delibera - Comune di San Benedetto Val di Sambro
Transcript
delibera - Comune di San Benedetto Val di Sambro
COMUNE DI SAN BENEDETTO VAL DI SAMBRO PROVINCIA DI BOLOGNA DELIBERAZIONE N. 37 COPIA VERBALE DI DELIBERAZIONE DELLA GIUNTA COMUNALE Oggetto: DOCUMENTO PROGRAMMATICO SULLA AL D.LGS. 196 DEL 30/06/2003. AGGIORNAMENTO. SICUREZZA DI CUI Addì VENTIQUATTRO MARZO DUEMILANOVE, alle ore 20:30 nella Casa Comunale. Previa l'osservanza di tutte le formalità prescritte vennero oggi convocati i componenti la Giunta Comunale. dalla vigente legislazione, All'appello risultano: 1) 2) 3) 4) 5) 6) STEFANINI GIANLUCA LENZI STEFANO RUGGERI PATRIZIA LUCCARINI ATTILIO BOMBINI FABRIZIO SIMONCINI ARIANNA Partecipa il SEGRETARIO COMUNALE, provvede alla redazione del presente verbale. - Sindaco - Vicesindaco - Assessore - Assessore - Assessore - Assessore Presente Presente Presente Presente Presente Presente MOSCHETTA MARILIA, il quale Essendo legale il numero degli intervenuti, STEFANINI GIANLUCA SINDACO, assume la Presidenza e dichiara aperta la seduta per la trattazione dell'oggetto sopra indicato. OGGETTO: Documento programmatico sulla sicurezza di cui al D.Lgs. 196 del 30/06/2003. Aggiornamento. LA GIUNTA COMUNALE PREMESSO che il D.Lgs. nr. 196 del 30 giugno 2003, “Codice in materia di protezione dei dati personale” in vigore dal 1 gennaio 2004, concernente la tutela delle persone e degli altri soggetti rispetto al trattamento dei dati personali, fissa le modalità da adottare per detto trattamento ed individua i soggetti che, in relazione all’attività svolta, sono tenuti agli adempimenti previsti dalla stessa legge; VISTO l’art. 34 del suddetto decreto legislativo che consente il trattamento dei dati personali effettuati con strumenti elettronici solo nel caso siano adottate, nei modi previsti dal disciplinare tecnico contenuto nell’allegato B) del decreto, alcune misure minime di sicurezza, fra le quali al punto g) è prevista la tenuta di un aggiornato documento programmatico sulla sicurezza; VISTO Documento Programmatico sulla Sicurezza approvato con delibera di Giunta Comunale nr. 52 del 28 Marzo 2006 ; RITENUTO opportuno, pertanto, dare seguito agli adempimenti previsti dalla normativa sulla privacy; DATO ATTO che il Documento Programmatico deve essere aggiornato entro il 31/03 di ogni anno; ACQUISITO il parere reso ai sensi dell’art. 49 del D.Lgs. 267/2000 così come sottoscritto nell’allegato Sub A) che forma parte integrante del presente provvedimento; Ad unanimità di voti espressi nei modi di legge DELIBERA 1. DI APPROVARE l’aggiornato Documento Programmatico sulla Sicurezza conservato agli atti del Comune dando atto che il Titolare dovrà riferire nella relazione accompagnatoria del bilancio d’esercizio l’avvenuta redazione di tale documento; 2. DI DICHIARARE il presente atto IMMEDIATAMENTE ESEGUIBILE con separata, successiva ed UNANIME votazione resa nei modi di legge a mente dell’art. 34 – 4° comma – del D.Lgs. n. 267/2000. DOCUMENTO PROGRAMMATICO SULLA SICUREZZA …..OMISSIS…… ALLEGATO ALL’ORIGINALE DELLA DELIBERA G.C. NR. 37 DEL 24 MARZO 2009 lll COMUNE DI SAN BENEDETTO VAL DI SAMBRO (Provincia di Bologna) DOCUMENTO PROGRAMMATICO DI SICUREZZA Ai sensi del D.Lgs.n.196/2003 Approvato con deliberazione G.C. nr. 52 del 28 Marzo 2006 Aggiornato con deliberazione G.C. nr. 37 del 24 Marzo 2009 INDICE DEL DOCUMENTO 1. Premessa 2. Definizioni 3. Elenco dei trattamenti di dati personali; 4. Distribuzione dei compiti e delle responsabilità nell’ambito delle strutture preposte al trattamento dei dati; 5. Analisi dei rischi che incombono sui dati; 6. Misure da adottare per garantire l’integrità e la disponibilità dei dati, nonché la protezione delle aree e dei locali, rilevanti ai fini della loro custodia e accessibilità; 7. Descrizione dei criteri e delle modalità per il ripristino della disponibilità dei dati in seguito a distruzione o danneggiamento 8. Previsione di interventi formativi degli incaricati del trattamento, per renderli edotti dei rischi che incombono sui dati, delle misure disponibili per prevenire eventi dannosi, dei profili della disciplina sulla protezione dei dati personali più rilevanti in rapporto alle relative attività, delle responsabilità che ne derivano e delle modalità per aggiornarsi sulle misure minime adottate dal titolare. La formazione è programmata già al momento dell’ingresso in servizio, nonché in occasione di cambiamenti di mansioni, o di introduzione di nuovi significativi strumenti, rilevanti rispetto al trattamento di dati personali; 9. Descrizione dei criteri da adottare per garantire l’adozione delle misure minime di sicurezza in caso di trattamenti di dati personali affidati, in conformità al codice, all’esterno della struttura del titolare; 10. Dati personali idonei a rivelare lo stato di salute. 11. Verifiche e controlli 1) PREMESSA Il 1 Gennaio 2004 , e’ entrato in vigore il “Codice della Privacy” che, sulla base dell’esperienza di 6 anni, riunisce in unico contesto la legge 675/1996 e gli altri decreti legislativi, regolamenti e codici deontologici (tra i quali quello sull’attività giornalistica) che si sono succeduti in questi anni, e contiene anche importanti innovazioni tenendo conto della "giurisprudenza" del Garante e della direttiva UE 2000/58 sulla riservatezza nelle comunicazioni elettroniche. Il TITOLO V del Codice disciplina la sicurezza dei dati e dei sistemi attraverso l’adozione di idonee misure di sicurezza per il trattamento e la custodia dei dati personali, anche in relazione alle conoscenze acquisite in base al progresso tecnico, alla natura dei dati ed alle specifiche caratteristiche, per ridurre al minimo il rischio di distruzione o perdita anche accidentale o di accesso non autorizzato o di trattamento non consentito o non conforme alla finalità della raccolta Il Codice identifica tali misure in un elenco preciso, subordinando il trattamento dei dati personali effettuato sia con strumenti elettronici