Visualizzazione post con etichetta Sicurezza delle informazioni nazionale. Mostra tutti i post
Visualizzazione post con etichetta Sicurezza delle informazioni nazionale. Mostra tutti i post

giovedì 13 novembre 2025

ACN: Guida per la gestione degli incidenti

ACN ha pubblicato le "Linee Guida CAD: Definizione dei processi e delle procedure per la gestione degli incidenti di sicurezza informatica": https://www.acn.gov.it/portale/linee-guida-cad. 

Mi pare troppo teorica e non aggiorna la "Guida alla notifica degli incidenti informatici" del luglio 2024, che si trova qui: https://www.acn.gov.it/portale/w/guida-alla-notifica-degli-incidenti-informatici.

Spero lo facciano quanto prima.

sabato 1 novembre 2025

ACN e linee guida per la premialità delle forniture (L. 90 del 2024)

La Legge 90 del 2024 (art. 14, comma 2), per i soggetti a cui si applica, richiede che le stazioni appaltanti "prevedono criteri di premialità per le proposte o per le offerte che contemplino l'uso di tecnologie di cybersicurezza italiane o di Paesi appartenenti all'Unione europea o di Paesi aderenti alla NATO o di Paesi terzi individuati con il decreto di cui al comma 1 tra quelli che sono parte di accordi di collaborazione con l'Unione europea o con la NATO in materia di cybersicurezza, protezione delle informazioni classificate, ricerca e innovazione, al fine di tutelare la sicurezza nazionale e di conseguire l'autonomia tecnologica e strategica nell'ambito della cybersicurezza".

Per far questo sono stati approvati il DPCM 30 aprile 2025, aggiornato dal DPCM 2 ottobre 2025. Segnalo che non so come trovare una versione consolidata del DPCM del 30 aprile 2025, visto che Normattiva non rende disponibile il DPCM. 

Il punto è che vanno previsti "criteri di premialità per le proposte o per le offerte che contemplino l’uso “di tecnologie di cybersicurezza italiane o di Paesi appartenenti all'Unione europea o di Paesi aderenti alla NATO o di Paesi che sono parte di accordi di collaborazione con l’Unione europea o con la NATO in materia di cybersicurezza, protezione delle infrastrutture classificate, ricerca e innovazione”. 

In altre parole: bisogna accertarsi che i prodotti IT vengano da Paesi "amici".

Per far questo, bisogna farsi dare la lista dei componenti (“Bill of Materials” o BOM).

ACN, per fornire linee guida su come devono essere le BOM, ha pubblicato le "Linee guida per l’applicazione dei criteri di premialità di cui all’articolo 14 della legge n. 90/2024": https://www.acn.gov.it/portale/linee-guida-applicazione-dei-criteri-premialita.

L'ho fatta lunga perché ci ho messo un po' io stesso a capire l'applicabilità di questo documento.

Purtroppo ACN non ha messo a disposizione questo documento in una pagina dedicata a questa documentazione. Spero riorganizzino al più presto il sito.

giovedì 21 agosto 2025

Mio articolo sulle misure ACN per NIS2

Ho scritto un articolo dal titolo "Nis2, ecco le misure dell’Acn per la sicurezza delle imprese": https://www.agendadigitale.eu/sicurezza/nis2-ecco-le-misure-dellacn-per-la-sicurezza-delle-imprese/.

Mi ha aiutato Monica Perego, Idraulica della privacy.

Nulla di nuovo, nulla di innovativo. Se qualcuno ha però qualcosa da segnalarmi, lo prego di farlo.

martedì 19 agosto 2025

NIS2: Aggiornamento determina ACN per aggiornamento annuale

Copio e incollo direttamente dalla newsletter di Project:IN Avvocati:

Non poteva mancare una determina il giorno di chiusura del periodo di notifica dei dati da parte di soggetti essenziali e importanti ai sensi della "Direttiva NIS 2": così ACN ha pubblicato la determina n. 283727 del 22 luglio 2025 che sostituisce la n. 136117 del 10 aprile 2025. Il testo aggiusta e amplia le precedenti posizioni dell'Agenzia, ponendo le basi per l'implementazione pratica ed effettiva delle norme di cybersicurezza poste a protezione del "perimetro nazionale", in particolare riguardo all'utilizzo della piattaforma digitale di comunicazione tra soggetti NIS e Autorità.

