delibera - Comune di San Benedetto Val di Sambro

Transcript

delibera - Comune di San Benedetto Val di Sambro
COMUNE DI
SAN BENEDETTO VAL DI SAMBRO
PROVINCIA DI BOLOGNA
DELIBERAZIONE
N.
37
COPIA
VERBALE DI DELIBERAZIONE DELLA
GIUNTA COMUNALE
Oggetto: DOCUMENTO PROGRAMMATICO SULLA
AL D.LGS. 196 DEL 30/06/2003. AGGIORNAMENTO.
SICUREZZA
DI
CUI
Addì VENTIQUATTRO MARZO DUEMILANOVE, alle ore 20:30 nella Casa
Comunale.
Previa l'osservanza di tutte le formalità prescritte
vennero oggi convocati i componenti la Giunta Comunale.
dalla
vigente
legislazione,
All'appello risultano:
1)
2)
3)
4)
5)
6)
STEFANINI GIANLUCA
LENZI STEFANO
RUGGERI PATRIZIA
LUCCARINI ATTILIO
BOMBINI FABRIZIO
SIMONCINI ARIANNA
Partecipa il SEGRETARIO COMUNALE,
provvede alla redazione del presente verbale.
- Sindaco
- Vicesindaco
- Assessore
- Assessore
- Assessore
- Assessore
Presente
Presente
Presente
Presente
Presente
Presente
MOSCHETTA MARILIA, il quale
Essendo legale il numero degli intervenuti,
STEFANINI GIANLUCA SINDACO, assume la Presidenza e dichiara aperta la seduta per la trattazione
dell'oggetto sopra indicato.
OGGETTO:
Documento programmatico sulla sicurezza di cui al D.Lgs. 196 del 30/06/2003. Aggiornamento.
LA GIUNTA COMUNALE
PREMESSO che il D.Lgs. nr. 196 del 30 giugno 2003, “Codice in materia di
protezione dei dati personale” in vigore dal 1 gennaio 2004, concernente la tutela delle
persone e degli altri soggetti rispetto al trattamento dei dati personali, fissa le modalità da
adottare per detto trattamento ed individua i soggetti che, in relazione all’attività svolta,
sono tenuti agli adempimenti previsti dalla stessa legge;
VISTO l’art. 34 del suddetto decreto legislativo che consente il trattamento dei dati
personali effettuati con strumenti elettronici solo nel caso siano adottate, nei modi previsti
dal disciplinare tecnico contenuto nell’allegato B) del decreto, alcune misure minime di
sicurezza, fra le quali al punto g) è prevista la tenuta di un aggiornato documento
programmatico sulla sicurezza;
VISTO Documento Programmatico sulla Sicurezza approvato con delibera di Giunta
Comunale nr. 52 del 28 Marzo 2006 ;
RITENUTO opportuno, pertanto, dare seguito agli adempimenti previsti dalla
normativa sulla privacy;
DATO ATTO che il Documento Programmatico deve essere aggiornato entro il
31/03 di ogni anno;
ACQUISITO il parere reso ai sensi dell’art. 49 del D.Lgs. 267/2000 così come
sottoscritto nell’allegato Sub A) che forma parte integrante del presente provvedimento;
Ad unanimità di voti espressi nei modi di legge
DELIBERA
1. DI APPROVARE l’aggiornato Documento Programmatico sulla Sicurezza
conservato agli atti del Comune dando atto che il Titolare dovrà riferire nella
relazione accompagnatoria del bilancio d’esercizio l’avvenuta redazione di tale
documento;
2. DI DICHIARARE il presente atto IMMEDIATAMENTE ESEGUIBILE con
separata, successiva ed UNANIME votazione resa nei modi di legge a mente
dell’art. 34 – 4° comma – del D.Lgs. n. 267/2000.
DOCUMENTO PROGRAMMATICO SULLA SICUREZZA
…..OMISSIS……
ALLEGATO ALL’ORIGINALE DELLA DELIBERA G.C. NR. 37 DEL 24 MARZO 2009
lll
COMUNE DI SAN BENEDETTO VAL DI SAMBRO
(Provincia di Bologna)
DOCUMENTO PROGRAMMATICO DI SICUREZZA
Ai sensi del D.Lgs.n.196/2003
Approvato con deliberazione G.C. nr. 52 del 28 Marzo 2006
Aggiornato con deliberazione G.C. nr. 37 del 24 Marzo 2009
INDICE DEL DOCUMENTO
1. Premessa
2. Definizioni
3. Elenco dei trattamenti di dati personali;
4. Distribuzione dei compiti e delle responsabilità nell’ambito delle strutture
preposte al trattamento dei dati;
5. Analisi dei rischi che incombono sui dati;
6. Misure da adottare per garantire l’integrità e la disponibilità dei dati, nonché
la protezione delle aree e dei locali, rilevanti ai fini della loro custodia e
accessibilità;
7. Descrizione dei criteri e delle modalità per il ripristino della disponibilità dei
dati in seguito a distruzione o danneggiamento
8. Previsione di interventi formativi degli incaricati del trattamento, per renderli
edotti dei rischi che incombono sui dati, delle misure disponibili per prevenire
eventi dannosi, dei profili della disciplina sulla protezione dei dati personali
più rilevanti in rapporto alle relative attività, delle responsabilità che ne
derivano e delle modalità per aggiornarsi sulle misure minime adottate dal
titolare. La formazione è programmata già al momento dell’ingresso in
servizio, nonché in occasione di cambiamenti di mansioni, o di introduzione di
nuovi significativi strumenti, rilevanti rispetto al trattamento di dati personali;
9. Descrizione dei criteri da adottare per garantire l’adozione delle misure
minime di sicurezza in caso di trattamenti di dati personali affidati, in
conformità al codice, all’esterno della struttura del titolare;
10. Dati personali idonei a rivelare lo stato di salute.
11. Verifiche e controlli
1) PREMESSA
Il 1 Gennaio 2004 , e’ entrato in vigore il “Codice della Privacy” che,
sulla base dell’esperienza di 6 anni, riunisce in unico contesto la legge
675/1996 e gli altri decreti legislativi, regolamenti e codici deontologici (tra i
quali quello sull’attività giornalistica) che si sono succeduti in questi anni, e
contiene anche importanti innovazioni tenendo conto della "giurisprudenza" del
Garante e della direttiva UE 2000/58 sulla riservatezza nelle comunicazioni
elettroniche.
Il TITOLO V del Codice disciplina la sicurezza dei dati e dei sistemi
attraverso
l’adozione di idonee misure di sicurezza per il trattamento e la
custodia dei dati personali, anche in relazione alle conoscenze acquisite in
base al progresso tecnico, alla natura dei dati ed alle specifiche caratteristiche,
per ridurre al minimo il rischio di distruzione o perdita anche accidentale o di
accesso non autorizzato o di trattamento non consentito o non conforme alla
finalità della raccolta
Il Codice identifica tali misure in un elenco preciso, subordinando il
trattamento dei dati personali effettuato sia con strumenti elettronici che
senza l’ausilio di strumenti elettronici, all’adozione di specifiche norme
contenute nell’allegato B) al Codice stesso denominato “Disciplinare Tecnico in
materia di misure minime di sicurezza”,
Se e’ previsto anche il trattamento di dati definiti “sensibili”, oltre
all’adozione delle misure minime, entro il 31 Marzo di ogni anno deve essere
redatto un Documento Programmatico sulla Sicurezza contenente specifiche
informazioni che verranno di seguito illustrate.
Nella relazione accompagnatoria al bilancio d’esercizio, se dovuta, deve
essere riferito dell’avvenuta redazione o aggiornamento del Documento
Programmatico
2) DEFINIZIONI1
Ai fini del presente Documento Programmatico si elencano le seguenti
definizioni:
Trattamento
Per «trattamento» si intende qualunque operazione o complesso di operazioni,
effettuati anche senza l'ausilio di strumenti elettronici, concernenti la raccolta,
la registrazione, l'organizzazione, la conservazione, la consultazione,
l'elaborazione, la modificazione, la selezione, l'estrazione, il raffronto, l'utilizzo,
l'interconnessione, il blocco, la comunicazione, la diffusione, la cancellazione e
la distruzione di dati, anche se non registrati in una banca di dati
Dati Identificativi
i dati personali che permettono l'identificazione diretta dell'interessato
Dato Personale
Per dato personale si intende qualunque informazione relativa a persona fisica,
persona giuridica, ente od associazione, identificati o identificabili, anche
indirettamente, mediante riferimento a qualsiasi altra informazione, ivi
compreso un numero di identificazione personale;
Dati Sensibili
Si definiscono dati sensibili quei dati personali idonei a rivelare l’origine razziale
ed etnica, le convinzioni religiose filosofiche o di altro genere , le opinioni
politiche, l’adesione a partiti, sindacati, associazioni od organizzazioni a
carattere religioso, filosofico, politico o sindacale, nonché i dati personali idonei
a rivelare lo stato di salute e la vita sessuale;
Dati Giudiziari
Per dati giudiziari si intendono quei dati personali idonei a rivelare
provvedimenti di cui all'articolo 3, comma 1, lettere da a) a o) e da r) a u), del
D.P.R. 14 novembre 2002, n. 313, in materia di casellario giudiziale, di
anagrafe delle sanzioni amministrative dipendenti da reato e dei relativi carichi
pendenti, o la qualità di imputato o di indagato ai sensi degli articoli 60 e 61
del codice di procedura penale;
Titolare del trattamento
Il titolare del trattamento e’ la persona fisica, la persona giuridica, la pubblica
amministrazione e qualsiasi altro ente, associazione od organismo cui
competono, anche unitamente ad altro titolare, le decisioni in ordine alle
finalità, alle modalità del trattamento di dati personali e agli strumenti
utilizzati, ivi compreso il profilo della sicurezza
Nel caso in cui il trattamento sia effettuato a cura di una persona giuridica, di
una pubblica amministrazione o di un qualsiasi altro Ente, Associazione od
organismo, per “titolare” va intesa l’entità nel suo complesso (ad es. il
ministero, l’impresa, la società, l’associazione, ecc.) e non la persona fisica che
l’amministra o la rappresenta (ad es. il ministro, il direttore generale, il legale
rappresentante, l’amministratore delegato, il presidente ecc.)