che senza l’ausilio di strumenti elettronici, all’adozione di specifiche norme contenute nell’allegato B) al Codice stesso denominato “Disciplinare Tecnico in materia di misure minime di sicurezza”, Se e’ previsto anche il trattamento di dati definiti “sensibili”, oltre all’adozione delle misure minime, entro il 31 Marzo di ogni anno deve essere redatto un Documento Programmatico sulla Sicurezza contenente specifiche informazioni che verranno di seguito illustrate. Nella relazione accompagnatoria al bilancio d’esercizio, se dovuta, deve essere riferito dell’avvenuta redazione o aggiornamento del Documento Programmatico 2) DEFINIZIONI1 Ai fini del presente Documento Programmatico si elencano le seguenti definizioni: Trattamento Per «trattamento» si intende qualunque operazione o complesso di operazioni, effettuati anche senza l'ausilio di strumenti elettronici, concernenti la raccolta, la registrazione, l'organizzazione, la conservazione, la consultazione, l'elaborazione, la modificazione, la selezione, l'estrazione, il raffronto, l'utilizzo, l'interconnessione, il blocco, la comunicazione, la diffusione, la cancellazione e la distruzione di dati, anche se non registrati in una banca di dati Dati Identificativi i dati personali che permettono l'identificazione diretta dell'interessato Dato Personale Per dato personale si intende qualunque informazione relativa a persona fisica, persona giuridica, ente od associazione, identificati o identificabili, anche indirettamente, mediante riferimento a qualsiasi altra informazione, ivi compreso un numero di identificazione personale; Dati Sensibili Si definiscono dati sensibili quei dati personali idonei a rivelare l’origine razziale ed etnica, le convinzioni religiose filosofiche o di altro genere , le opinioni politiche, l’adesione a partiti, sindacati, associazioni od organizzazioni a carattere religioso, filosofico, politico o sindacale, nonché i dati personali idonei a rivelare lo stato di salute e la vita sessuale; Dati Giudiziari Per dati giudiziari si intendono quei dati personali idonei a rivelare provvedimenti di cui all'articolo 3, comma 1, lettere da a) a o) e da r) a u), del D.P.R. 14 novembre 2002, n. 313, in materia di casellario giudiziale, di anagrafe delle sanzioni amministrative dipendenti da reato e dei relativi carichi pendenti, o la qualità di imputato o di indagato ai sensi degli articoli 60 e 61 del codice di procedura penale; Titolare del trattamento Il titolare del trattamento e’ la persona fisica, la persona giuridica, la pubblica amministrazione e qualsiasi altro ente, associazione od organismo cui competono, anche unitamente ad altro titolare, le decisioni in ordine alle finalità, alle modalità del trattamento di dati personali e agli strumenti utilizzati, ivi compreso il profilo della sicurezza Nel caso in cui il trattamento sia effettuato a cura di una persona giuridica, di una pubblica amministrazione o di un qualsiasi altro Ente, Associazione od organismo, per “titolare” va intesa l’entità nel suo complesso (ad es. il ministero, l’impresa, la società, l’associazione, ecc.) e non la persona fisica che l’amministra o la rappresenta (ad es. il ministro, il direttore generale, il legale rappresentante, l’amministratore delegato, il presidente ecc.) 1 Art.4 Decreto Legislativo n°196 del 30 giugno 2003 Il Responsabile del trattamento Il “Responsabile del trattamento” e’ la persona fisica, la persona giuridica, la pubblica amministrazione e qualsiasi altro ente, associazione od organismo preposti dal titolare al trattamento di dati personali. L’incaricato al trattamento L’incaricato e’ la persona fisica autorizzata a compiere operazioni di trattamento dal titolare o dal responsabile attenendosi alle istruzioni impartite Misure Minime il complesso delle misure tecniche, informatiche, organizzative, logistiche e procedurali di sicurezza che configurano il livello minimo di protezione richiesto in relazione ai rischi previsti nell'articolo 31 Strumenti Elettronici gli elaboratori, i programmi per elaboratori e qualunque dispositivo elettronico o comunque automatizzato con cui si effettua il trattamento Autenticazione Informatica l'insieme degli strumenti elettronici e delle procedure per la verifica anche indiretta dell'identità Credenziali di autenticazione I dati ed i dispositivi, in possesso di una persona, da questa conosciuti o ad essa univocamente correlati, utilizzati per l'autenticazione informatica 2.1 Descrizione del Sistema Informatico Comunale Situazione dell'Amministrazione. Secondo quanto definito dal Testo Unico degli Enti Locali, spettano al Comune tutte le funzioni amministrative che riguardino la popolazione ed il territorio comunale precipuamente nei settori organici dei servizi alla persona e alla comunità, dell'assetto ed utilizzazione del territorio e dello sviluppo economico, salvo quanto non sia espressamente attribuito ad altri soggetti dalla legge statale o regionale, secondo le rispettive competenze Il Comune di San Benedetto Val di Sambro e’ un soggetto pubblico che tratta dati personali per fini istituzionali secondo le direttive impartite. Le attività del Comune vengono svolte nella Sede Amministrativa ubicata in Via Roma n.89 - 40048 San Benedetto Val di Sambro (BO) Lan interna - Hardware Il Comune di San Benedetto Val di Sambro possiede le seguenti attrezzature hardware per lo svolgimento di tutte le attività amministrative e funzionali obbligatorie: • • n. 1 server con sistema operativo Microsoft Windows 2000 Server per la gestione di tutte le funzioni istituzionali. n. 26 client collegati in rete ai due server collegate a stampanti locali o di rete L’architettura di rete è di tipo a stella con cablaggio in cavo UTP categoria 5; due switch a 100 Mbit convogliano i dati dai server ai singoli elaboratori. I Server ed i client sono collegati tra loro per mezzo di un distributore costituito da un apposito armadio di concentrazione (Rack), adibito al