Di mio aggiungo il link alla pagina web di ACN: https://www.acn.gov.it/portale/nis/aggiornamento-informazioni.

Non ho trovato nulla di particolarmente significativo.

domenica 3 agosto 2025

Aggiornato il DPCM 81 del 2021 del PSNC

E' stato pubblicato il DPCM 111 del 2025 che aggiorna il DPCM 81 del 2021: https://www.normattiva.it/eli/id/2025/08/01/25G00116/ORIGINAL.

In sostanza, quando le organizzazioni del PSNC notificano un incidente, devono anche classificarlo secondo una tassonomia stabilita dal DPCM 81 del 2021 (che aveva 19 tipi), ora aggiornata con il DPCM 111 del 2025. La modifica è stata l'aggiunta di un solo tipo, ossia il "Accesso non autorizzato o con abuso dei privilegi concessi".  

Non ho mai apprezzato questa tassonomia, in troppi punti troppo generica (però non l'avevo mai studiata con attenzione). Avevo ragione a non apprezzare, visto che l'accesso abusivo prima non ci fosse e ci abbiano messo 4 anni a intervenire.

mercoledì 16 aprile 2025

Brevissima analisi del FNCDP 2025

Ricordo che è stato pubblicato il Framework Nazionale per la Cybersecurity e la Data Protection - Edizione 2025 (v2.1): https://www.cybersecurityframework.it/.

Ho già scritto le mie critiche (e neanche tutte, per fortuna dei lettori, che ne hanno già abbastanza).

In realtà sono stati pubblicati solo i controlli di sicurezza. Li ho letti e ho trovato che sono la traduzione dei controlli del NIST Cybersecurity Framework 2.0. Viene da pensare che bastava chiamarlo "traduzione del NIST CSF 2.0", non "Framework Nazionale per la Cybersecurity e la Data Protection - Edizione 2025 (v2.1)".

Però il lavoro ha una parte originale, ossia 9 controlli aggiuntivi sulla privacy (preceduti dalla sigla "DP"). Qui poi trovo una "informazione dell'interessato" che sarebbe le "informazioni da fornire agli interessati". Di più non ho voluto approfondire per evitare ulteriori lamentazioni. Mi sembra manchino però alcune cose come la cancellazione al termine dei trattamenti, un "eventualmente" sulla DPIA, la valutazione del rischio relativa alla protezione dei dati personali eccetera.

lunedì 14 aprile 2025

Framework Nazionale per la Cybersecurity e la Data Protection - Edizione 2025 (v2.1)

E' stata pubblicata la nuova versione del Framework Nazionale per la Cybersecurity e la Data Protection. Per ora le misure sono in formato tabellare (Excel e altri): https://www.cybersecurityframework.it/.

Ho criticato spesso l'iniziativa, sin da quando in qualche strategia nazionale si volevano proporre schemi nazionali. Non penso che questo framework sia fatto male (come tutti ha cose migliorabili), ma penso che sia anacronistico e provinciale spingere su iniziative "nazionali" su questi temi.

Non sono neanche un promotore della globalizzazione a tutti i costi, ma ormai il mercato è globale, le aziende sono globali, anche la privacy è europea e tante altre iniziative di sicurezza sono europee o internazionali. Noi invece continuiamo ad avere regole nazionali e non promuoviamo neanche iniziative internazionali (qualcuno ho visto qualcuno di ACN nei comitati ISO? no, però stanno lavorando a una norma UNI, accipicchia!).

Inizialmente pensavo ci fossero problemi di fondi o di competenze. Invece alcuni articoli dicono che i soldi ci sono e le ricerche di personale di ACN dicono che le competenze elevate ci sono. Quindi i comitati tecnici internazionali dovrebbero essere invasi da queste persone. E invece no.