1
Art.4 Decreto Legislativo n°196 del 30 giugno 2003
Il Responsabile del trattamento
Il “Responsabile del trattamento” e’ la persona fisica, la persona giuridica, la
pubblica amministrazione e qualsiasi altro ente, associazione od organismo
preposti dal titolare al trattamento di dati personali.
L’incaricato al trattamento
L’incaricato e’
la persona fisica autorizzata a compiere operazioni di
trattamento dal titolare o dal responsabile attenendosi alle istruzioni impartite
Misure Minime
il complesso delle misure tecniche, informatiche, organizzative, logistiche e
procedurali di sicurezza che configurano il livello minimo di protezione richiesto
in relazione ai rischi previsti nell'articolo 31
Strumenti Elettronici
gli elaboratori, i programmi per elaboratori e qualunque dispositivo elettronico
o comunque automatizzato con cui si effettua il trattamento
Autenticazione Informatica
l'insieme degli strumenti elettronici e delle procedure per la verifica anche
indiretta dell'identità
Credenziali di autenticazione
I dati ed i dispositivi, in possesso di una persona, da questa conosciuti o ad
essa univocamente correlati, utilizzati per l'autenticazione informatica
2.1 Descrizione del Sistema Informatico Comunale
Situazione dell'Amministrazione.
Secondo quanto definito dal Testo Unico degli Enti Locali, spettano al Comune
tutte le funzioni amministrative che riguardino la popolazione ed il territorio
comunale precipuamente nei settori organici dei servizi alla persona e alla
comunità, dell'assetto ed utilizzazione del territorio e dello sviluppo economico,
salvo quanto non sia espressamente attribuito ad altri soggetti dalla legge
statale o regionale, secondo le rispettive competenze
Il Comune di San Benedetto Val di Sambro e’ un soggetto pubblico che tratta
dati personali per fini istituzionali secondo le direttive impartite.
Le attività del Comune vengono svolte nella Sede Amministrativa ubicata in
Via Roma n.89 - 40048 San Benedetto Val di Sambro (BO)
Lan interna - Hardware
Il Comune di San Benedetto Val di Sambro possiede le seguenti attrezzature
hardware per lo svolgimento di tutte le attività amministrative e funzionali
obbligatorie:
•
•
n. 1 server con sistema operativo Microsoft Windows 2000 Server
per la gestione di tutte le funzioni istituzionali.
n. 26 client collegati in rete ai due server collegate a stampanti locali
o di rete
L’architettura di rete è di tipo a stella con cablaggio in cavo UTP categoria 5;
due switch a 100 Mbit convogliano i dati dai server ai singoli elaboratori.
I Server ed i client sono collegati tra loro per mezzo di un distributore
costituito da un apposito armadio di concentrazione (Rack), adibito al
contenimento di tutti i componenti necessari per l’attestazione e permutazione
dei cavi e l'alloggiamento degli apparati di rete situato al secondo piano
dell’edificio in apposito alloggiamento;
I Client hanno collegamento ad internet e gestiscono la posta elettronica.
Lan interna - Software
Sistemi operativi presenti sui client
• Microsoft Windows®98SE /XP Professional
Software di produzione utilizzato sui Client
• Applicazioni di Office Automation: Microsoft® Works 4.5, Microsoft® Office
97 , Microsoft® Office XP
• Applicazioni di tipo gestionale: Gestione della Contabilità e Gestione del
Personale, Anagrafe Canina, Tarsu, I.C.I., Inventario, Concessioni Edilizie,
Polix Gestione del Protocollo Pratiche Edilizie
• Sistemi di posta elettronica e strumenti di navigazione: Microsoft Internet
Explorer 6.0 e Microsoft Outlook Express 6.0
Software di protezione degli elaboratori
• Software antivirus: Mcafee VirusScan 5.x ,7.x aggiornato periodicamente
• AdAware 6.0 per verifiche periodiche
Metodi di collegamento con l’esterno
Il Comune di San Benedetto Val di Sambro per il collegamento ad internet ed
alla posta elettronica utilizza la connessione tramite PAL con Tecnologia
Satellitare a banda larga collegato alla lan comunale tramite router 1721.
E’ attivo un accesso base NT1 Plus tramite Router Cisco 1603 per operazioni
di manutenzione.
3) ELENCO DEI TRATTAMENTI DI DATI PERSONALI
3.a Elenco dei trattamenti: Informazioni essenziali
Categorie
di
interessati
Banca Dati
Suppor
to
Tipologia
1 Gestione della
attività di
anagrafe
Popolazione
ANAGRAFE
C/M
DPS
2 Gestione degli
atti dello stato
civile
Popolazione
STATO
CIVILE
C/M
DPS
3 Gestione delle
attività della
tenuta della
leva
Popolazione
LEVA
C/M
DPS
4 Gestione
dell’elettorato
attivo e
passivo
Popolazione
ELETTORALE
C/M
DPS
5 Gestione degli
atti
amministrativi
dell’Ente
Persone SEGRETERIA
fisiche
Persone
Giuridich
e
C/M
DPNS
C/M
DPS
n.
Trattamento
6 Gestione delle Assistiti
attività
concernenti
interventi
anche di rilievo
sanitario in
favore di
soggetti
bisognosi o
non
autosufficienti
o incapaci
assistenza
economica
ASSISTENZA
SERVIZI
SOCIO
ASSISTENZI
ALI
Struttura di
riferimento
Altre
strutture
Area
studio
Amministr aesse
ativa e
Servizi
alla
persona
Area
Amministr
ativa e
Servizi
alla
persona
Area
Amministr
ativa e
Servizi
alla
persona
Area
Amministr
ativa e
Servizi
alla
persona
Area
Amministr
ativa e
Servizi
alla
persona
Area
Amministr
ativa e
Servizi
alla
persona
domiciliare
7 Gestione della Utenti
mensa
scolastica e del
trasporto
SERVIZI
SCOLASTICI
C/M
DPS
8 Gestione delle
autorizzazioni
commerciali
Utenti
COMMERCIO
C/M
DPS
9 Gestione degli
archivi delle
vaccinazioni
Popolazione
ANAGRAFE
C/M
DPS
Campo
estivo
C/M
DPS
10 Gestione del
campo estivo
Utenti
Area
Amministr
ativa e
Servizi
alla
persona
Area
Amministr
ativa e
Servizi
alla
persona
Area
Amministr
ativa e
Servizi
alla
Persona
Area
Amministr
ativa e
Servizi
alla
Persona
Area
amministr
ativa e
servizi alla
persona
area
amministr
ativa e
servizi alla
persona
tesoreria
comunal
e carisbo
sanpaolo
co.se.a.
consorzio
servizi
ambienta
li
datagrap
h
11 Gestione del
Protocollo e
delle
notificazioni
utenti
protocollo
C/M
DPS
12 gestione delle
autorizzazioni
sanitarie e
funzionamento
di strutture
socio sanitarie
utenti
autorizzazioni
sanitarie ed al
funzionamento
c/m
DPS
13 gestione delle
attività delle
disposizioni in
materia di
tributi
utenti
tributi
c/m
dpns
area
economico
–
finanziaria
14 Gestione
giuridica ed
economica del
personale
Dipendenti
PERSONALE
C/M
dpns
DPS
Area
comunità
economico montana
–
finanziaria
15 Gestione della
contabilità
finanziaria
Persone
fisiche
FINANZIARI
O
C/M
DPNS
Area
comunità
economico montana
co.se.a.