contenimento di tutti i componenti necessari per l’attestazione e permutazione dei cavi e l'alloggiamento degli apparati di rete situato al secondo piano dell’edificio in apposito alloggiamento; I Client hanno collegamento ad internet e gestiscono la posta elettronica. Lan interna - Software Sistemi operativi presenti sui client • Microsoft Windows®98SE /XP Professional Software di produzione utilizzato sui Client • Applicazioni di Office Automation: Microsoft® Works 4.5, Microsoft® Office 97 , Microsoft® Office XP • Applicazioni di tipo gestionale: Gestione della Contabilità e Gestione del Personale, Anagrafe Canina, Tarsu, I.C.I., Inventario, Concessioni Edilizie, Polix Gestione del Protocollo Pratiche Edilizie • Sistemi di posta elettronica e strumenti di navigazione: Microsoft Internet Explorer 6.0 e Microsoft Outlook Express 6.0 Software di protezione degli elaboratori • Software antivirus: Mcafee VirusScan 5.x ,7.x aggiornato periodicamente • AdAware 6.0 per verifiche periodiche Metodi di collegamento con l’esterno Il Comune di San Benedetto Val di Sambro per il collegamento ad internet ed alla posta elettronica utilizza la connessione tramite PAL con Tecnologia Satellitare a banda larga collegato alla lan comunale tramite router 1721. E’ attivo un accesso base NT1 Plus tramite Router Cisco 1603 per operazioni di manutenzione. 3) ELENCO DEI TRATTAMENTI DI DATI PERSONALI 3.a Elenco dei trattamenti: Informazioni essenziali Categorie di interessati Banca Dati Suppor to Tipologia 1 Gestione della attività di anagrafe Popolazione ANAGRAFE C/M DPS 2 Gestione degli atti dello stato civile Popolazione STATO CIVILE C/M DPS 3 Gestione delle attività della tenuta della leva Popolazione LEVA C/M DPS 4 Gestione dell’elettorato attivo e passivo Popolazione ELETTORALE C/M DPS 5 Gestione degli atti amministrativi dell’Ente Persone SEGRETERIA fisiche Persone Giuridich e C/M DPNS C/M DPS n. Trattamento 6 Gestione delle Assistiti attività concernenti interventi anche di rilievo sanitario in favore di soggetti bisognosi o non autosufficienti o incapaci assistenza economica ASSISTENZA SERVIZI SOCIO ASSISTENZI ALI Struttura di riferimento Altre strutture Area studio Amministr aesse ativa e Servizi alla persona Area Amministr ativa e Servizi alla persona Area Amministr ativa e Servizi alla persona Area Amministr ativa e Servizi alla persona Area Amministr ativa e Servizi alla persona Area Amministr ativa e Servizi alla persona domiciliare 7 Gestione della Utenti mensa scolastica e del trasporto SERVIZI SCOLASTICI C/M DPS 8 Gestione delle autorizzazioni commerciali Utenti COMMERCIO C/M DPS 9 Gestione degli archivi delle vaccinazioni Popolazione ANAGRAFE C/M DPS Campo estivo C/M DPS 10 Gestione del campo estivo Utenti Area Amministr ativa e Servizi alla persona Area Amministr ativa e Servizi alla persona Area Amministr ativa e Servizi alla Persona Area Amministr ativa e Servizi alla Persona Area amministr ativa e servizi alla persona area amministr ativa e servizi alla persona tesoreria comunal e carisbo sanpaolo co.se.a. consorzio servizi ambienta li datagrap h 11 Gestione del Protocollo e delle notificazioni utenti protocollo C/M DPS 12 gestione delle autorizzazioni sanitarie e funzionamento di strutture socio sanitarie utenti autorizzazioni sanitarie ed al funzionamento c/m DPS 13 gestione delle attività delle disposizioni in materia di tributi utenti tributi c/m dpns area economico – finanziaria 14 Gestione giuridica ed economica del personale Dipendenti PERSONALE C/M dpns DPS Area comunità economico montana – finanziaria 15 Gestione della contabilità finanziaria Persone fisiche FINANZIARI O C/M DPNS Area comunità economico montana co.se.a. finanziaria Collaboratori Liberi Professionist i dell’Ente Persone Giuridich e 16 Gestione delle attività relative alla gestione dell’ufficio tecnico comunale Persone URBANISTIC fisiche A Persone Giuridich e C/M DPNS 17 Gestione delle attività relative al lavori pubblici dell’Ente Persone LAVORI fisiche PUBBLICI Persone Giuridich e C/M dps DPNS 18 Attività di gestione dell’ufficio di polizia municipale Popolazio POLIZIA ne MUNICIPALE C/M DPNS finanziaria tesoreria datagrap h Area Tecnica Area Tecnica Area Comune Vigilanza Castiglio ne dei Pepoli 3.b Elenco dei trattamenti: ulteriori elementi per descrivere gli strumenti n. Descrizione Archivio 1 ANAGRAFE 2 STATO CIVILE 3 LEVA 4 ELETTORALE 5 SEGRETERIA 6 ASSISTENZA SERVIZI SOCIO ASSISTENZIALI 7 SERVIZI SCOLASTICI 8 commercio 9 vaccinazioni 10 campo estivo 11 protocollo e vaccinazioni 12 autorizzazioni sanitarie e funzionamento 13 TRIBUTI 14 PERSONALE 15 FINANZIARIO Tipologia dispositivi d’accesso Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti a Server/PC Sede Amministrativ Clienti Ubicazione Supporti Tipologia di interconnessione Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale Rete Locale 16 URBANISTICA 17 LAVORI PUBBLICI 18 POLIZIA MUNICIPALE a Sede Amministrativ a Sede Amministrativ a Sede Amministrativ a Server/PC Clienti Rete Locale Server/PC Clienti Rete Locale Server/PC Clienti Rete Locale 4) DISTRIBUZIONE DEI COMPITI E DELLE RESPONSABILITA’ NELL’AMBITO DELLE STRUTTURE PREPOSTE AL TRATTAMENTO DEI DATI2 4.1 Titolare del trattamento: Il Comune di San Benedetto Val di Sambro nella sua qualità di pubblica amministrazione e’ stato nominato Titolare del trattamento. E’ compito del Titolare: 1) Notificare la prima volta il trattamento di dati personali per cui intende procedere se rientrano nei casi indicati all’articolo 37 del decreto Legislativo n. 196 del 30/06/2003 entro la data indicata (30 Aprile 2004), oppure anteriormente all’inizio del trattamento ogniqualvolta si intenda procedere ad uno dei trattamenti dell’articolo sopraccitato in forma telematica secondo il modello predisposto dal garante sul proprio sito www.garanteprivacy.it attenendosi alle istruzioni indicate apponendo la firma digitale. 