Adesso hanno anche tolto i riferimenti alla ISO/IEC 27001 perché non si tratta di una norma disponibile gratuitamente. Ovviamente si tratta di un espediente per continuare a promuovere questa iniziativa nazionale basata su un'altra iniziativa nazionale (USA), contrariamente a quanto richiesto dalla normativa italiana (il D. Lgs. 138 del 2024 chiede di promuovere standard internazionali ed europei). Infatti ACN continua a promuovere certificazioni sugli stessi standard che cerca di evitare.

La questione è ridicola anche se si pensa che si potrebbero riciclare i titoli dei controlli della ISO/IEC 27001 perché tanto ormai li conoscono tutti. Insomma: una soluzione si poteva trovare.

La questione è ovviamente nata male nel 2016 e adesso non sembra più possibile tornare indietro. Meglio permanere nel provincialismo che dichiarare che si poteva fare prima con tante scuse.

E così le aziende che dovrebbero investire nell'innovare devono spendere soldi in check list, riferimenti incrociati e questionari dei clienti basati su ulteriori schemi.

Scusate lo sfogo.

martedì 3 dicembre 2024

Linee guida di ACN per il rafforzamento della protezione delle banche dati rispetto al rischio di utilizzo improprio

ACN ha pubblicato le "Linee guida per il rafforzamento della protezione delle banche dati rispetto al rischio di utilizzo improprio": https://www.acn.gov.it/portale/w/online-le-linee-guida-per-il-rafforzamento-della-protezione-delle-banche-dati-rispetto-al-rischio-di-utilizzo-improprio-.

Grazie a Project:IN Avvocati per la segnalazione.

Che dire? Sono scritte in modo confuso perché le 6 voci di sicurezza sono suddivisa in due paragrafi di testo libero e di "Raccomandazioni di contesto" tra loro incoerenti come linguaggio, livello di spiegazione per principianti o esperti, misure e livello di sicurezza richiesto. Così si crea confusione, non si aiuta.

Poi io temo sempre la loro interpretazione quando si tratta di PMI.

lunedì 25 novembre 2024

ACN: Linee guida per il rafforzamento della resilienza

ACN ha pubblicato le "Linee guida per il rafforzamento della resilienza dei soggetti di cui all’articolo 1, comma 1, della Legge 28 giugno 2024, n. 90": https://www.acn.gov.it/portale/linee-guida-rafforzamento-resilienza.

Ringrazio Franco Vincenzo Ferrari per la segnalazione e il link.

Della Legge 90 del 2024 avevo già scritto qui: http://blog.cesaregallotti.it/2024/07/legge-90-del-2024-sulla-cybersicurezza_18.html.

La Legge 90 chiede ad ACN di pubblicare tali linee guida nell'articolo 8, comma 1, punto f.

Parto con la critica e la faccio in linea con quanto già espresso in precedenza: con il PNSC e questa Legge 90 (per non parlare della Circolare AgID 2/2007 con le misure minime di sicurezza ICT per le PA, che mi risulta essere ancora valida) penso si faccia più confusione che altro, visto che gli incroci con la NIS2 sono ignorati nella migliore delle ipotesi o non gestiti la meglio. Queste linee guida rientrano nello stesso meccanismo: propongono 26 misure basate sul NIST CSF, né collegate alle misure minime di AgID, né ovviamente a quelle NIS2 (che richiamano di più la ISO/IEC 27001). Inoltre, queste misure sono presentate 4 volte (prima come lista, poi con dettagli in 2 o 3 pagine, poi nella Parte II con le linee guida per l'implementazione sempre di 2 o 3 pagine, infine in Appendice A dove sono indicate le "implementazioni minime attese").

Come consulente di sicurezza delle informazioni sono contento: ci sarà sempre più lavoro per la mia categoria. Ma come cittadino non posso che disapprovare questo accumularsi di norme tra loro non allineate.

