domenica 2 febbraio 2025

Sicurezza negli esercizi pubblici

Il Ministero degli interni ha emanato il DECRETO 21 gennaio 2025 con titolo "Adozione delle linee guida per la prevenzione degli atti illegali e di situazioni di pericolo per l'ordine e la sicurezza pubblica all'interno e nelle immediate vicinanze degli esercizi pubblici": www.gazzettaufficiale.it/eli/id/2025/01/25/25A00562/sg.

 

Non l'ho letto, ma ho letto il commento molto polemico di Christian Bernieri: https://garantepiracy.it/blog/kapo/.

 

Non mi occupo di sicurezza pubblica e non lo farò. Però questo mi sembra un bell'esempio di fuffa-sicurezza, che vedo anche in molte aziende: un codice di condotta che nessuno leggerà, videosorveglianza dappertutto, timbri per riconoscere i visitatori (qui i minori, ma il concetto è lo stesso) ma non per riconoscere gli altri

Dispositivi medici che mandano dati dei pazienti in Cina

Mi hanno segnalato un articolo interessante dal titolo "Allarme negli ospedali, dispositivi medici mandano dati dei pazienti in Cina": https://www.tomshw.it/hardware/allarme-negli-ospedali-dispositivi-medici-mandano-dati-dei-pazienti-in-cina-2025-01-31.

L'avviso originale della CISA è questo: https://www.cisa.gov/resources-tools/resources/contec-cms8000-contains-backdoor.

Mi pare interessante anche il commento di una persona che si occupa di marcatura CE di dispositivi medici: "la cybersecurity è ormai un problema serissimo in questo campo e la nostra analisi ai fini della marcatura CE non avrebbe mai e poi mai trovato questa "cosuccia". Forse facendo dei vulnerability assessment e penetration test durante un uso intenso del dispositivo un buon laboratorio avrebbe potuto vedere qualcosa, ma i cinesi sono stati furbi ad usare la porta tipicamente usata per la trasmissione HL7 in ambito sanitario. Oltre a ciò, i VA-PT sono commissionati dal fabbricante e non dall'organismo che verifica".

Questo mi fa ripensare alla mia denuncia sulla "sicurezza di carta", di cui sono vittime anche le marcature CE: tante check list, tante analisi documentali, mentre forse si potrebbero ridurre in favore di VA-PT più tecnologici.

Privacy: sanzione a Regione Molise e ai responabili

Segnalo il Provvedimento del 27 novembre 2024 [10095810] del Garante privacy: https://www.gpdp.it/web/guest/home/docweb/-/docweb-display/docweb/10095810.

 

La notizia sulla newsletter del Garante ha titolo "Data breach, FSE Molise: le sanzioni del Garante privacy": https://www.gpdp.it/home/docweb/-/docweb-display/docweb/10095854#2.

 

In due parole: il servizio web di Fascicolo sanitario elettronico della Regione Molise presentava un bug, sfruttato da una persone per visualizzare altre pratiche.

 

Il Garante ha sanzionato, oltra al titolare Regione Molise e il responsabile Società Molise dati anche Engineering Ingegneria Informatica S.p.A. (che a sua volta era responsabile di un responsabile della Società Molise dati, ossia il sub3-responsabile), che aveva in manutenzione il servizio.

 

La cosa interessante è che Engineering è stata sanzionata perché "omettendo di mettere in atto misure tecniche [...] come previsto anche dall’atto di nomina a responsabile" e perché "avrebbe dovuto -nell’ambito dei doveri di ordinaria diligenza- adottare misure adeguate, e verificarne l’efficacia con l’esecuzione di opportuni casi di test".