2) Redigere e revisionare annualmente il presente Documento Programmatico sulla Sicurezza anche attraverso il responsabile, se il trattamento riguarda dati sensibili o giudiziari secondo le modalità indicate nell’allegato B) al codice della Privacy. 3) Individuare, nominare e incaricare per iscritto, se lo ritiene opportuno, uno o più “Responsabili del Trattamento” che assicurino e garantiscano che vengano adottate le misure di sicurezza ai sensi dell’art.31 della legge 196/2003. 4) Qualora ritenga di non nominare alcun “Responsabile del Trattamento”, ne assumerà tutte le responsabilità e funzioni. 5) Affidare al “Responsabile del Trattamento per la sicurezza dei dati” il compito di adottare misure tese a ridurre al minimo il rischio di distruzione dei dati, accesso non autorizzato o trattamento non consentito, previe idonee istruzioni fornite per iscritto. 2 Art.19 comma 19.2 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza” 4.1a Descrizione delle banche dati personali n. Descrizione Archivio Support Tipologia Titolarità o 1 ANAGRAFE C/M DPS Comune 2 STATO CIVILE C/M DPS Comune 3 LEVA C/M DPS Comune 4 ELETTORALE C/M DPS Comune 5 SEGRETERIA C/M DPNS Comune 6 ASSISTENZA SERVIZI SOCIO ASSISTENZIALI C/M DPS Comune 7 SERVIZI SCOLASTICI C/M DPS Comune 8 commercio c/m DNPS comune 9 vaccinazioni c/m DPS comune 10 campo estivo c/m DPS comune 11 protocollo e notificazioni c/m DPS comune 12 autorizzazioni sanitarie ed al funzionamento c/m DPS comune 13 TRIBUTI C/M DPNS Comune 14 PERSONALE C/M DPS Comune 15 FINANZIARIO C/M DPNS Comune 16 URBANISTICA C/M DPNS Comune 17 LAVORI PUBBLICI C/M DPNS Comune 18 POLIZIA MUNICIPALE C/M DPNS Comune 4.2 Responsabili del trattamento Il Comune di San Benedetto Val di Sambro - titolare del trattamento – ha nominato con atto di Giunta Comunale, quali responsabili del trattamento dei dati personali, i Responsabili di Area individuati per tipologia di banche dati nel prospetto sotto riportato, dando atto che per esperienza capacità ed affidabilità, forniscono idonea garanzia del pieno rispetto delle disposizioni in materia di trattamento. Il Sindaco, nella sua qualità di Legale Rappresentante del Comune, ha provveduto a comunicare la nomina ai Responsabili del trattamento che hanno firmato per accettazione. I compiti affidati al Responsabile ed individuati per iscritto nella comunicazione di nomina, sono: a) Individuare per iscritto in apposito elenco, per la propria area di responsabilità, gli incaricati al trattamento che possono anche suddivisi per unità di appartenenza di cui sia individuato per iscritto l’ambito di trattamento consentito; b) Dotare gli incaricati, autorizzati al trattamento, di apposite credenziali di autenticazione, cioè di un codice associato ad una parola chiave riservata, e vigilare affinché vengano adottate da parte degli incaricati le cautele necessarie per garantirne la segretezza. c) Assicurarsi che gli incaricati custodiscano diligentemente i dispositivi che gli vengono assegnati per lo svolgimento del proprio incarico b)Impartire per iscritto le disposizioni operative per la sicurezza dei dati e dei procedimenti di gestione e/o trattamento dei dati stessi d)Autorizzare gli incaricati al trattamento dei dati e adottare tutti gli accorgimenti organizzativi e tecnici utili a garantire che gli incaricati abbiano accesso ai soli dati personali la cui conoscenza sia strettamente necessaria per adempiere ai compiti loro assegnati e) Procedere almeno una volta all’anno, alla verifica della sussistenza delle condizioni per l’autorizzazione agli accessi ed al controllo dell’efficacia delle misure di sicurezza adottate f) Revocare le autorizzazioni all’accesso qualora non sussistono più le condizioni per la loro conservazione g) Curare il coordinamento di tutte le operazioni di trattamento di dati affidate agli incaricati appartenenti al proprio Servizio h) Procedere alle verifiche sulla metodologia di introduzione e di gestione dei dati, anche attraverso controlli a campioni da eseguirsi periodicamente; i) Disporre il blocco dei dati, qualora sia necessaria una sospensione temporanea delle operazioni di trattamento dandone tempestiva comunicazione al Segretario Comunale. 4.2a Assegnazione delle responsabilità per i trattamenti dei dati personali 1 Gestione della attività di anagrafe ANAGRAFE Barbi Paolo Area Amministrativa e Servizi alla persona Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo cancellazione 2 Gestione degli atti dello stato civile STATO CIVILE Barbi Paolo Area Amministrativa e Servizi alla persona Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo comunicazione, diffusione cancellazione 3 Gestione delle attività della tenuta della leva LEVA Barbi Paolo Area Amministrativa e Servizi alla persona 4 Gestione ELETTORALE Barbi Paolo dell’elettorato attivo e passivo Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, cancellazione Area Raccolta, Registrazione, Amministrativa organizzazione, e Servizi alla conservazione,consultazio persona ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Area Raccolta, Registrazione, Amministrativa organizzazione, e Servizi alla conservazione, persona cancellazione 5 Gestione degli atti amministrativi dell’Ente SEGRETERIA Barbi Paolo 6 Gestione delle ASSISTENZA Barbi Paolo SERVIZI SOCIO ASSISTENZIA LI Area Amministrativa e Servizi alla persona Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione SERVIZI SCOLASTICI Area Amministrativa e Servizi alla persona Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione attività concernenti interventi anche di rilievo sanitario in favore di soggetti bisognosi o non autosufficienti o incapaci assistenza economica domiciliare 7 Gestione della mensa scolastica e del trasporto Barbi Paolo 8 gestione delle autorizzazioni commerciali commercio barbi paolo area amministrativa e servizi alla persona 9 gestione degli archivi delle vaccinazioni vaccinazioni barbi paolo area amministrativa e servizi alla persona 10 gestione campo campo estivo estivo barbi paolo area