finanziaria
Collaboratori
Liberi
Professionist
i
dell’Ente
Persone
Giuridich
e
16 Gestione delle
attività relative
alla gestione
dell’ufficio
tecnico
comunale
Persone URBANISTIC
fisiche
A
Persone
Giuridich
e
C/M
DPNS
17 Gestione delle
attività relative
al lavori
pubblici
dell’Ente
Persone LAVORI
fisiche
PUBBLICI
Persone
Giuridich
e
C/M
dps
DPNS
18 Attività di
gestione
dell’ufficio di
polizia
municipale
Popolazio POLIZIA
ne
MUNICIPALE
C/M
DPNS
finanziaria tesoreria
datagrap
h
Area
Tecnica
Area
Tecnica
Area
Comune
Vigilanza Castiglio
ne dei
Pepoli
3.b Elenco dei trattamenti: ulteriori elementi per descrivere gli strumenti
n. Descrizione Archivio
1 ANAGRAFE
2 STATO CIVILE
3 LEVA
4 ELETTORALE
5 SEGRETERIA
6 ASSISTENZA SERVIZI
SOCIO ASSISTENZIALI
7 SERVIZI SCOLASTICI
8 commercio
9 vaccinazioni
10 campo estivo
11 protocollo e vaccinazioni
12 autorizzazioni sanitarie e
funzionamento
13 TRIBUTI
14 PERSONALE
15 FINANZIARIO
Tipologia
dispositivi
d’accesso
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
a
Server/PC
Sede
Amministrativ Clienti
Ubicazione
Supporti
Tipologia di
interconnessione
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
Rete Locale
16 URBANISTICA
17 LAVORI PUBBLICI
18 POLIZIA MUNICIPALE
a
Sede
Amministrativ
a
Sede
Amministrativ
a
Sede
Amministrativ
a
Server/PC
Clienti
Rete Locale
Server/PC
Clienti
Rete Locale
Server/PC
Clienti
Rete Locale
4)
DISTRIBUZIONE DEI COMPITI E DELLE RESPONSABILITA’
NELL’AMBITO DELLE STRUTTURE PREPOSTE AL TRATTAMENTO
DEI DATI2
4.1 Titolare del trattamento:
Il Comune di San Benedetto Val di Sambro nella sua qualità di pubblica
amministrazione e’ stato nominato Titolare del trattamento.
E’ compito del Titolare:
1) Notificare la prima volta il trattamento di dati personali per cui intende
procedere se rientrano nei casi indicati all’articolo 37 del decreto Legislativo
n. 196 del 30/06/2003 entro la data indicata (30 Aprile 2004), oppure
anteriormente all’inizio del trattamento ogniqualvolta si intenda procedere
ad uno dei trattamenti dell’articolo sopraccitato in forma telematica
secondo il modello predisposto dal garante sul proprio sito
www.garanteprivacy.it attenendosi alle istruzioni indicate apponendo la
firma digitale.
2) Redigere e revisionare annualmente il presente Documento Programmatico
sulla Sicurezza anche attraverso il responsabile, se il trattamento riguarda
dati sensibili o giudiziari secondo le modalità indicate nell’allegato B) al
codice della Privacy.
3) Individuare, nominare e incaricare per iscritto, se lo ritiene opportuno, uno
o più “Responsabili del Trattamento” che assicurino e garantiscano che
vengano adottate le misure di sicurezza ai sensi dell’art.31 della legge
196/2003.
4) Qualora ritenga di non nominare alcun “Responsabile del Trattamento”, ne
assumerà tutte le responsabilità e funzioni.
5) Affidare al “Responsabile del Trattamento per la sicurezza dei dati” il
compito di adottare misure tese a ridurre al minimo il rischio di distruzione
dei dati, accesso non autorizzato o trattamento non consentito, previe
idonee istruzioni fornite per iscritto.
2
Art.19 comma 19.2 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza”
4.1a
Descrizione delle banche dati personali
n.
Descrizione Archivio
Support Tipologia Titolarità
o
1 ANAGRAFE
C/M
DPS
Comune
2 STATO CIVILE
C/M
DPS
Comune
3 LEVA
C/M
DPS
Comune
4 ELETTORALE
C/M
DPS
Comune
5 SEGRETERIA
C/M
DPNS
Comune
6 ASSISTENZA SERVIZI SOCIO
ASSISTENZIALI
C/M
DPS
Comune
7 SERVIZI SCOLASTICI
C/M
DPS
Comune
8 commercio
c/m
DNPS
comune
9 vaccinazioni
c/m
DPS
comune
10 campo estivo
c/m
DPS
comune
11 protocollo e notificazioni
c/m
DPS
comune
12 autorizzazioni sanitarie ed al
funzionamento
c/m
DPS
comune
13 TRIBUTI
C/M
DPNS
Comune
14 PERSONALE
C/M
DPS
Comune
15 FINANZIARIO
C/M
DPNS
Comune
16 URBANISTICA
C/M
DPNS
Comune
17 LAVORI PUBBLICI
C/M
DPNS
Comune
18 POLIZIA MUNICIPALE
C/M
DPNS
Comune
4.2 Responsabili del trattamento
Il Comune di San Benedetto Val di Sambro - titolare del trattamento – ha
nominato con atto di Giunta Comunale, quali responsabili del trattamento dei
dati personali, i Responsabili di Area individuati per tipologia di banche dati nel
prospetto sotto riportato, dando atto che per esperienza capacità ed
affidabilità, forniscono idonea garanzia del pieno rispetto delle disposizioni in
materia di trattamento.
Il Sindaco, nella sua qualità di Legale Rappresentante del Comune, ha
provveduto a comunicare la nomina ai Responsabili del trattamento che hanno
firmato per accettazione.
I compiti affidati al Responsabile ed individuati per iscritto nella comunicazione
di nomina, sono:
a) Individuare per iscritto in apposito elenco, per la propria area di
responsabilità, gli incaricati al trattamento che possono anche suddivisi per
unità di appartenenza di cui sia individuato per iscritto l’ambito di trattamento
consentito;
b) Dotare gli incaricati, autorizzati al trattamento, di apposite credenziali di
autenticazione, cioè di un codice associato ad una parola chiave riservata, e
vigilare affinché vengano adottate da parte degli incaricati le cautele
necessarie per garantirne la segretezza.
c) Assicurarsi che gli incaricati custodiscano diligentemente i dispositivi che gli
vengono assegnati per lo svolgimento del proprio incarico
b)Impartire per iscritto le disposizioni operative per la sicurezza dei dati e dei
procedimenti di gestione e/o trattamento dei dati stessi
d)Autorizzare gli incaricati al trattamento dei dati e adottare tutti gli
accorgimenti organizzativi e tecnici utili a garantire che gli incaricati abbiano
accesso ai soli dati personali la cui conoscenza sia strettamente necessaria per
adempiere ai compiti loro assegnati
e) Procedere almeno una volta all’anno, alla verifica della sussistenza delle
condizioni per l’autorizzazione agli accessi ed al controllo dell’efficacia delle
misure di sicurezza adottate
f) Revocare le autorizzazioni all’accesso qualora non sussistono più le
condizioni per la loro conservazione
g) Curare il coordinamento di tutte le operazioni di trattamento di dati affidate
agli incaricati appartenenti al proprio Servizio
h) Procedere alle verifiche sulla metodologia di introduzione e di gestione dei
dati, anche attraverso controlli a campioni da eseguirsi periodicamente;
i) Disporre il blocco dei dati, qualora sia necessaria una sospensione
temporanea
delle
operazioni
di
trattamento
dandone
tempestiva
comunicazione al Segretario Comunale.
4.2a Assegnazione delle responsabilità per i trattamenti dei dati personali
1 Gestione della
attività di
anagrafe
ANAGRAFE
Barbi Paolo
Area
Amministrativa
e Servizi alla
persona
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo cancellazione
2 Gestione degli
atti dello stato
civile
STATO
CIVILE
Barbi Paolo
Area
Amministrativa
e Servizi alla
persona
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo comunicazione,
diffusione cancellazione
3 Gestione delle
attività della
tenuta della
leva
LEVA
Barbi Paolo
Area
Amministrativa
e Servizi alla
persona
4 Gestione
ELETTORALE Barbi Paolo
dell’elettorato
attivo e passivo
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, cancellazione
Area
Raccolta, Registrazione,
Amministrativa organizzazione,
e Servizi alla conservazione,consultazio
persona
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Area
Raccolta, Registrazione,
Amministrativa organizzazione,
e Servizi alla conservazione,
persona
cancellazione
5 Gestione degli
atti
amministrativi
dell’Ente
SEGRETERIA Barbi Paolo
6 Gestione delle
ASSISTENZA Barbi Paolo
SERVIZI
SOCIO
ASSISTENZIA
LI
Area
Amministrativa
e Servizi alla
persona
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
SERVIZI
SCOLASTICI
Area
Amministrativa
e Servizi alla
persona
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
attività concernenti
interventi anche di
rilievo sanitario in
favore di soggetti
bisognosi o non
autosufficienti o
incapaci assistenza
economica
domiciliare
7 Gestione della
mensa
scolastica e del
trasporto
Barbi Paolo
8 gestione delle
autorizzazioni
commerciali
commercio
barbi paolo
area
amministrativa
e servizi alla
persona
9 gestione degli
archivi delle
vaccinazioni
vaccinazioni
barbi paolo
area
amministrativa
e servizi alla
persona
10 gestione campo campo estivo
estivo
barbi paolo
area
amministrativa
e servizi alla
persona
11 gestione
protocollo e
vaccinazioni
protocollo e
vaccinazioni
barbi paolo
area
amministrativa
e servizi alla
persona
12 gestione delle
autorizzazioni
sanitarie ed
autorizzazioni al
funzionamento
autorizzazioni
sanitarie ed
autorizzazioni
al
funzionamento
barbi paolo
area
amministrativa
e servizi alla
persona
13 Gestione delle TRIBUTI
attività delle
disposizioni in
materia di tributi
Brusoni Bruno Area economico
- finanziaria
14 Gestione
giuridica ed
economica del
personale
Brusoni Bruno Area economico
- finanziaria
PERSONALE
cancellazione
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne,elaborazione, modifica,
selezione estrazione,
raffronto utilizzo,
interconnessione
cancellazione
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Raccolta, Registrazione,
organizzazione,
conservazione,consultazio
ne, elaborazione,
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
15 Gestione della FINANZIARIO Brusoni Bruno Area economico Raccolta, Registrazione,
- finanziaria organizzazione,
contabilità
conservazione,consultazio
finanziaria
ne, elaborazione,
dell’Ente
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Area Tecnica Raccolta, Registrazione,
16 Gestione delle URBANISTIC Santarini
organizzazione,
attività relative A
Moreno
conservazione,consultazio
alla gestione
ne, elaborazione,
dell’urbanistica
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Area
Tecnica
Raccolta, Registrazione,
17 Gestione delle LAVORI
Santarini
organizzazione,
attività relative PUBBLICI
Moreno
conservazione,consultazio
alla gestione dei
ne, elaborazione,
Lavori Pubblici
modifica, selezione
estrazione, raffronto
utilizzo, interconnessione
cancellazione
Area Vigilanza Raccolta, Registrazione,
18 Attività di
POLIZIA
Bichicchi
organizzazione,
gestione
MUNICIPALE Giorgio
conservazione,consultazio
dell’ufficio di
ne, elaborazione,
polizia
modifica, selezione
municipale
estrazione, raffronto
utilizzo, interconnessione
cancellazione
4.3 Incaricati del trattamento
Ogni responsabile di Settore del Comune di San Benedetto Val di Sambro ha
nominato per iscritto tramite propria determina gli incaricati per la propria
Area.