Poi, mi è facile ammettere che la lettura è comunque interessante per chi vuole interessarsi alla sicurezza informatica, ma per quello si poteva fare un testo più lineare (sembra il libro di Inglese delle medie di uno dei miei figli, dove gli esercizi di ciascuna Unit sono in 3 posti diversi senza alcun motivo apparente se non quello di far girare pagine e consumarle).

giovedì 17 ottobre 2024

Normativa: FAQ di ACN su NIS2

ACN ha pubblicato le FAQ sulla NIS2: https://www.acn.gov.it/portale/faq/nis.

Ringrazio per questo Severiano Maria Moiso che l'ha segnalato rispondendo a un mio post su LinkedIn.

In particolare, segnala la domanda 1.6 "Come faccio a sapere se sono una grande, media o piccola impresa" che riporta indicazioni utili.

Segnalo anche la domanda 1.12 "Dopo essermi registrato sulla piattaforma di ACN sarò un soggetto NIS?". La risposta è no perché prima bisogna ricevere conferma da ACN.

giovedì 3 ottobre 2024

Pubblicato il D. Lgs. 134 del 2024 di recepimento della CER

E' stato pubblicato il Recepimento Direttiva (UE) 2022/2557, detta CER (D. Lgs. 4 settembre 2024, n. 134): https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2024-09-04;138.

La Direttiva CER è quella relativa alla resilienza dei soggetti critici. Può sembrare simile alla NIS2, ma questa CER riguarda la continuità, di cui la sicurezza informatica è solo una parte e infatti un soggetto critico per la CER è automaticamente un soggetto a cui si applica la NIS2.

Per la CER, al contrario della NIS 2, non è l'impresa a dover valutare se è un soggetto critico, ma sono le ASC (autorità settoriali competenti) a identificare i soggetti critici, ossia che forniscono servizi essenziali, e notificare loro il loro stato.

La Direttiva e il D. Lgs. descrivono poi gli obblighi di valutazione del rischio, di adozione di misure di sicurezza e di notifica degli incidenti. Nulla di nuovo e non riporto qui le specificità. Segnalo però l'interessante art. 13 comma 4 che, in poche parole, dice che si possono riutilizzare le valutazioni del rischio già fatte per altri motivi, purché ovviamente considerino i rischi specifici relativi alla resilienza e alla continuità e alla dipendenza da altri soggetti.

Interessante anche la possibilità di chiedere, da parte del PCU (punto di contatto unico in materia di resilienza dei soggetti critici, presso la Presienza del Consiglio) e dell'ASC, una "missione di consulenza" per valutare le misure adottate dal soggetto critico.

giovedì 31 agosto 2023

ACN e le consulenze gratuite

Francesca Nobilini ha scritto un post su LinkedIn su ACN che cerca collaborazioni gratuite: https://www.linkedin.com/posts/francesca-nobilini_lavora-con-noi-activity-7099309386753306624-jfEy.

Molti, in effetti, si lamentano del fatto che non si tratta certamente di una proposta etica. Aggiungerei anche che il rischio è che "Ciò che costa poco vale anche poco" (frase che trovo attribuita, in italiano, a Baltasar Graciàn, ma che non trovo in spagnolo). Su questo sono molto dispiaciuto di come ACN dimostra di valutare il nostro lavoro.

Dico che essere contattati da ACN per un supporto o un chiarimento sarebbe un onore, così come essere invitati a giornate di studio o convegni. Un impegno non eccessivo e una bella visibilità, oltre alla possibilità di confrontarsi e approfittare della giornata di studio. Questo è quello che facciamo abitualmente e gratuitamente. Ma così come proposto è decisamente poco allettante (e, ripeto, un segnale di scarsa considerazione).

Peccato. Spero in un cambiamento.

martedì 27 giugno 2023

18 settembre 2023: Convegno su NIS2 e non solo

Io sono membro del direttivo dell'associazione DFA. Abbiamo organizzato un incontro perché negli ultimi anni sono state pubblicate numerose normative dedicate alla sicurezza dei sistemi informatici e delle reti in Italia e in Unione Europea e il numero e la complessità di queste normative ci hanno posto numerosi interrogativi e li vorremmo affrontare, evidenziandone gli aspetti pratici da affrontare e raccogliendo le esperienze già fatte.