amministrativa e servizi alla persona 11 gestione protocollo e vaccinazioni protocollo e vaccinazioni barbi paolo area amministrativa e servizi alla persona 12 gestione delle autorizzazioni sanitarie ed autorizzazioni al funzionamento autorizzazioni sanitarie ed autorizzazioni al funzionamento barbi paolo area amministrativa e servizi alla persona 13 Gestione delle TRIBUTI attività delle disposizioni in materia di tributi Brusoni Bruno Area economico - finanziaria 14 Gestione giuridica ed economica del personale Brusoni Bruno Area economico - finanziaria PERSONALE cancellazione Raccolta, Registrazione, organizzazione, conservazione,consultazio ne,elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Raccolta, Registrazione, organizzazione, conservazione,consultazio ne, elaborazione, modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione 15 Gestione della FINANZIARIO Brusoni Bruno Area economico Raccolta, Registrazione, - finanziaria organizzazione, contabilità conservazione,consultazio finanziaria ne, elaborazione, dell’Ente modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Area Tecnica Raccolta, Registrazione, 16 Gestione delle URBANISTIC Santarini organizzazione, attività relative A Moreno conservazione,consultazio alla gestione ne, elaborazione, dell’urbanistica modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Area Tecnica Raccolta, Registrazione, 17 Gestione delle LAVORI Santarini organizzazione, attività relative PUBBLICI Moreno conservazione,consultazio alla gestione dei ne, elaborazione, Lavori Pubblici modifica, selezione estrazione, raffronto utilizzo, interconnessione cancellazione Area Vigilanza Raccolta, Registrazione, 18 Attività di POLIZIA Bichicchi organizzazione, gestione MUNICIPALE Giorgio conservazione,consultazio dell’ufficio di ne, elaborazione, polizia modifica, selezione municipale estrazione, raffronto utilizzo, interconnessione cancellazione 4.3 Incaricati del trattamento Ogni responsabile di Settore del Comune di San Benedetto Val di Sambro ha nominato per iscritto tramite propria determina gli incaricati per la propria Area. Gli incaricati sono dotati di credenziali di autenticazione per l’accesso ad uno o più trattamenti. Le credenziali di autenticazione sono dotate di una parte riservata che deve essere tenuta segreta da parte dell’incaricato La parte riservata della credenziale deve essere di almeno 8 caratteri oppure del numero massimo consentito dal sistema se inferiore ad otto caratteri, inoltre e’ modificata al primo utilizzo e successivamente almeno ogni sei mesi. La parte riservata della credenziale di autorizzazione è modificata ogni tre mesi 4.3a Ubicazione archivi e individuazione degli incaricati n. Trattamento Descrizione Archivio Incaricato 1 Gestione della attività di anagrafe ANAGRAFE Rita Sirani, Grazzini Andrea 2 Gestione degli atti dello stato civile STATO CIVILE Rita Sirani Grazzini Andrea 3 Gestione delle attività della tenuta della leva LEVA Rita Sirani Grazzini Andrea 4 Gestione dell’elettorato attivo e passivo ELETTORALE 5 Gestione degli atti amministrativi dell’Ente SEGRETERIA Rita Sirani Grazzini Andrea Linda Cumoli Fabbri Lara 6 Gestione delle attività concernenti interventi anche di rilievo sanitario in favore di soggetti bisognosi o non autosufficienti o incapaci assistenza economica domiciliare ASSISTENZA SERVIZI SOCIO ASSISTENZIALI Emanuela Ruggeri Lara Piccinelli 7 Gestione della mensa SERVIZI SCOLASTICI scolastica e del trasporto Emanuela Ruggeri 8 gestione delle commercio ed attività autorizzazioni commerciali produttive Santi Adriana 9 gestione degli archivi – vaccinazioni Emanuela Ruggeri Andrea Grazzini Rita Sirani Emanuela Ruggeri anagrafe – vaccinale 10 gestione del campo estivo campo estivo 11 gestione del protocollo e delle notificazioni protocollo – notificazioni Lara Fabbri delle notificazioni 12 gestione delle autorizzazioni sanitarie – autorizzazioni sanitarie ed funzionamento strutture al funzionamento di sanitarie strutture socio-sanitarie Adriana Santi 13 Gestione delle attività delle disposizioni in materia di tributi TRIBUTI Silvana Tonelli, Bartoli Paolo, Zullo Alessandro Incaricato COSEA 14 Gestione giuridica ed economica del personale PERSONALE Silvana Tonelli Bartoli Paolo 16 Gestione delle attività relative alla gestione dell’ufficio tecnico comunale URBANISTICA Silvana Tonelli, Bartoli Paolo, Silvana Tonelli, Zullo Alessandro Santarini Moreno 17 Gestione delle attività relative alla gestione dei Lavori Pubblici LAVORI PUBBLICI Poli Enrico 18 Attività di gestione dell’ufficio di polizia municipale POLIZIA MUNICIPALE Tosi Carla, Trippa Paola, Alida Pagnini 15 Gestione della contabilità FINANZIARIO finanziaria dell’Ente 4.4 Amministratore di Sistema Il Comune di San Benedetto Val di Sambro - titolare del trattamento – ha individuato con delibera di Giunta Esecutiva n. 155 del 22/12/2000 secondo quanto previsto dall’art. 1 del DPR 318/1999 quale Amministratore di Sistema il Co.Se.A. (Consorzio Servizi Ambientali). L’Amministratore di sistema e’ il soggetto cui e’ conferito il compito di sovrintendere alle risorse del sistema operativo di un elaboratore o di un sistema di base dati e consentirne l’utilizzazione e pertanto deve supervisionare effettivamente sull'adozione delle misure di sicurezza riferite al sistema informativo del Comune consistente in: • verifica preventiva della validità delle richieste di accesso • controllo annuale delle autorizzazioni • assegnazione programmi gestionali ed applicativi • definizione delle procedure interne per l'acquisizione di software dall'esterno • definizione delle norme di comportamento per la gestione delle attrezzature informatiche • predisposizione della relativa modulistica • collaborazione per l’attuazione delle prescrizioni impartite dal Garante; L’Amministratore di Sistema e’ tenuto inoltre a comunicare al Titolare e ai Responsabili del trattamento individuati qualsiasi elemento oggettivo o soggettivo intervenuto all’interno del sistema informatico della Comune, che possa compromettere il corretto trattamento dei dati personali. 