 

Ecco quindi che il responsabile non deve seguire pedissequamente le istruzioni del titolare, ma farsi carico dei "doveri di ordinaria diligenza".

lunedì 27 gennaio 2025

Linee guida (in bozza!) EDPB sulla pseudonimizzazione

In tanti stanno divulgando la notizia sulla pubblicazione della bozza delle "Guidelines 01/2025 on Pseudonymisation" di EDPB: https://www.edpb.europa.eu/our-work-tools/documents/public-consultations/2025/guidelines-012025-pseudonymisation_en.

Sono in bozza e in attesa di commenti che possono essere spediti entro il 28 febbraio 2025.

Io le bozze non le leggo. A mio parere vanno lette solo da chi vuole inviare commenti e solo per quello (abbiamo già visto i danni di chi invece ha lavorato sulle bozze del GDPR e altre bozze e schemi).

Regolamento sullo spazio europeo dei dati sanitari (EHDS)

Il Consiglio dell'UE ha adottato un nuovo atto legislativo sullo scambio dei dati sanitari e l'accesso a livello dell'UE: https://www.consilium.europa.eu/it/press/press-releases/2025/01/21/european-health-data-space-council-adopts-new-regulation-improving-cross-border-access-to-eu-health-data/.

La notizia l'ho avuta dalla newsletter di Project:IN Avvocati via LinkedIn.

Spero che verrà diffuso il numero del Regolamento quando sarà pubblicato.

 

 

domenica 26 gennaio 2025

Aggiornamento legislativo 2025

Segnalo la mia presentazione "Aggiornamento legislativo 2025" (pdf, 2,2 MB): https://www.cesaregallotti.it/Pdf/Pubblicazioni/2025-Aggiornamento-legislativo-20250126.pdf.

E' una presentazione sulla normativa legale applicabile all'IT, con alcuni riferimenti all'applicabilità alle certificazioni ISO 9001, ISO/IEC 27001 e non solo.

Ho anche aggiornato i miei appunti sulla NIS2 e il suo recepimento italiano: https://www.cesaregallotti.it/Pdf/Pubblicazioni/2024-NIS-2-Appunti%20Cesare-recepimento-ITA.pdf.

sabato 18 gennaio 2025

Gli uomini possono fare tutto (Gennaio 2025)

Questa volta parlo di orientamento alle superiori. Spesso si investe il sabato mattina nel visitare alcune scuole. Fortunatamente abbiamo limitato il numero e siamo arrivati a una scelta senza troppi sacrifici.

Però abbiamo dovuto integrare questa scelta con un ulteriore incontro un giovedì pomeriggio, fissato il venerdì prima. Ho dovuto spostare 3 appuntamenti, tipo gioco del 15, considerando che alcuni clienti hanno un audit a breve e quindi avevo un'agenda fitta e con pochi spazi di manovra. Ma sono stati tutti molto gentili.

Mia moglie ha ovviamente partecipato, perché se i genitori sono due, anche se possono fare tutto, alcune cose devono farle insieme. Lei aveva preso ferie quel giorno, ma il suo capo aveva una questione urgente ed è venuto a prendersi un aperitivo sui Navigli pur di parlarle. Trovo interessante questo fatto che tutti si sono adeguati a fronte di certe esigenze.

Parere EDPB sui modelli di intelligenza artificiale

EDPB ha approvato il 17 dicembre il "Parere 28/2024 su alcuni aspetti della protezione dei dati relativi al trattamento dei dati personali nel contesto dei modelli di IA": https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-282024-certain-data-protection-aspects_en.

Questo Parere affronta le questioni relative al trattamento dei dati personali durante lo sviluppo e l'implementazione dei modelli di IA.

Segnalo questo articolo molto sintetico: https://www.airia.it/post/la-decisione-edpb-sulla-protezione-dei-dati-personali-nell-ai-generativa.