Gli incaricati sono dotati di credenziali di autenticazione per l’accesso ad uno o
più trattamenti.
Le credenziali di autenticazione sono dotate di una parte riservata che deve
essere tenuta segreta da parte dell’incaricato
La parte riservata della credenziale deve essere di almeno 8 caratteri oppure
del numero massimo consentito dal sistema se inferiore ad otto caratteri,
inoltre e’ modificata al primo utilizzo e successivamente almeno ogni sei mesi.
La parte riservata della credenziale di autorizzazione è modificata ogni tre
mesi
4.3a Ubicazione archivi e individuazione degli incaricati
n.
Trattamento
Descrizione Archivio
Incaricato
1 Gestione della attività di
anagrafe
ANAGRAFE
Rita Sirani,
Grazzini Andrea
2 Gestione degli atti dello
stato civile
STATO CIVILE
Rita Sirani
Grazzini Andrea
3 Gestione delle attività
della tenuta della leva
LEVA
Rita Sirani
Grazzini Andrea
4 Gestione dell’elettorato
attivo e passivo
ELETTORALE
5 Gestione degli atti
amministrativi dell’Ente
SEGRETERIA
Rita Sirani
Grazzini Andrea
Linda Cumoli
Fabbri Lara
6 Gestione delle attività
concernenti interventi
anche di rilievo sanitario
in favore di soggetti
bisognosi o non
autosufficienti o incapaci
assistenza economica
domiciliare
ASSISTENZA
SERVIZI SOCIO
ASSISTENZIALI
Emanuela Ruggeri
Lara Piccinelli
7 Gestione della mensa
SERVIZI SCOLASTICI
scolastica e del trasporto
Emanuela Ruggeri
8 gestione delle
commercio ed attività
autorizzazioni commerciali produttive
Santi Adriana
9 gestione degli archivi –
vaccinazioni
Emanuela Ruggeri
Andrea Grazzini
Rita Sirani
Emanuela Ruggeri
anagrafe – vaccinale
10 gestione del campo estivo campo estivo
11 gestione del protocollo e
delle notificazioni
protocollo – notificazioni
Lara Fabbri
delle notificazioni
12 gestione delle
autorizzazioni sanitarie –
autorizzazioni sanitarie ed funzionamento strutture
al funzionamento di
sanitarie
strutture socio-sanitarie
Adriana Santi
13 Gestione delle attività
delle disposizioni in
materia di tributi
TRIBUTI
Silvana Tonelli, Bartoli
Paolo, Zullo Alessandro
Incaricato COSEA
14 Gestione giuridica ed
economica del personale
PERSONALE
Silvana Tonelli
Bartoli Paolo
16 Gestione delle attività
relative alla gestione
dell’ufficio tecnico
comunale
URBANISTICA
Silvana Tonelli, Bartoli
Paolo, Silvana Tonelli,
Zullo Alessandro
Santarini Moreno
17 Gestione delle attività
relative alla gestione dei
Lavori Pubblici
LAVORI PUBBLICI
Poli Enrico
18 Attività di gestione
dell’ufficio di polizia
municipale
POLIZIA MUNICIPALE
Tosi Carla, Trippa
Paola, Alida Pagnini
15 Gestione della contabilità FINANZIARIO
finanziaria dell’Ente
4.4 Amministratore di Sistema
Il Comune di San Benedetto Val di Sambro - titolare del trattamento – ha
individuato con delibera di Giunta Esecutiva n. 155 del 22/12/2000 secondo
quanto previsto dall’art. 1 del DPR 318/1999 quale Amministratore di Sistema
il Co.Se.A. (Consorzio Servizi Ambientali).
L’Amministratore di sistema e’ il soggetto cui e’ conferito il compito di
sovrintendere alle risorse del sistema operativo di un elaboratore o di un
sistema di base dati e consentirne l’utilizzazione e pertanto deve
supervisionare effettivamente sull'adozione delle misure di sicurezza riferite al
sistema informativo del Comune consistente in:
•
verifica preventiva della validità delle richieste di accesso
•
controllo annuale delle autorizzazioni
•
assegnazione programmi gestionali ed applicativi
•
definizione delle procedure interne per l'acquisizione di software
dall'esterno
•
definizione delle norme di comportamento per la gestione delle
attrezzature informatiche
•
predisposizione della relativa modulistica
•
collaborazione per l’attuazione delle prescrizioni impartite dal Garante;
L’Amministratore di Sistema e’ tenuto inoltre a comunicare al Titolare e ai
Responsabili del trattamento individuati qualsiasi elemento oggettivo o
soggettivo intervenuto all’interno del sistema informatico della Comune, che
possa compromettere il corretto trattamento dei dati personali.
4.5 Custode delle credenziali
I Titolare del trattamento ha individuato quale custode delle copie delle
credenziali, i Sigg.ri Barbi Paolo, Brusori Bruno, Santarini Moreno e Bichicchi
Giorgio ai sensi del D.Lgs. n. 196 del 30 giugno 2003.
E' compito del custode delle copie delle credenziali, gestirle e custodirle
garantendone la segretezza
Ogni incaricato consegna una busta chiusa con indicato sopra il proprio user-id
con all'interno le credenziali usate per accedere ai dati oggetto di trattamento
Tali buste dovranno essere conservate in luogo concordato ed accessibile in
caso di sua assenza.
In caso di prolungata assenza di un incaricato, se si verifica la necessità di
dover accedere al suo strumento elettronico, verrà usata la copia delle
credenziali di autenticazione in possesso del custode e lo stesso informerà
tempestivamente l’incaricato dell’accesso avvenuto.
5. ANALISI DEI RISCHI CHE INCOMBONO SUI DATI3
5.a Elenco dei fattori di rischio che incombono sui dati personali
Codice Descrizione
Rischi
relativi
comportamenti degli operatori
Soglia di
Rischio
Riferimen
to misure
d’azione
M1
R1
Sottrazione di credenziali di autenticazione Bassa
R2
M2
R3
Carenza di consapevolezza disattenzione o Bassa
incuria
Comportamenti sleali o fraudolenti
n.q.
R4
Errore materiale
Bassa
M4
R5
Non corretta applicazione delle parole
chiave e delle user-id
Bassa
M5
R6
Trattamento/comunicazione/diffusione non Bassa
autorizzata dei dati
M6
Codice Descrizione
strumenti
3
ai
Rischi
relativi
agli
Soglia di
Rischio
M3
R7
Azione di virus informatici
Bassa
Riferimen
to misure
d’azione
M7
R8
Spamming o altre tecniche di sabotaggio
Media
M8
R9
M9
R10
Malfunzionamento indisponibilità o degrado Bassa
degli strumenti
Accessi esterni non autorizzati
Media
M10
R11
Intercettazione di informazioni in rete
M11
Bassa
Art.19 comma 19.3 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza”
Codice Descrizione Rischi relativi al contesto
Soglia di
Rischio
R12
Accessi non autorizzati ai locali
Bassa
Riferimen
to misure
d’azione
M12
R13
Sottrazione di strumenti contenenti dati
Bassa
M13
R14
Danneggiamento delle risorse informatiche Bassa
per disastri naturali (incendi, movimenti
tellurici allagamenti ecc.)