4.5 Custode delle credenziali I Titolare del trattamento ha individuato quale custode delle copie delle credenziali, i Sigg.ri Barbi Paolo, Brusori Bruno, Santarini Moreno e Bichicchi Giorgio ai sensi del D.Lgs. n. 196 del 30 giugno 2003. E' compito del custode delle copie delle credenziali, gestirle e custodirle garantendone la segretezza Ogni incaricato consegna una busta chiusa con indicato sopra il proprio user-id con all'interno le credenziali usate per accedere ai dati oggetto di trattamento Tali buste dovranno essere conservate in luogo concordato ed accessibile in caso di sua assenza. In caso di prolungata assenza di un incaricato, se si verifica la necessità di dover accedere al suo strumento elettronico, verrà usata la copia delle credenziali di autenticazione in possesso del custode e lo stesso informerà tempestivamente l’incaricato dell’accesso avvenuto. 5. ANALISI DEI RISCHI CHE INCOMBONO SUI DATI3 5.a Elenco dei fattori di rischio che incombono sui dati personali Codice Descrizione Rischi relativi comportamenti degli operatori Soglia di Rischio Riferimen to misure d’azione M1 R1 Sottrazione di credenziali di autenticazione Bassa R2 M2 R3 Carenza di consapevolezza disattenzione o Bassa incuria Comportamenti sleali o fraudolenti n.q. R4 Errore materiale Bassa M4 R5 Non corretta applicazione delle parole chiave e delle user-id Bassa M5 R6 Trattamento/comunicazione/diffusione non Bassa autorizzata dei dati M6 Codice Descrizione strumenti 3 ai Rischi relativi agli Soglia di Rischio M3 R7 Azione di virus informatici Bassa Riferimen to misure d’azione M7 R8 Spamming o altre tecniche di sabotaggio Media M8 R9 M9 R10 Malfunzionamento indisponibilità o degrado Bassa degli strumenti Accessi esterni non autorizzati Media M10 R11 Intercettazione di informazioni in rete M11 Bassa Art.19 comma 19.3 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza” Codice Descrizione Rischi relativi al contesto Soglia di Rischio R12 Accessi non autorizzati ai locali Bassa Riferimen to misure d’azione M12 R13 Sottrazione di strumenti contenenti dati Bassa M13 R14 Danneggiamento delle risorse informatiche Bassa per disastri naturali (incendi, movimenti tellurici allagamenti ecc.) M14 R15 Alterazione/danneggiamento accidentale o Bassa doloso del sistema, dei programmi e/o dati M15 R16 Guasto ai sistemi complementari Bassa M16 R17 Errori umani nella gestione della sicurezza fisica Bassa M17 R18 Criticità del Sistema informatico Comunale Bassa M18 R19 Modalità di conservazione dei dati Bassa M19 6) MISURE DA ADOTTARE PER GARANTIRE L’INTEGRITÀ E LA DISPONIBILITÀ DEI DATI, NONCHÉ LA PROTEZIONE DELLE AREE E DEI LOCALI, RILEVANTI AI FINI DELLA LORO CUSTODIA E ACCESSIBILITÀ4 6.a Elenco delle misure per contrastare i fattori di rischio che incombono sui dati personali Codice Codice Misura Rischio Trattamento interessato Attuazione Misura Struttura o persone addette M1 R1 M2 R2 M3 R3 M4 R4 M5 R5 M6 R6 M7 R7 M8 R8 M9 R9 Tutti i trattamenti su Misura già in essere Custode Credenziali supporto magnetico Ogni singolo incaricato Tutti i trattamenti Misura già in essere Ogni singolo incaricato Tutti i trattamenti Misura già in essere Ogni Responsabile del trattamento Tutti i trattamenti Misura già in essere Ogni singolo incaricato Tutti i trattamenti su Misura già in essere Ogni singolo supporto magnetico incaricato Tutti i trattamenti Misura già in essere Responsabili del trattamento Ogni incaricato Tutti i trattamenti su Misura già in essere Cosea supporto magnetico sul server Microsoft Tutti i trattamenti su Misura in parte in Ogni singolo supporto magnetico corso di attuazione incaricato sul Server Microsoft Tutti i trattamenti Misura già in essere Titolare M10 R10 Tutti i trattamenti Misura in parte in corso di attuazione M11 R11 Tutti i trattamenti Misura già in essere M12 R12 Tutti i trattamenti Misura già in essere M13 R13 Tutti i trattamenti Misura già in essere M14 R14 Tutti i trattamenti Misura già in essere M15 R15 Tutti i trattamenti su Misura già in essere supporto magnetico M16 R16 Tutti i trattamenti 4 Misura già in essere COSEA Ogni singolo incaricato Titolare Tutti i responsabili Tutti gli incaricati Tutti i responsabili Tutti gli incaricati Responsabile Sicurezza e Protezione civile COSEA Ogni singolo incaricato Responsabile Art.19 comma 19.4 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza” M17 R17 Tutti i trattamenti Misura già in essere M18 R18 M19 R19 Tutti i trattamenti su Misura già in essere supporto magnetico Tutti i trattamenti Misura già in essere Sicurezza Titolare Titolare Responsabile in area informatica Ogni incaricato 6.b) Schede descrittive delle misure adottate Misura M1 Descrizione Sintetica Rischio contrastato Sottrazione di credenziali di autenticazione Data Compilatore aggiornamento CO.SE.A. Le buste chiuse contenenti le credenziali degli operatori sono custodite in armadio chiuso a chiave. Ogni personal computer è dotato di password sul bios e di password sullo screen-saver per inibire l’accesso in caso di allontanamento dell’operatore che comunque ha ricevuto istruzioni scritte per non far accedere estranei agli strumenti elettronici. Nel caso l’incaricato al trattamento verifichi la perdita della qualità della propria password di accesso all’elaboratore, deve provvedere all’immediata comunicazione al proprio Responsabile che provvederà a comunicare l’avvenuta perdita al Titolare che provvederà all’attivazione delle misure per l’immissione di una nuova password. Misura M2 Descrizione Sintetica Rischio contrastato Carenza di consapevolezza disattenzione o incuria Data Compilatore aggiornamento CO.SE.A. Nella comunicazione di nomina sottoscritta da ogni incaricato sono state date le linee guida per il comportamento per il trattamento dei dati personali sia in formato cartaceo che magnetico. I supporti