Ringrazio Christian Bernieri per averlo segnalato agli Idraulici della privacy. Christian trova significativa soprattutto la risposta alla quarta domanda, relativa all'uso di modelli di IA creati, aggiornati o sviluppati utilizzando dati personali trattati illegalmente.

mercoledì 15 gennaio 2025

Consenso di entrambi i genitori per la pubblicazione di foto online

Nella newsletter di dicembre 2024 del Garante, una notizia ha titolo "No a foto di minori di 14 anni sui social senza il consenso di entrambi i genitori. Il Garante ammonisce un padre": https://garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10076607#3.

La sintesi: Per postare sui social network immagini che ritraggono minori di 14 anni è necessario il preventivo consenso di entrambi i genitori. Invece se il minore ha compiuto quattordici anni la normativa italiana gli riconosce la facoltà di decidere autonomamente sulla pubblicazione.

Il Provvedimento del 13 novembre 2024 [10076481]: https://garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/10076481.

domenica 12 gennaio 2025

US Cyber Trust Mark Program

Il SANS NewsBites Vol. 27 Num. 03 segnala che è stato lanciato il US Cyber Trust Mark Program: https://www.sans.org/newsletters/newsbites/xxvii-3/.

Qualche dettaglio in più è fornito dalla pagina della Casa Bianca: https://www.whitehouse.gov/briefing-room/statements-releases/2025/01/07/white-house-launches-u-s-cyber-trust-mark-providing-american-consumers-an-easy-label-to-see-if-connected-devices-are-cybersecure/.

Se ho capito correttamente, i requisiti tecnici sono riportati molto sinteticamente dal documento "Profile of the IoT Core Baseline for Consumer IoT Products": https://csrc.nist.gov/pubs/ir/8425/final.

Non mi sembra chissà cosa, da quello che ho capito. Ho sempre il timore che tutto si ricondurrà alla "sicurezza di carta", visto che i requisiti tecnici sono pochi e generici, mentre quelli documentali sono tanti e precisi.

Vedremo poi quanto si affermerà questo schema, considerando che anche l’EU sta cercando di elaborarne con il CRA (il Cybersecurity act neanche lo considero, visto quanto è lento).

venerdì 10 gennaio 2025

Sull'incidente InfoCert

E' stato pubblicato un mio articolo dal titolo (non mio, perché lo ritengo troppo spavaldo) "Data breach Infocert, ecco gli errori che fanno ancora tutti (o quasi)": https://www.agendadigitale.eu/sicurezza/data-breach-infocert-perche-non-e-solo-un-problema-aziendale/.

Nell'articolo non ho inserito i ringraziamenti a Aldo Colamartino che per primo mi aveva scritto per chiedermi alcune riflessioni sull'evento e a Silvia Canzi per avermi inviato il link a un buon articolo di analisi (https://www.cybersecurity360.it/nuove-minacce/infocert-data-breach-che-e-successo-e-quali-rischi-per-milioni-di-italiani/), per quanto possibile fare finora.

Devo aggiungere, rispetto a quanto pubblicato, che ero rimasto molto sconfortato dagli interventi di alcuni esperti di sicurezza, anche molto competenti, perché avevano postato commenti generici, superficiali, spesso supponenti e, quindi, inutili. Probabilmente le persone non competenti sono state favorevolmente colpite da questi commenti e dai giudizi spietati, ma altri vedono il vuoto di chi o non sa come funziona la sicurezza o fa finta di ignorarlo pur di dire qualcosa.

Troppi commenti, preferendo puntare su lamentazioni generiche, sembravano scritti da persone ignare dei problemi delle aziende e dei gruppi di aziende, tra cui: limiti di budget, scarsa consapevolezza del top management, carenza di risorse, carenza di competenze, complessità dei gruppi di aziende e dei rapporti tra i loro componenti, confusione per i troppi riferimenti normativi e tecnici.

Basterebbe essere stati coinvolti in una delle tante questioni relative alla sicurezza che pongono le aziende e aver partecipato ad almeno una riunione per cercare una soluzione a una qualsiasi di queste questioni per capire che nulla è tanto semplice. E forse per avere un po' più di compassione nei confronti di chi subisce un incidente (anche se è tanto grande).

