responsabile principale della supervisione della compliance dei sistemi di elaborazione dei dati personali.<\/p>\n<p>La Governance aziendale dovr\u00e0:<\/p>\n<ul>\n<li>garantire l\u2019appropriato e tempestivo coinvolgimento del DPO in tutte le questioni legate alla protezione dei dati personali;<\/li>\n<li>assicurare l\u2019indipendenza del DPO nell\u2019esercizio del suo ruolo e dei suoi compiti;<\/li>\n<li>incaricare il DPO evitando incompatibilit\u00e0 o conflitti di interesse per altre attivit\u00e0 condotte dallo stesso incaricato;<\/li>\n<li>assicurare che il DPO sia fornito di quanto necessario per l\u2019esercizio delle sue funzioni (personale, risorse e dispositivi necessari).<\/li>\n<\/ul>\n<p>Le aziende devono soddisfare richieste provenienti dalle persone fisiche riguardanti il trattamento dei loro dati personali, le finalit\u00e0 e le misure operative e di conservazione dei dati e a questo scopo il DPO deve garantire l\u2019efficacia delle soluzioni organizzative e tecnologiche adottate per ottemperare alla normativa.<\/p>\n<p>Il DPO deve essere designato in base alle qualit\u00e0 professionali ed alla conoscenza approfondita della normativa sulla protezione dei dati e delle relative best practices.<\/p>\n<p>Il DPO avr\u00e0 anche compiti consultivi, di supporto sulla applicazione di regole di legge e delle policy e procedure aziendali, (es. data breach, gestione delle richieste dell\u2019autorit\u00e0).<\/p>\n<p>Un fattore critico di successo nello svolgimento del ruolo del DPO \u00e8 il coordinamento sulla base di una RACI Chart con i ruoli del Compliance officer, del Risk Manager e del responsabile della sicurezza aziendale.<\/p>\n<p>I compiti principali che il DPO deve coordinare con gli altri ruoli di controllo sono::<\/p>\n<ul>\n<li>definire le misure di sicurezza da implementare;<\/li>\n<li>fornire indicazioni su eventuali impatti Privacy relativamente a nuove iniziative da avviare (con revisione degli impatti Privacy PIA);<\/li>\n<li>monitorare il rispetto degli adempimenti Privacy in tutto il ciclo di sviluppo dei sistemi informativi nella produzione di soluzioni del sistema stesso;<\/li>\n<li>Monitorare l\u2019efficacia delle soluzioni tecniche ed organizzative in uso per la protezione dei dati;<\/li>\n<li>Documentare i risultati conseguiti;<\/li>\n<li>Supervisionare che le misure e le decisioni prese in aziendasiano in accordo con la le leggge ed I regolamentazione privacy includendo le misure organizzative, tecniche e di sicurezza ;<\/li>\n<li>Gestire gli incidenti ed i data breaches;<\/li>\n<li>Verificare che gli assessment di impatto Privacy PIA siano richiesti dal\u2019azienda per trattamenti specifici di dati e che consultazioni preventive con il Garante siano state effettuate dove necessario.<\/li>\n<\/ul>\n<p>Il Framework Cobit 5 di ISACA per la governance e la gestione dell\u2019IT aziendale \u00e8 una roadmap di buona prassi per l\u2019ottimizzazione del business e per la crescita aziendale che si basa su prassi comprovate pensiero globale di leadership e strumenti per creare innovazione e successo aziendale.<\/p>\n<p>Il Framework Cobit 5 di ISACA, in tutto il ciclo di sviluppo del sistema informativo evidenzia i seguenti principali controlli sotto la responsabilit\u00e0 del DPO, condivisi con le altre funzioni aziendali in un ottica di RACI Chart.<\/p>\n<p>Si noti che nella maggior parte dei casi la corresponsabilit\u00e0 \u00e8 condivisa con il Security Manager.<\/p>\n<table>\n<tbody>\n<tr>\n<td width=\"121\"><strong>Processes categories<\/strong><\/td>\n<td width=\"161\"><strong>Processes<\/strong><\/td>\n<td width=\"371\"><strong>Control Objectives<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"121\">Planning and control processes<\/td>\n<td width=\"161\">Manage Quality<\/td>\n<td width=\"371\">APO11.02 Define and manage quality standards, practices and procedures<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\">Manage Risk<\/td>\n<td width=\"371\">APO12.01 Collect data<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">APO12.06 Respond to risk<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\">Manage Security<\/td>\n<td width=\"371\">APO13.03 Monitor and review the ISMS<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\"><\/td>\n<\/tr>\n<tr>\n<td width=\"121\">Developing processes<\/td>\n<td width=\"161\">Manage Solutions Identification and Build<\/td>\n<td width=\"371\">BAI03.07 Prepare for solution testing<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\">Manage Organisational Change Enablement<\/td>\n<td width=\"371\">BAI05.05 Enable operation and use<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">BAI05.06 Embed new approaches<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">BAI05.07 Sustain changes<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\">Manage Knowledge<\/td>\n<td width=\"371\">BAI08.01 Facilitate a knowledge-sharing culture<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">BAI08.05 Evaluate and retire information<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\"><\/td>\n<\/tr>\n<tr>\n<td width=\"121\">Monitoring processes<\/td>\n<td width=\"161\">Monitor, Evaluate and Assess the System of Internal Control<\/td>\n<td width=\"371\">MEA02.01 Monitor internal controls<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">MEA02.03 Perform control self-assessments<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">MEA02.04 Identify and report control deficiencies<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\">Monitor, Evaluate and Assess Compliance with External Requirements<\/td>\n<td width=\"371\">MEA03.01 Identify external compliance requirements<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">MEA03.02 Optimise response to external requirements<\/td>\n<\/tr>\n<tr>\n<td width=\"121\"><\/td>\n<td width=\"161\"><\/td>\n<td width=\"371\">MEA03.03 Confirm external compliance<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Il Cobit 5 framework \u00e8 un utile strumento per definire attivit\u00e0 e responsabilit\u00e0 del DPO secondo le migliori prassi internazionali.<\/p>","protected":false},"excerpt":{"rendered":"<p>Nella prospettiva del Regolamento Privacy (Data Protection) Europea, la aziende che trattano dati personali dovrebbero avere ruoli e strutture organizzative idonei ad assicurare adeguati fabbisogni di sicurezza e la compliance regolamentare. A tale fine il Ruolo di Data Protection Officer o Privacy Officer costituisce la principale funzione aziendale che le aziende devono identificare. La missione\u2026 <span class=\"read-more\"><a href=\"https:\/\/blog.europrivacy.info\/it\/2015\/11\/04\/dpo-role-cobit-5-isaca-framework\/\">Leggi tutto &raquo;<\/a><\/span><\/p>\n","protected":false},"author":33,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[93,97,94,96,49,95],"class_list":["post-830","post","type-post","status-publish","format-standard","hentry","category-data-protection-officer","tag-cobit-5","tag-control-objectives","tag-framework","tag-main-controls","tag-processes","tag-raci-chart"],"_links":{"self":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/830","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/users\/33"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/comments?post=830"}],"version-history":[{"count":2,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/830\/revisions"}],"predecessor-version":[{"id":834,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/posts\/830\/revisions\/834"}],"wp:attachment":[{"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/media?parent=830"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/categories?post=830"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.europrivacy.info\/it\/wp-json\/wp\/v2\/tags?post=830"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}