magnetici esterni contenenti dati saranno riutilizzati qualora le informazioni precedentemente contenute non siano tecnicamente recuperabili in alcun modo altrimenti saranno distrutti. In tutti gli altri casi è fatto divieto a chiunque di: • Effettuare copie su supporto magnetico o trasmissioni non autorizzate • Effettuare copie fotostatiche o di qualsiasi altra natura non autorizzate • Sottrarre, cancellare distruggere senza autorizzazione stampe tabulati elenchi rubriche ed ogni altro materiale riguardante i dati oggetto del trattamento • Consegnare a persone non autorizzate stampe tabulati elenchi rubriche ed ogni altro materiale riguardante i dati oggetto del trattamento Misura Descrizione Sintetica Data Compilatore Rischio contrastato aggiornamento M3 Comportamenti sleali o CO.SE.A. fraudolenti Verranno effettuati controlli a campione sull’operato degli incaricati Misura M4 Descrizione Sintetica Rischio contrastato Errore materiale Data Compilatore aggiornamento CO.SE.A. Sono effettuate copie di backup dei dati per il ripristino di dati erroneamente cancellati Sono attivi contratti con le ditte fornitrici di software per servizi di hot line telefonica e controllo e ripristino degli archivi di dati Misura M5 Descrizione Sintetica Rischio contrastato Non corretta applicazione delle parole chiave e delle user-id Data aggiornamento Compilatore CO.SE.A. Ogni incaricato al trattamento ha consegnato al custode delle parole chiavi le proprie password di accesso al Personal computer e alle procedure, in una busta chiusa Ogni incaricato al trattamento varia in modalità automatica ogni tre mesi la password per l’accesso alle risorse di rete. In caso di prolungata assenza di un incaricato il custode delle credenziali potrà fornire al responsabile del trattamento la busta chiusa contenente le password dell’incaricato mancante, per l’accesso all’elaboratore Il custode delle credenziali informa l’incaricato al suo rientro in servizio dell’accesso avvenuto. Misura M6 Descrizione Sintetica Data Rischio contrastato aggiornamento Trattamento/comunicazione/diff usione non autorizzata dei dati Compilatore CO.SE.A. I dati personali oggetto di trattamento sono trattati in modo lecito e secondo correttezza come previsto dall’art. 11 del D.LGS 196/2003. I dati personali sono diffusi solo se lo prevede un’apposita disposizione o regolamento o autorizzazione del Garante I dati potranno essere comunicati ai soggetti richiedenti previa verifica con il Responsabile del trattamento della sussistenza dei requisiti per la comunicazione e diffusione dei dati. In tutti gli altri casi è fatto divieto a chiunque di: • Effettuare copie su supporto magnetico o trasmissioni non autorizzate • Effettuare copie fotostatiche o di qualsiasi altra natura non autorizzate • Sottrarre, cancellare distruggere senza autorizzazione stampe tabulati elenchi rubriche ed ogni altro materiale riguardante i dati oggetto del trattamento • Consegnare a persone non autorizzate stampe tabulati elenchi rubriche ed ogni altro materiale riguardante i dati oggetto del trattamento Misura M7 Descrizione Sintetica Rischio contrastato Azione di virus informatici Data Compilatore aggiornamento CO.SE.A. In ogni elaboratore è stato installato il software antivirus McAfee ver. 5.x o 7.x Il file di definizione aggiornato per il rilevamento di virus viene installato su ogni client in modalità automatica dal sistema operativo del Server ed è aggiornato contestualmente ad ogni nuovo rilascio della Software House. Per maggiore sicurezza sono stati eseguiti gli aggiornamenti dei sistemi operativi sui PC Client e sul server Microsoft Windows 2000 Misura M8 Descrizione Sintetica Rischio contrastato Spamming Data Compilatore aggiornamento CO.SE.A. Gli utenti non sono autorizzati ad installare sui computer programmi che generano spam. Verranno effettuate verifiche periodiche Misura Descrizione Sintetica Rischio contrastato M9 Malfunzionamento indisponibilità o degrado degli strumenti Le apparecchiature di rete, ed i server sono 2002) Nel corso dell’anno 2003 i personal computer hardware nuovo. Data Compilatore aggiornamento CO.SE.A. stati aggiornati di recente (anno obsoleti sono stati sostituiti con Misura M10 Descrizione Sintetica Rischio contrastato Accessi esterni non autorizzati Data Compilatore aggiornamento CO.SE.A. L’accesso logico ai dati residenti sui server di rete avviene tramite autenticazione al dominio con identificativo personale e relativa password conosciuta solo dall’incaricato e dal Responsabile in area informatica. Attraverso la creazione dei gruppi di lavoro e l’individuazione degli utenti, sono definite le limitazioni degli account e l’assegnazione degli attributi di gestione dei dati memorizzati sui server. Ad ogni incaricato al trattamento è stato assegnato: • codice identificativo personale per l’utilizzo dell’elaboratore (parola chiave sul BIOS) • codice identificativo personale sullo screen-saver per la tutela dell’accesso all’elaboratore in caso di assenza temporanea durante l’orario di lavoro • parola chiave personale per l’accesso alla rete ed alle banche dati presenti sul server • parola chiave personale per l’accesso alle procedure gestionali per i trattamenti di contabilità, personale, tributi, anagrafe e protocollo L’operatore ha ricevuto istruzioni scritte per non far accedere estranei agli strumenti elettronici. Nel caso l’incaricato al trattamento verifichi la perdita della qualità della propria password di accesso all’elaboratore, deve provvedere all’immediata comunicazione al proprio Responsabile che provvederà a comunicare l’avvenuta perdita all’Amministratore di sistema che provvederà all’immissione di una nuova password. Per maggiore sicurezza sono stati eseguiti gli aggiornamenti dei sistemi operativi sui PC Client e del server Microsoft Windows 2000 Server Nell’attuazione dei progetti di E-Government della Regione Emilia Romagna a cui il Comune di San Benedetto Val di Sambro ha