M14
R15
Alterazione/danneggiamento accidentale o Bassa
doloso del sistema, dei programmi e/o dati
M15
R16
Guasto ai sistemi complementari
Bassa
M16
R17
Errori umani nella gestione della sicurezza
fisica
Bassa
M17
R18
Criticità del Sistema informatico Comunale
Bassa
M18
R19
Modalità di conservazione dei dati
Bassa
M19
6)
MISURE DA ADOTTARE PER GARANTIRE L’INTEGRITÀ E LA
DISPONIBILITÀ DEI DATI, NONCHÉ LA PROTEZIONE DELLE AREE E
DEI LOCALI, RILEVANTI AI FINI DELLA LORO CUSTODIA E
ACCESSIBILITÀ4
6.a Elenco delle misure per contrastare i fattori di rischio che incombono sui
dati personali
Codice Codice
Misura Rischio
Trattamento
interessato
Attuazione
Misura
Struttura o
persone addette
M1
R1
M2
R2
M3
R3
M4
R4
M5
R5
M6
R6
M7
R7
M8
R8
M9
R9
Tutti i trattamenti su Misura già in essere Custode Credenziali
supporto magnetico
Ogni singolo
incaricato
Tutti i trattamenti
Misura già in essere
Ogni singolo
incaricato
Tutti i trattamenti
Misura già in essere Ogni Responsabile
del trattamento
Tutti i trattamenti
Misura già in essere
Ogni singolo
incaricato
Tutti i trattamenti su Misura già in essere
Ogni singolo
supporto magnetico
incaricato
Tutti i trattamenti
Misura già in essere
Responsabili del
trattamento
Ogni incaricato
Tutti i trattamenti su Misura già in essere
Cosea
supporto magnetico
sul server Microsoft
Tutti i trattamenti su Misura in parte in
Ogni singolo
supporto magnetico corso di attuazione
incaricato
sul Server Microsoft
Tutti i trattamenti
Misura già in essere
Titolare
M10
R10
Tutti i trattamenti
Misura in parte in
corso di attuazione
M11
R11
Tutti i trattamenti
Misura già in essere
M12
R12
Tutti i trattamenti
Misura già in essere
M13
R13
Tutti i trattamenti
Misura già in essere
M14
R14
Tutti i trattamenti
Misura già in essere
M15
R15
Tutti i trattamenti su Misura già in essere
supporto magnetico
M16
R16
Tutti i trattamenti
4
Misura già in essere
COSEA
Ogni singolo
incaricato
Titolare
Tutti i responsabili
Tutti gli incaricati
Tutti i responsabili
Tutti gli incaricati
Responsabile
Sicurezza e
Protezione civile
COSEA
Ogni singolo
incaricato
Responsabile
Art.19 comma 19.4 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza”
M17
R17
Tutti i trattamenti
Misura già in essere
M18
R18
M19
R19
Tutti i trattamenti su Misura già in essere
supporto magnetico
Tutti i trattamenti
Misura già in essere
Sicurezza
Titolare
Titolare
Responsabile in
area informatica
Ogni incaricato
6.b) Schede descrittive delle misure adottate
Misura
M1
Descrizione Sintetica
Rischio contrastato
Sottrazione di credenziali di
autenticazione
Data
Compilatore
aggiornamento
CO.SE.A.
Le buste chiuse contenenti le credenziali degli operatori sono custodite in
armadio chiuso a chiave.
Ogni personal computer è dotato di password sul bios e di password sullo
screen-saver per inibire l’accesso in caso di allontanamento dell’operatore che
comunque ha ricevuto istruzioni scritte per non far accedere estranei agli
strumenti elettronici.
Nel caso l’incaricato al trattamento verifichi la perdita della qualità della propria
password di accesso all’elaboratore, deve provvedere all’immediata
comunicazione al proprio Responsabile che provvederà a comunicare l’avvenuta
perdita al Titolare che provvederà all’attivazione delle misure per l’immissione
di una nuova password.
Misura
M2
Descrizione Sintetica
Rischio contrastato
Carenza di consapevolezza
disattenzione o incuria
Data
Compilatore
aggiornamento
CO.SE.A.
Nella comunicazione di nomina sottoscritta da ogni incaricato sono state date le
linee guida per il comportamento per il trattamento dei dati personali sia in
formato cartaceo che magnetico.
I supporti magnetici esterni contenenti dati saranno riutilizzati qualora le
informazioni precedentemente contenute non siano tecnicamente recuperabili in
alcun modo altrimenti saranno distrutti.
In tutti gli altri casi è fatto divieto a chiunque di:
• Effettuare copie su supporto magnetico o trasmissioni non autorizzate
• Effettuare copie fotostatiche o di qualsiasi altra natura non autorizzate
• Sottrarre, cancellare distruggere senza autorizzazione stampe tabulati
elenchi rubriche ed ogni altro materiale riguardante i dati oggetto del
trattamento
• Consegnare a persone non autorizzate stampe tabulati elenchi rubriche ed
ogni altro materiale riguardante i dati oggetto del trattamento
Misura
Descrizione Sintetica
Data
Compilatore
Rischio contrastato
aggiornamento
M3
Comportamenti sleali o
CO.SE.A.
fraudolenti
Verranno effettuati controlli a campione sull’operato degli incaricati
Misura
M4
Descrizione Sintetica
Rischio contrastato
Errore materiale
Data
Compilatore
aggiornamento
CO.SE.A.
Sono effettuate copie di backup dei dati per il ripristino di dati erroneamente
cancellati
Sono attivi contratti con le ditte fornitrici di software per servizi di hot line
telefonica e controllo e ripristino degli archivi di dati
Misura
M5
Descrizione Sintetica
Rischio contrastato
Non corretta applicazione delle
parole chiave e delle user-id
Data
aggiornamento
Compilatore
CO.SE.A.
Ogni incaricato al trattamento ha consegnato al custode delle parole chiavi le
proprie password di accesso al Personal computer e alle procedure, in una busta
chiusa
Ogni incaricato al trattamento varia in modalità automatica ogni tre mesi la
password per l’accesso alle risorse di rete.
In caso di prolungata assenza di un incaricato il custode delle credenziali potrà
fornire al responsabile del trattamento la busta chiusa contenente le password
dell’incaricato mancante, per l’accesso all’elaboratore
Il custode delle credenziali informa l’incaricato al suo rientro in servizio
dell’accesso avvenuto.
Misura
M6
Descrizione Sintetica
Data
Rischio contrastato
aggiornamento
Trattamento/comunicazione/diff
usione non autorizzata dei dati
Compilatore
CO.SE.A.
I dati personali oggetto di trattamento sono trattati in modo lecito e secondo
correttezza come previsto dall’art. 11 del D.LGS 196/2003.
I dati personali sono diffusi solo se lo prevede un’apposita disposizione o
regolamento o autorizzazione del Garante
I dati potranno essere comunicati ai soggetti richiedenti previa verifica con il
Responsabile del trattamento della sussistenza dei requisiti per la comunicazione
e diffusione dei dati.
In tutti gli altri casi è fatto divieto a chiunque di:
• Effettuare copie su supporto magnetico o trasmissioni non autorizzate
• Effettuare copie fotostatiche o di qualsiasi altra natura non autorizzate
• Sottrarre, cancellare distruggere senza autorizzazione stampe tabulati elenchi
rubriche ed ogni altro materiale riguardante i dati oggetto del trattamento
• Consegnare a persone non autorizzate stampe tabulati elenchi rubriche ed
ogni altro materiale riguardante i dati oggetto del trattamento
Misura
M7
Descrizione Sintetica
Rischio contrastato
Azione di virus informatici
Data
Compilatore
aggiornamento
CO.SE.A.
In ogni elaboratore è stato installato il software antivirus McAfee ver. 5.x o 7.x
Il file di definizione aggiornato per il rilevamento di virus viene installato su ogni
client in modalità automatica dal sistema operativo del Server ed è aggiornato
contestualmente ad ogni nuovo rilascio della Software House.
Per maggiore sicurezza sono stati eseguiti gli aggiornamenti dei sistemi operativi
sui PC Client e sul server Microsoft Windows 2000
Misura
M8
Descrizione Sintetica
Rischio contrastato
Spamming
Data
Compilatore
aggiornamento
CO.SE.A.
Gli utenti non sono autorizzati ad installare sui computer programmi che
generano spam. Verranno effettuate verifiche periodiche
Misura
Descrizione Sintetica
Rischio contrastato
M9
Malfunzionamento indisponibilità
o degrado degli strumenti
Le apparecchiature di rete, ed i server sono
2002)
Nel corso dell’anno 2003 i personal computer
hardware nuovo.
Data
Compilatore
aggiornamento
CO.SE.A.
stati aggiornati di recente (anno
obsoleti sono stati sostituiti con
Misura
M10
Descrizione Sintetica
Rischio contrastato
Accessi esterni non autorizzati
Data
Compilatore
aggiornamento
CO.SE.A.
L’accesso logico ai dati residenti sui server di rete avviene tramite
autenticazione al dominio con identificativo personale e relativa password
conosciuta solo dall’incaricato e dal Responsabile in area informatica.