Dispiace vedere che anche persone competenti non riescono a fermarsi dal commentare qualsiasi cosa, anche senza avere niente da dire. Dispiace vedere che un incidente di sicurezza diventi il centro di un circo e non un momento di vera riflessione.

Mi si scusi per questo sfogo. Spero che però le riflessioni più tecniche pubblicate da Agenda Digitale possano essere di interesse.

mercoledì 8 gennaio 2025

Rapporto annuale Polizia postale

La Polizia postale pubblica annualmente un rapporto annuale sulle sue attività "per la sicurezza cibernetica": https://www.poliziadistato.it/articolo/i-dati-delle-attivita-della-postale-nel-2024 (grazie a Chiara Ponti per la segnalazione).

Purtroppo mancano dettagli sugli attacchi: così dà un quadro troppo generale.

Come cittadino, sono comunque preoccupato dai dati sui reati contro la persona e in particolare i minorenni.

lunedì 6 gennaio 2025

Schema certificazione privacy della CNIL

La CNIL (ossia il Garante privacy francese) ha pubblicato la bozza di uno schema di certificazione per responsabili di trattamenti: https://www.cnil.fr/fr/certification-rgpd-des-sous-traitants-la-cnil-consulte-sur-un-projet-de-referentiel-devaluation.

Grazie alla newsletter di Project:IN Avvocati per aver diffuso questa notizia.

La pagina è solo in francese e la bozza è aperta alle consultazioni.

La CNIL usa il termine "sous-traitant" per i fornitori con ruolo di responsabile di trattamenti e il termine "responsable" per quello che in italiano indichiamo come "titolare".

Non si capisce ancora come funzionerà lo schema, visto che la pagina relativa agli organismi di certificazione non è aggiornata (non solo relativamente a questo schema, ma anche per quello Europrivacy; Europrise neanche lo cita).

Tecnicamente, credo che sia una bella proposta: uno schema orientato alle PMI, meno complesso di quelli già attivi.

Per il resto, mi sembra sempre che sia troppo orientato alla documentazione. Troppi requisiti richiedono di documentare, non di fare. Mi rendo conto che il documentare e il regolare poi dovrebbe portare al fare, ma sempre più mi rendo conto che in tutti gli standard e le linee guide troppi requisiti riguardano il solo documentare e questo inevitabilmente porta a un'interpretazione "cartacea" della sicurezza, come è evidente dai risultati degli audit e dagli investimenti in documentazione (e persone che scrivono), a scapito della sicurezza operativa.

sabato 4 gennaio 2025

European accessibility act (EAA)

Franco Vincenzo Ferrari mi ha segnalato questo articolo dal titolo "Con l’European accessibility act (EAA) l’accessibilità digitale dei prodotti e dei servizi diventa comune per tutti gli Stati UE": https://www.associazionecittadinanzadigitale.org/2024/12/28/con-leuropean-accessibility-act-eaa-laccessibilita-digitale-dei-prodotti-e-dei-servizi-diventa-comune-per-tutti-gli-stati-ue/.

Della Direttiva UE 882 del 2019 e del suo recepimento con il D. Lgs. 82 del 2022 avevo già scritto (https://blog.cesaregallotti.it/2024/04/european-accessibility-act-d-lgs-82-del.html), ma questo articolo ci ricorda la scadenza del 28 giugno e richiama meglio alcune cose.

Cyber resilience act

E' stato pubblicato su Agenda Digitale un mio articolo dal titolo "Cyber resilience act, la sicurezza diventa obbligatoria: cosa cambia per le aziende": https://www.agendadigitale.eu/sicurezza/cyber-resilience-act-la-sicurezza-diventa-obbligatoria-cosa-cambia-per-le-aziende/.

Si tratta quasi di un insieme di appunti, ma può essere un punto di partenza. Come sempre: se vedete errori, segnalatemeli.