L'incontro ha nome DFA Open day e sarà il 18 settembre 2023 a Milano (all'Università Statale di Milano).

Si parlerà di:

  • Ambito di applicazione e relazioni tra le normative e ruolo delle autorità di controllo;
  • Rischi cyber e come valutarli e affrontarli per rispondere alle normative;
  • Gestione degli incidenti e delle notifiche, considerando i diversi ambiti di applicazione delle normative, le diverse autorità da coinvolgere e le diverse regole da seguire;
  • Sistemi di certificazione, in particolare quelli che saranno promossi da ACN e ENISA;
  • Accordi di condivisione delle informazioni sulla cybersicurezza.

Il link per registrarsi e partecipare (gratuitamente): https://www.eventbrite.it/e/biglietti-nis-2-e-non-solo-applicazione-in-pratica-662307749307.

martedì 21 marzo 2023

NIS 2 e frammentazione normativa

Segnalo questo articolo dal titolo "Nel labirinto delle norme Ue sulla cybersicurezza: come districarsi nella Direttiva NIS2":
https://www.agendadigitale.eu/sicurezza/nel-labirinto-delle-norme-ue-sulla-cybersicurezza-criticita-attuali-e-scenari-futuri/.

Questo articolo mi conforta perché conferma le difficoltà di lettura della NIS2 e non solo.

Per ora, in attesa di implementing acts, recepimenti italiani, chiarimenti europei e italiani (inclusi quelli di ACN), io suggerisco di iniziare a ragionare sui controlli dell'Allegato B del DPCM 81 del 14 aprile 2021. Alcuni di questi controlli richiedono un certo tempo per essere realizzati e anche costi elevati. E' vero che c'è tempo, ma sicuramente partirei ad analizzare questi controlli, in modo da potersi attivare prontamente nel caso venissero confermati (è vero che sono orginati dal Framework Nazionale, di cui era responsabile Baldoni, ora non più Direttore di ACN, però al momento questo è quello che abbiamo).

Poi comincerei a ragionare sulla procedura di gestione degli incidenti per recepire le richieste normative.

Alla valutazione del rischio penserò solo quando usciranno indicazioni precise. Spero proprio che non promuovano un approccio basato sui singoli asset perché sarebbe una cosa assurda (ricordo che è un'impostazione degli anni Ottanta, tratta dal CRAMM, software stand-alone usato dalle grandi società di consulenza che lo facevano popolare dai ragazzini per fatturare giornate di consulenza; il CRAMM adesso non è neanche più mantenuto). Spero che qualcuno con competenze pratiche si renda conto che è un approccio dispendioso che non dà risultati utili.

Altra cosa è invece verificare l'implementazione delle misure su ciascun asset, ma, appunto, non è valutazione del rischio.

Io qui ho fornito la mia idea. Mi piacerebbe sapere cosa ne pensano gli altri.

Nuovo direttore di ACN

L'Agenzia per la cybersicurezza nazionale ha cambiato direttore. E' uscito Roberto Baldoni, è arrivato Bruno Frattasi.

Andrea Maria Tacchi di DNV mi diede la notizia a inizio marzo e mi segnalò questo articolo:
https://www.wired.it/article/baldoni-agenzia-cybersicurezza-dimissioni-soldi-pnrr/.

A qualcuno interessa il mio parere? Quasi sicuramente no e quindi lo riassumo: a) non ho apprezzato molte scelte di Baldoni, a partire dalla promozione del NIST CSF per fare il "Framework Nazionale per la Cybersecurity e la Data Protection", ma non ne ho seguito le gesta e quindi non ho altre critiche da fare; b) criticai all'epoca le richieste eccessive per i profili professionali richiesti, ma ancora una volta si tratta di poche cose; c) vedo che ACN pubblica bollettini e raccomandazioni, come tutte le cose sono migliorabili, ma mi sembrano buone iniziative; d) il resto sono lotte di potere e spero che ACN continui a lavorare e migliorare.