Attraverso la creazione dei gruppi di lavoro e l’individuazione degli utenti, sono
definite le limitazioni degli account e l’assegnazione degli attributi di gestione
dei dati memorizzati sui server.
Ad ogni incaricato al trattamento è stato assegnato:
• codice identificativo personale per l’utilizzo dell’elaboratore (parola chiave sul
BIOS)
• codice identificativo personale sullo screen-saver per la tutela dell’accesso
all’elaboratore in caso di assenza temporanea durante l’orario di lavoro
• parola chiave personale per l’accesso alla rete ed alle banche dati presenti
sul server
• parola chiave personale per l’accesso alle procedure gestionali per i
trattamenti di contabilità, personale, tributi, anagrafe e protocollo
L’operatore ha ricevuto istruzioni scritte per non far accedere estranei agli
strumenti elettronici.
Nel caso l’incaricato al trattamento verifichi la perdita della qualità della propria
password di accesso all’elaboratore, deve provvedere all’immediata
comunicazione al proprio Responsabile che provvederà a comunicare l’avvenuta
perdita all’Amministratore di sistema che provvederà all’immissione di una
nuova password.
Per maggiore sicurezza sono stati eseguiti gli aggiornamenti dei sistemi
operativi sui PC Client e del server Microsoft Windows 2000 Server
Nell’attuazione dei progetti di E-Government della Regione Emilia Romagna a
cui il Comune di San Benedetto Val di Sambro ha aderito tramite convenzione è
prevista l’installazione di un firewall presso la sede comunale.
Misura
Descrizione Sintetica
Data
Compilatore
Rischio contrastato
aggiornamento
M11
Intercettazione di informazioni
CO.SE.A.
in rete
La connessione
per i servizi di trasmissione dati
avviene attraverso il
collegamento a banda larga tramite parabola connessa alla rete locale tramite
router.
È attivo anche un collegamento il linea ISDN per le operazioni di monitoraggio sul
server Microsoft
Per quanto riguarda i collegamenti attraverso apparati router esistono i seguenti
livelli di protezione rappresentati da:
- n° telefonico di chiamata non pubblico
- autenticazione dell’apparato attraverso identificativo dell’utente e relativa
password
- limitazione di routing al solo accesso ai servizi Internet (navigazione e posta
elettronica)
Le varie sedi comunali sono collegate tra loro per mezzo di VPN in IPSec per
garantire la sicurezza della comunicazione
Misura
M12
Descrizione Sintetica
Rischio contrastato
Accessi non autorizzati ai locali
Data
Compilatore
aggiornamento
CO.SE.A.
La sede amministrativa del Comune e’ accessibile attraverso una porta d'ingresso
principale e da una porta interna, che comunica con l'ufficio informazioni
turistiche presente al piano terra dell'edificio.
L’accesso principale è munito di cancelli di metallo dotati di 'lucchetto di
sicurezza, le finestre del piano terra sono state munite di inferriate.
Al piano terra e' presente l'atrio principale del Comune, su cui si affacciano gli
uffici dell'anagrafe.
Attraverso una rampa di scale si accede a tutti gli altri uffici disposti sui tre piani
dell'edificio.
Negli uffici, gli armadi e le scrivanie sono muniti di serratura con chiave. I dati
personali sensibili, su supporto cartaceo, sono custoditi in armadi e/o cassetti
accessibili solo agli incaricati del trattamento durante l’orario di lavoro.
L’accesso ai locali puo’ avvenire solo in presenza del personale del Comune in
possesso delle chiavi di accesso ai rispettivi uffici.
Gli accessi e le uscite del personale sono registrati attraverso il sistema di
rilevazione delle presenze.
Chi effettua le pulizie è stato edotto sulle modalità di accesso e comportamento
in caso di mancanza del personale.
Misura
M13
Descrizione Sintetica
Rischio contrastato
Sottrazione di strumenti
contenenti dati
Data
Compilatore
aggiornamento
CO.SE.A.
Gli uffici comunali dell’anagrafe sono ubicati al primo piano dell’edificio comunale
tutti gli altri sono ubicati al secondo piano e al terzo piano.
Tutti gli uffici sono muniti di serratura e sono chiusi a chiave quando il personale
dipendente non e' presente.
Negli uffici, gli armadi e le scrivanie sono muniti di serratura con chiave.
I server di rete e gli apparati di internetworking sono ubicati in un apposito locale
chiuso a chiave e controllato a vista quando il personale è presente.
I dati personali sensibili, su supporto cartaceo, sono custoditi in armadi e/o
cassetti accessibili solo agli incaricati del trattamento durante l’orario di lavoro.
Misura
Descrizione Sintetica
Data
Compilatore
Rischio contrastato
aggiornamento
M14
Danneggiamento delle risorse
CO.SE.A.
informatiche per disastri naturali
(movimenti tellurici, scariche
atmosferiche,
incendi,allagamenti, condizioni
ambientali ecc.)
Sono presenti estintori che vengono verificati periodicamente e sul cui uso il
personale è stato edotto.
L’impianto elettrico è stato certificato e dotato di messa a terra
L’area in cui ha sede il comune di San Benedetto Val di Sambro non è soggetta
a esondazioni, o altri disastri naturali.
I terremoti di grossa entità si sono verificati raramente e non hanno arrecato
danni gravi
Misura
Descrizione Sintetica
Data
Compilatore
Rischio contrastato
aggiornamento
M15
Alterazione danneggiamento
CO.SE.A.
accidentale o doloso del sistema,
dei programmi e o dei dati
Un gruppo di continuità permette l’erogazione di energia elettrica ai server e agli
apparati di internetworking in caso di black out
Il server di rete per la gestione tramite sistema Operativo Microsoft Windows e'
provvisto di Raid 5 per la sicurezza dei dati in fase di trattamento, ed e’ dotato
di un dispositivo a nastro (DAT interno) per l’effettuazione di uno storico dei dati
trattati e di un dispositivo esterno (Box), collegato tramite interfaccia USB, per
l’effettuazione settimanale del back-up su supporto rimovibile, inoltre viene
eseguita una ulteriore copia interna su raid a metà settimana.
I supporti rimovibili a nastro sono custoditi a cura del Responsabile in area
informatica e sono cambiati una volta al mese
Gli incaricati del trattamento, secondo le istruzioni impartite, devono provvedere
ad effettuare la copia di salvataggio delle banche dati assegnate residenti sui
server di rete, in locale, su supporti magnetici e/o ottici (floppy disk e cd).
I supporti magnetici e/o ottici esterni (floppy disk, cd e dat) sono custoditi in
modo da proteggerli da:
• Fonti di calore
• Campi magnetici
• Incendio
• Furto
• Agenti chimici
• Campi magnetici
• Intrusioni ed atti vandalici
• Allagamento
Misura
Descrizione Sintetica
Data
Rischio contrastato
aggiornamento
M16
Guasto ai sistemi complementari
(impianto elettrico,
condizionamento ecc.)
Gli impianti vengono controllati periodicamente
Compilatore
CO.SE.A.
Misura
M17
Descrizione Sintetica
Rischio contrastato
Errori umani nella gestione
della sicurezza fisica
Data
Compilatore
aggiornamento
CO.SE.A.
Sono state individuate le figure preposte alla sicurezza
Sono in corso di attuazione corsi di formazione per la predisposizione della
squadra di primo intervento ed antincendio.
Misura
M18
Descrizione Sintetica
Rischio contrastato
Criticità del Sistema
informatico Comunale
Data
Compilatore
aggiornamento
CO.SE.A.
La lan comunale è stata ricablata nel corso dell’anno 2002 e certificata
secondo gli standard a livello europeo
Gli apparati di internetworking sono stati installati nel 2002 insieme al server
gestionale
Misura
M19
Descrizione Sintetica
Rischio contrastato
Modalità di conservazione dei
dati
Data
Compilatore
aggiornamento
CO.SE.A.
I supporti rimovibili a nastro sono custoditi a cura del Responsabile in area
informatica – i supporti floppy e CD su cui sono memorizzati dati personali sono
custoditi diligentemente in armadi e cassetti chiusi a chiave
I dati personali sensibili sono contenuti solo in atti e documenti cartacei e sono
affidati agli incaricati che devono controllarli e custodirli fino alla restituzione e
dovranno vigilare affinché persone non autorizzate non possano accedervi.
Gli atti e i documenti contenenti dati sensibili devono essere conservati
separatamente dagli atti contenenti dati personali comuni.
Le persone che dopo l’orario di chiusura devono accedere agli archivi contenenti
dati sensibili
sono identificate
e registrate
dove non esistono sistemi
elettronici di vigilanza e devono essere munite di preventiva autorizzazione
6.c Criteri adottati per garantire l’integrità e la disponibilità dei dati trattati
senza strumenti elettronici
I dati personali sensibili contenuti in atti e documenti sono affidati agli
incaricati che devono controllarli e custodirli fino alla restituzione e dovranno
vigilare affinché persone non autorizzate non possono accedervi.