PS: dimentica un'altra critica a Baldoni: l'uso del termine "sicurezza cibernetica" (come se in inglese esistesse la cybernetics security).

mercoledì 18 gennaio 2023

Tassonomia incidenti ACN

ACN ha elaborato una tassonomia di incidenti informatici per le notifiche da parte delle organizzazioni del Perimetro di Sicurezza Nazionale Cibernetica:
- https://www.acn.gov.it/notizie/contenuti/si-rafforza-il-perimetro-nazionale-di-sicurezza-cibernetica.

La tassonomia, in Allegato A della Determina del 3 gennaio 2023, si trova al momento in Gazzetta ufficiale (grazie a Franco Vincenzo Ferrari per avermela segnalata) ed è previsto venga pubblicato sul sito di ACN del CSIR Italia:
- www.gazzettaufficiale.it/eli/id/2023/01/10/23A00114/sg.

I tipi di incidente sono raggruppati in sole 15 categorie e già questa mi sembra una buona notizia. Per il resto, bisognerà valutare la bontà di questo elenco tra qualche tempo, dopo che sarà stato effettivamente utilizzato.

mercoledì 4 gennaio 2023

Regolamenti DORA e Direttive DORA, NIS2 e CER

Si è molto parlato negli ultimi tempi della prossima pubblicazione delle normative in oggetto. Una breve sintesi si trova in questo articolo:
- https://formiche.net/2022/12/regolamento-tre-direttive-ue-cyber/.

La più importante è la Direttiva NIS2 2022/2555, di cui già scrissi in precedenza e che dovrà essere recepita dagli Stati membri entro fine 2024:
- https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32022L2555

Importante è il Regolamento DORA 2022/2554, per il settore finanziario:
https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32022R2554.

Il DORA è accompagnato dalla Direttiva 2022/2556 per allineare le direttive esistenti al Regolamento:
- https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32022L2556.

Infine la Direttiva CER 2022/2557 sulle infrastrutture critiche (che abroga la precedente Direttiva 2008/114/CE):
- https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32022L2557

Per quest'ultima devo ancora capire bene come si interseca con la NIS2. Mi sembra di capire che stabilisca ulteriori misure per alcuni soggetti particolarmente critici, oltre a quanto stabilito dalla NIS2. Ho trovato questo articolo:
- https://www.dirittobancario.it/art/la-direttiva-cer-sulla-resilienza-dei-soggetti-critici/.

mercoledì 20 luglio 2022

DPCM 92/2022 - Regolamento per l'accreditamento dei laboratori al CVCN

Glauco Rampogna mi ha segnalato l'uscita in Gazzetta del DPCM 92/2022, ossia del Regolamento per l'accreditamento dei laboratori di prova al CVCN:
- https://www.gazzettaufficiale.it/eli/id/2022/07/15/22G00099/sg.

Un breve riassunto: il DL 105/2019 (cosiddetto "Perimetro di sicurezza nazionale cibernetica") istituiva il CVCN (ora incorporato nell'ACN). Il CVCN stabilisce quali prodotti possono essere usati dagli enti all'interno del perimetro e quali test devono essere eseguiti, secondo quanto previsto dal DL 54/2021. I test vanno eseguiti dai laboratori di prova accreditati dal CVCN secondo quanto stabilito da questo DPCM 92/2022.

Non mi sembra di aver trovato requisiti particolarmente significativi. Probabilmente saranno forniti direttamente dal CVCN ai laboratori di prova che intendono accreditarsi.

Interessante osservare che non è previsto alcun intervento di Accredia.

Purtroppo ho trovato riferimenti al "Manuale qualità", non più previsto dalla ISO 9001 ormai dal 2015. Ma immagino si tratti di un refuso.

lunedì 30 maggio 2022

Strategia nazionale di cybersicurezza

Ho visto passare in questi giorni diversi messaggi relativi alla Strategia Nazionale di Cybersicurezza. Ho capito che dovevo guardarla quando anche Glauco Rampogna me l'ha segnalata.

Innanzi tutto i documenti di riferimento (la strategia, ossia il documento più discorsivo, e gli obiettivi, più schematici e approfonditi) sono reperibili dalla pagina dell'ACN:
- https://www.acn.gov.it/strategia-nazionale-cybersicurezza.