Gli atti e i documenti contenenti dati sensibili e dati giudiziari devono essere
conservati separatamente dagli atti contenenti solo dati personali
Le persone che dopo l’orario di chiusura devono accedere agli archivi
contenenti dati sensibili dati sono identificate e registrate dove non esistono
sistemi elettronici di vigilanza dovranno essere munite di preventiva
autorizzazione apposita.
7) DESCRIZIONE DEI CRITERI E DELLE MODALITÀ PER IL
RIPRISTINO DELLA DISPONIBILITÀ DEI DATI IN SEGUITO A
DISTRUZIONE O DANNEGGIAMENTO 5
7.1 Ripristino della disponibilità dei dati
Gli aspetti di criticità sulla disponibilità dei dati sono riferiti a:
• Errori software provocati dall'utente
• Danneggiamento di applicazioni software
• Danneggiamento del sistema operativo
• Attacchi virus o intrusioni non autorizzate
A seguito di distruzione o danneggiamento dei dati , vengono adottate tutte le
misure organizzative e tecniche, anche attraverso consulenti esterni con le
modalità descritte nel capitolo 9, per ripristinare nel minor tempo possibile
l’accesso ai dati.
Diverse possibilità di copie di back up effettuate dagli incaricati in locale e da
operazioni pianificate direttamente sul server, permettono il ripristino della
disponibilità dei dati gestionali.
In caso di danneggiamento dei prodotti software le Ditte fornitrici saranno
contattate per rendere operativo nel minor tempo possibile le procedure.
E’ attivo un contratto per la manutenzione del Sistemo operativo di rete
Microsoft che prevede:
• manutenzione sistema operativo di rete Microsoft
• garantire la connessione logica dei client e delle periferiche condivise
dalla rete
• operazioni periodiche di backup dei dati del Server Microsoft da eseguirsi
anche in modalità remota una volta al mese
I software antivirus sono aggiornati contestualmente ai nuovi rilasci
Le patch di sicurezza dei sistemi vengono installate, quando la criticità dei
sistemi lo rende necessario.
7.2 Ripristino della disponibilità degli strumenti elettronici
In caso di danneggiamento degli strumenti elettronici verrà dato incarico di
procedere alla sostituzione di tutto o di parte dell’apparecchiatura danneggiata
e di ripristinare i collegamenti con le procedure di trattamento dei dati nel
minor tempo possibile.
Gli incaricati esterni di cui si avvale l’Amministrazione per il ripristino dei dati
delle procedure di gestione e per il ripristino della parte documentale, oppure
per il ripristino degli strumenti elettronici, agiscono in conformità alle
disposizioni del presente disciplinare tecnico.
5
Art.19 comma 19.5 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza”
7.3 Elenco operazioni di Salvataggio
DataBase
Ubicazione
Dati
Criteri individuati
Sensibili o (procedure operative
locale per
Giudiziari
in essere)
conservazione
contenuti
copie
INDIRIZZI
CONSIGLIERI
COMUNALI E
SEZIONALI
DPNS
Copia su supporto
floppy o CD
INDIRIZZI PRO
LOCO E
ASSOCIAZIONI
DPNS
Copia su
Sede
supporto floppy o Comunale
CD
Incaricato
INDIRIZZI
PUBBLICI
ESERCIZI
DPNS
Copia su
Sede
supporto floppy o Comunale
CD
CO.SE.A. Consorzio
Servizi Ambientali
INDIRIZZI
FORNITORI
DPNS
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
UTENTI TARSU
DPNS
Sede
Comunale
Incaricato
UTENTI ICI
DPNS
Sede
Comunale
Incaricato
DBASE DATI
DIPENDENTI
DPS
Sede
Comunale
Incaricato
INDIRIZZI
COMMISSIONE
EDILIZIA
DPNS
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
Incaricato
Sede
Comunale
Incaricato
DBASE
DPS
ASS.DOMICILIAR
E
Copia su
Sede
supporto floppy o Comunale
CD
Incaricato
DBASE
INSERIMENTO
CASE PROTETTE
DPS
Copia su
Sede
supporto floppy o Comunale
CD
Incaricato
ASSEGNI DI
CURA
DPS
Copia su
Sede
supporto floppy o Comunale
CD
Incaricato
DBASE PRATICHE DPNS
EDILIZIA
DBASE
CONDONO
EDILIZIA
DPNS
Sede
Comunale
Struttura operativa
incaricata del
salvataggio
Incaricato
PORTATORI
DPS
HANDICAP/INVAL
IDI
Copia su
Sede
supporto floppy o Comunale
CD
Incaricato
GESTIONE ODC
DPS
Sede
floppy o Comunale
Incaricato
DBASE AUSER
DPNS
Sede
floppy o Comunale
Incaricato
GESTIONE ISEE
DPS
Sede
floppy o Comunale
Incaricato
DBASE ISCRITTI
SCUOLE
DPNS
Sede
floppy o Comunale
Incaricato
ESENZIONI
SCOLASTICHE
DPNS
Copia su
supporto
CD
Copia su
supporto
CD
Copia su
supporto
CD
Copia su
supporto
CD
Copia su
supporto
CD
Sede
floppy o Comunale
Incaricato
DataBase
Dati
Criteri individuati
Ubicazione
Sensibili o (procedure operative
locale per
Giudiziari
in essere)
conservazione
contenuti
copie
ANAGRAFE
CANINA
DPNS
CESSIONE
FABBRICATI
DPNS
DBASE PUB.
ESERCIZI
DPNS
DBASE
COMMERCIO
FISSO
DPNS
DBASE CONDONI DPNS
EDILIZI
AUTORIZZAZION DPNS
I SANITARIE
PUBBLICI
ESERCIZI
AZIENDE
DPNS
AGRITURISTICHE
PROTOCOLLO
DPNS
ANAGRAFE
DPNS
AIRE
DPNS
Struttura operativa
incaricata del
salvataggio
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Sede
Comunale
CO.SE.A.
Sede
Comunale
Incaricato
Sede
Comunale
Incaricato
Sede
Comunale
Incaricato
Copia su
supporto floppy o
CD
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia su
supporto floppy o
CD
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
Sede
Comunale
Incaricato
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
Incaricato
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
ELETTORALE E
LEVA
DPNS
STATO CIVILE
DPNS
STRADARIO
COMUNALE
DPNS
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
DataBase
Dati
Criteri individuati
Ubicazione
Sensibili o (procedure operative
locale per
Giudiziari
in essere)
conservazione
contenuti
copie
DBASE
DPNS
COMMERCIO
AREE PUBBLICHE
DBASE
DPNS
CONTRAVVENZIO
NI
ABUSIVISMO
EDILIZIO
DPNS
INDAGINI P.G.
DPNS
ATTIVITA’ P.M.
DPNS
DBASE AUSILI A
IMMIGRATI
DPNS
DBASE
BENEFICIARI
PROVV.
ECONOMICHE
DPNS
DBASE ANZIANI
AL MARE
DPNS
DBASE
CONTRIBUTI
DPNS
Struttura operativa
incaricata del
salvataggio
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
Incaricato
Sede
Comunale
Incaricato
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
Sede
Comunale
Incaricato
Sede
Comunale
Incaricato
CONTRIBUTI
AFFITTI
CD
DBASE
DPNS
CONTRATTI VARI
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Sede
Comunale
Incaricato
Sede
Comunale
Incaricato
Copia
settimanale dei
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
Copia su
supporto floppy o
CD
Copia su
supporto floppy o
CD
Sede
Comunale
CO.SE.A. Consorzio
Servizi Ambientali
Sede
Comunale
Incaricato
Sede
Comunale
AUSL
DBASE
DPNS
AMMINISTRATOR
I
COLLABORATORI
VARI
DBASE
FORNITORI E
CREDITORI
DPNS
FORNITORI
FARMACIA
DPNS
C.U.P.
DPS
DataBase
Dati
Sensibili
o
Giudizia
ri
contenu
ti
Criteri
individuati
(procedure
operative in
essere)
Ubicazione
locale per
conservazi
one copie
Struttura
operativa
incaricata del
salvataggio
DBASE
CONTRATTI
CIMITERIALI
DPNS
Copia su
Sede
supporto floppy o Comunale
CD
Incaricato
DBASE POLIZIA
AMMINISTRATIV
A
DPNS
Copia su
Sede
supporto floppy o Comunale
CD
Incaricato
AREE
FABBRICABILI
DPNS
Copia
Sede
settimanale dei
Comunale
dati del server
Microsoft su raid
e copia
settimanale su
supporto esterno
CO.SE.A. Consorzio
Servizi Ambientali
7.4 Ripristino e verifica
Contestualmente alla automatizzazione della procedura di backup settimanale
sul server Microsoft 2000 Server è stata verificata l’efficacia della copia.
Quando viene eseguitala copia su supporto magnetico od ottico, viene
verificata l’integrità dei dati copiati.
Verranno adottate delle procedure di verifica a campione sui supporti esterni
per i dati memorizzati.
8) PIANO DI FORMAZIONE.6
8.1 Incontro formativo ai Responsabili ed Incaricati del trattamento
La formazione ha lo scopo di illustrare la normativa vigente, le responsabilità, i
rischi individuati e i modi per prevenire eventuali danni.
Gli incaricati saranno edotti su:
• Analisi delle vigenti disposizioni di legge (Decreto Legislativo n°196 del
30/06/2003)
• Analisi e spiegazione dei ruoli: titolare, responsabile, incaricato
• Misure minime ed appropriate di sicurezza con particolare riferimento a:
criteri logici, fisici ed organizzativi per la protezione dei sistemi
informativi, prevenzione e contenimento del danno, strumenti di
protezione hardware e software (in particolare antivirus e misure antihacker), contenitori di sicurezza, sistemi anti-intrusione, importanza e
modalità di realizzazione delle operazioni di back up, etc.
• comunicazione
delle
metodologie
e
dei
criteri
adottati
dall'Amministrazione, per l’adozione delle misure di sicurezza e delle
istruzioni impartite agli incaricati per lo svolgimento delle loro attività.
I partecipanti verranno registrati ed ad ognuno verrà consegnato copia del
Documento Programmatico sulla Sicurezza con relativi allegati.
A cadenza semestrale sono organizzati incontri informativi per la
comunicazione delle eventuali revisioni apportate alla struttura organizzativa
funzionale al trattamento dei dati.
6
Corso di
formazione
Descrizione
sintetica
F1
Corso di formazione
sul Decreto
Legislativo n°196
del 30/06/2003
Classi di incarico Numero di
interessate
incaricati
interessati
Tutte
Tutte
Numero di
incaricati
già formati
da formare
nell’anno
Tutte
Art.19 comma 19.6 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza”
Calendario
Nel corso
dell’anno 2004
9)
DESCRIZIONE DEI CRITERI DA ADOTTARE PER GARANTIRE
L’ADOZIONE DELLE MISURE MINIME DI SICUREZZA IN CASO DI
TRATTAMENTI DI DATI PERSONALI AFFIDATI ESTERNAMENTE
ALLA STRUTTURA DEL TITOLARE7
I trattamenti di dati personali effettuati esternamente alla struttura sono
riferiti a quelli svolti da soggetti incaricati dal Comune di San Benedetto Val di
Sambro per svolgere funzioni istituzionali rese possibili da una norma vigente
Gi incaricati verranno individuati per iscritto ed autorizzati ad eseguire le sole
operazioni pertinenti.
Nella lettera che sarà redatta per ogni incaricato esterno alla struttura, saranno
indicati:
•
•
•
I dati personali a cui l’incaricato esterno può avere accesso
la finalità del trattamento
le responsabilità civili e penali in caso di inosservanza delle norme del
codice della privacy.
Verranno individuate
informazioni.
puntualmente
apposite
clausole
di
tutela
delle
L’incaricato esterno dovrà:
• Garantire la protezione dell'integrità dei dati contro perdita, o manomissioni
(fortuite o dolose)
• Dare autorizzazione per l'accesso ai dati solo a chi ne debba far uso
• impedire l'intercettazione (fortuita o dolosa) nella fasi di trasmissione
• precostituire sistemi di recupero in caso di perdite (es. backup ad intervalli
regolari)
L’incaricato esterno per svolgere le sue funzioni sarà conforme a delle rigide
specifiche tecniche di sicurezza sia logica che fisica
Sicurezza logica
• procedure di aggiornamento definizioni antivirus
• modalità di salvataggio dati, pianificazione back up, ripristino
• utilizzo di password
Sicurezza fisica:
• prevenzione da disastri (incendi, allagamenti)
• sistema di controllo degli accessi alle macchine (badge di riconoscimento,
etc.)
• servizi di vigilanza
7
Art.19 comma 19.7 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza”
Poiché determinate informazioni possono venir conosciute o comunque
accedute da parte del personale che lavora per il fornitore (magari mentre
effettua operazioni di monitoraggio dei dati che transitano sulla rete), è
necessario:
• proteggere determinate informazioni dalla diffusione al pubblico o la loro
trasmissione indebita
• stabilire quali sono i dati che necessitano di essere trattati con il massimo
grado di riservatezza, con quali modalità e per quanto tempo
Il Responsabile deve garantire ed assicurare la non divulgazione di
informazioni riservate, e deve far sì che tali obbligazioni valgano per tutto il
suo personale e per i propri incaricati interni, per esempio ponendo in atto
procedure idonee che si adeguano a standard normativi internazionali
9.1 Elenco delle attività del comune gestite internamente avvalendosi di
soggetti esterni
N.
Trattamento
Banca dati
1
Esecuzione di copie
di backup e ripristino
dei dati memorizzati
sul Server con
Sistema operativo
Microsoft Windows
2000
Aggiornamenti delle
procedure Ripristino
degli archivi
Tutte le banche
dati
memorizzate
sulla parte dati
del server
Microsoft
Windows2000
ANAGRAFE
FINANZIARIA
PERSONALE
PROTOCOLLO
3
Aggiornamenti delle
procedure Ripristino
degli archivi
ATTI
DELIBERATIVI
4
Aggiornamenti delle
procedure Ripristino
degli archivi
URBANISTICA
5
Verifiche e controlli
Tesoreria Comunale
FINANZIARIA
filiale di San
Benedetto Val
di Sambro
6
Verifica e controllo
FINANZIARIA
Revisore dei
conti
7
Visite periodiche
FINANZIARI
A
2
Soggetto
esterno
responsabile
CO.SE.A.
Incaricati
Misura da adottare
Incaricati
CO.SE.A.
Nomina a
Responsabile del
trattamento
Datagraph
Incaricati
Datagraph
Nomina a
Responsabile del
trattamento
CO.SE.A.
Consorzio
Servizi
Ambientali
Incaricati
CO.SE.A.
Nomina a
Responsabile del
trattamento
Medico
competente
Incaricati
AUSL
Nomina a
Responsabile del
trattamento
Nomina a
Responsabile del
trattamento
Nomina a
Responsabile
Nomina a
Responsabile del
trattamento
10) TRATTAMENTO DI DATI PERSONALI IDONEI A RIVELARE LO STATO
DI SALUTE 8
Trattamento di dati sensibili relativi allo stato di salute
I dati personali sensibili trattati in Comune si riferiscono a:
• ANAGRAFE
• STATO CIVILE
• LEVA
• ELETTORALE
• PERSONALE
• ASSISTENZA
• POLIZIA MUNICIPALE
Il trattamento dei dati sensibili di cui sopra e' effettuato utilizzando
esclusivamente supporti cartacei.
Gli atti ed i documenti contenenti tali dati sono conservati in contenitori muniti
di serratura; gli incaricati al trattamento hanno accesso ai soli dati personali la
cui conoscenza è strettamente necessaria per adempiere ai compiti loro
assegnati, devono provvedere alla conservazione della documentazione e
restituirla al termine delle operazioni affidate.
Non è consentito l’accesso a tali dati dopo l’orario di chiusura degli uffici
stessi.
8
Art.19 comma 19.8 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza”
11) VERIFICHE E CONTROLLI
Ogni anno sarà effettuata una verifica delle apparecchiature hardware con cui
sono trattati i dati.
La verifica ha lo scopo di controllare l'affidabilità del sistema per quanto
riguarda :
• La sicurezza dei dati trattati
• Il rischio di distruzione o perdita
• Il rischio di accesso non autorizzato
Nel caso sussistano rischi evidenti, saranno presi gli opportuni provvedimenti
per assicurare il corretto trattamento dei dati in conformità alle norme in
vigore.
Verrà eseguita una verifica periodica dei criteri di autorizzazione per l’accesso
ai dati per verificarne la sussistenza
Ogni anno sarà effettuata una verifica delle applicazioni software con cui
vengono trattati i dati tenendo conto in particolare della disponibilità di nuove
versioni migliorative delle applicazioni installate che consentano maggiore
sicurezza contro i rischi di intrusione o danneggiamento dei dati.
A seguito dei risultati scaturiti dalle operazioni di verifica e controllo si
procederà alla revisione del presente Documento Programmatico della
Sicurezza entro il 31 Marzo di ogni anno.
Nella relazione accompagnatoria al bilancio di esercizio verrà notificata la
revisione del presente Documento Programmatico sulla Sicurezza.
Letto, approvato e sottoscritto.
IL SEGRETARIO COMUNALE
IL SINDACO
F.to Stefanini Gianluca
F.to Moschetta Marilia
**************************************************************************************
Il sottoscritto MESSO COMUNALE, visti gli atti d'ufficio;
ATTESTA
che la presente deliberazione viene pubblicata dal 07/04/2009 al 22/04/2009 per 15 gg. consecutivi e
comunicata ai Capigruppo Consiliari.
IL SEGRETARIO COMUNALE
F.to Moschetta Marilia
**************************************************************************************
La presente deliberazione è divenuta esecutiva:
X
perché dichiarata immediatamente eseguibile
essendo decorsi 10 giorni dalla pubblicazione
Lì 24/03/2009
IL SEGRETARIO COMUNALE
F.to Moschetta Marilia
**************************************************************************************
Si attesta che la presente deliberazione è copia conforme al suo originale per quanto riguarda il
contenuto del provvedimento e per quanto riguarda tutte le attestazioni ad esso riferite.
San Benedetto Val di Sambro, 07/04/2009
Delibera n. 37 del 24 MARZO 2009
L'INCARICATO