Alcuni punti, posto che voglio rimanere nel mio ed evitare di discutere dei grandi sistemi:
- l'approccio europeo e italiano dimostra chiaramente che molte azioni devono essere promosse e guidate dal pubblico; non lo dico criticamente, ma perché è necessario capire le differenze con gli USA; pertanto sono benvenute le iniziative di creazione di CERT e ISAC settoriali (misure 30-37) e di sviluppo di tecnologie (misure 48-52) e le partnership pubblico-privato;
- nell'ambito dei CERT e ISAC mi sembra che manchi l'obiettivo di informazione delle organizzazioni, in linea, per esempio, con quello che fa il NCSC svizzero;
- ottimo l'impulso al rafforzamento dell'autonomia industriale e tecnologica dell'Italia, soprattutto dopo le difficoltà emerse nel corso dell'emergenza COVID e dell'invasione dell'Ucraina; mi sembra un obiettivo forse troppo ambizioso, ma necessario (misura 53);
- mi lascia perplesso l'obiettivo di sviluppare un sistema nazionale di certificazione delle competenze (obiettivo 61), mentre sarebbe opportuno promuovere schemi internazionali (non dico che non dovremmo promuovere nulla, ma l'ambito dovrebbe essere quello internazionale, se no rischiamo di chiuderci in noi stessi e di non approfittare di quanto succede all'estero);
- molto utili gli obiettivi (dal 59) di potenziamento delle competenze anche di base; solo così, come ho già detto in passato, è possibile avere dirigenti consapevoli dei tempi e dei limiti che oggi sono necessari allo sviluppo tecnologico a causa delle esigenze di qualità e sicurezza;
- tornando a quanto ho scritto sopra, mi sembra che si tratti del potenziamento delle competenze dei singoli senza però considerare anche quelle delle organizzazioni;
- mi spiace che, nell'ambito della cooperazione (dalla misura 74), non si parli delle iniziative di standardizzazione, cosa che invece è promossa da altri Paesi;
- ovviamente non posso che censurare l'uso di "cibernetica" e "ecosistema" in questo contesto (mi sembra, in particolare, che l'uso di "cibernetica" è disomogeneo e si alterna a termini come "cyber").

martedì 24 agosto 2021

Riservatezza e confidenzialità

A giugno, analizzando il DL 82 del 2021, avevo notato che era usato il termine "confidenzialità" al posto di "riservatezza". Su questo mi ha risposto Stefano Ramacciotti di (ISC)2 Italy Chapter e lo ringrazio.

Insieme abbiamo elaborato la seguente sintesi: una possibile spiegazione è che il termine "riservato" è usato nell'ambito delle classifiche di segretezza che indicano il livello di segretezza di una informazione contenuta in documenti, atti, cose, materiali, luoghi, ecc., e servono a limitarne la diffusione, circoscrivendo l'ambito di quanti possono venirne legittimamente a conoscenza al fine di tutelare la sicurezza dello Stato.

Per questo, quando si tratta di documenti che non hanno a che fare con la sicurezza dello Stato, talvolta, ma non sempre, si preferisce utilizzare un termine che non rientra nelle classifiche di segretezza. Infatti, per quanto riguarda le classifiche di segretezza, la corretta traduzione di confidential in italiano è riservatissimo e non confidenziale.

Per ulteriori informazioni si veda il Decreto del Presidente del Consiglio dei ministri 6 novembre 2015, n. 5 recante "Disposizioni per la tutela amministrativa del segreto di Stato e delle informazioni classificate e a diffusione esclusiva". Il testo è stato successivamente modificato con le disposizioni contenute nel DPCM 2 ottobre 2017, n. 3. Qui viene spiegato che le informazioni classificate vanno da Riservato (Restricted), a Riservatissimo (Confidential), a Segreto (Secret) e a Segretissimo (Top Secret).

Da notare che altri, per esempio nei Paesi anglosassoni, sono meno precisi, visto che usano sempre il termine "confidential", sia nell'ambito delle classifiche di segretezza, sia in altri contesti.