aderito tramite convenzione è prevista l’installazione di un firewall presso la sede comunale. Misura Descrizione Sintetica Data Compilatore Rischio contrastato aggiornamento M11 Intercettazione di informazioni CO.SE.A. in rete La connessione per i servizi di trasmissione dati avviene attraverso il collegamento a banda larga tramite parabola connessa alla rete locale tramite router. È attivo anche un collegamento il linea ISDN per le operazioni di monitoraggio sul server Microsoft Per quanto riguarda i collegamenti attraverso apparati router esistono i seguenti livelli di protezione rappresentati da: - n° telefonico di chiamata non pubblico - autenticazione dell’apparato attraverso identificativo dell’utente e relativa password - limitazione di routing al solo accesso ai servizi Internet (navigazione e posta elettronica) Le varie sedi comunali sono collegate tra loro per mezzo di VPN in IPSec per garantire la sicurezza della comunicazione Misura M12 Descrizione Sintetica Rischio contrastato Accessi non autorizzati ai locali Data Compilatore aggiornamento CO.SE.A. La sede amministrativa del Comune e’ accessibile attraverso una porta d'ingresso principale e da una porta interna, che comunica con l'ufficio informazioni turistiche presente al piano terra dell'edificio. L’accesso principale è munito di cancelli di metallo dotati di 'lucchetto di sicurezza, le finestre del piano terra sono state munite di inferriate. Al piano terra e' presente l'atrio principale del Comune, su cui si affacciano gli uffici dell'anagrafe. Attraverso una rampa di scale si accede a tutti gli altri uffici disposti sui tre piani dell'edificio. Negli uffici, gli armadi e le scrivanie sono muniti di serratura con chiave. I dati personali sensibili, su supporto cartaceo, sono custoditi in armadi e/o cassetti accessibili solo agli incaricati del trattamento durante l’orario di lavoro. L’accesso ai locali puo’ avvenire solo in presenza del personale del Comune in possesso delle chiavi di accesso ai rispettivi uffici. Gli accessi e le uscite del personale sono registrati attraverso il sistema di rilevazione delle presenze. Chi effettua le pulizie è stato edotto sulle modalità di accesso e comportamento in caso di mancanza del personale. Misura M13 Descrizione Sintetica Rischio contrastato Sottrazione di strumenti contenenti dati Data Compilatore aggiornamento CO.SE.A. Gli uffici comunali dell’anagrafe sono ubicati al primo piano dell’edificio comunale tutti gli altri sono ubicati al secondo piano e al terzo piano. Tutti gli uffici sono muniti di serratura e sono chiusi a chiave quando il personale dipendente non e' presente. Negli uffici, gli armadi e le scrivanie sono muniti di serratura con chiave. I server di rete e gli apparati di internetworking sono ubicati in un apposito locale chiuso a chiave e controllato a vista quando il personale è presente. I dati personali sensibili, su supporto cartaceo, sono custoditi in armadi e/o cassetti accessibili solo agli incaricati del trattamento durante l’orario di lavoro. Misura Descrizione Sintetica Data Compilatore Rischio contrastato aggiornamento M14 Danneggiamento delle risorse CO.SE.A. informatiche per disastri naturali (movimenti tellurici, scariche atmosferiche, incendi,allagamenti, condizioni ambientali ecc.) Sono presenti estintori che vengono verificati periodicamente e sul cui uso il personale è stato edotto. L’impianto elettrico è stato certificato e dotato di messa a terra L’area in cui ha sede il comune di San Benedetto Val di Sambro non è soggetta a esondazioni, o altri disastri naturali. I terremoti di grossa entità si sono verificati raramente e non hanno arrecato danni gravi Misura Descrizione Sintetica Data Compilatore Rischio contrastato aggiornamento M15 Alterazione danneggiamento CO.SE.A. accidentale o doloso del sistema, dei programmi e o dei dati Un gruppo di continuità permette l’erogazione di energia elettrica ai server e agli apparati di internetworking in caso di black out Il server di rete per la gestione tramite sistema Operativo Microsoft Windows e' provvisto di Raid 5 per la sicurezza dei dati in fase di trattamento, ed e’ dotato di un dispositivo a nastro (DAT interno) per l’effettuazione di uno storico dei dati trattati e di un dispositivo esterno (Box), collegato tramite interfaccia USB, per l’effettuazione settimanale del back-up su supporto rimovibile, inoltre viene eseguita una ulteriore copia interna su raid a metà settimana. I supporti rimovibili a nastro sono custoditi a cura del Responsabile in area informatica e sono cambiati una volta al mese Gli incaricati del trattamento, secondo le istruzioni impartite, devono provvedere ad effettuare la copia di salvataggio delle banche dati assegnate residenti sui server di rete, in locale, su supporti magnetici e/o ottici (floppy disk e cd). I supporti magnetici e/o ottici esterni (floppy disk, cd e dat) sono custoditi in modo da proteggerli da: • Fonti di calore • Campi magnetici • Incendio • Furto • Agenti chimici • Campi magnetici • Intrusioni ed atti vandalici • Allagamento Misura Descrizione Sintetica Data Rischio contrastato aggiornamento M16 Guasto ai sistemi complementari (impianto elettrico, condizionamento ecc.) Gli impianti vengono controllati periodicamente Compilatore CO.SE.A. Misura M17 Descrizione Sintetica Rischio contrastato Errori umani nella gestione della sicurezza fisica Data Compilatore aggiornamento CO.SE.A. Sono state individuate le figure preposte alla sicurezza Sono in corso di attuazione corsi di formazione per la predisposizione della squadra di primo intervento ed antincendio. Misura M18 Descrizione Sintetica Rischio contrastato Criticità del Sistema informatico Comunale Data Compilatore aggiornamento CO.SE.A. La lan comunale è stata ricablata nel corso dell’anno 2002 e certificata secondo gli standard a livello europeo Gli apparati di internetworking sono stati installati nel 2002 insieme al server gestionale Misura M19 Descrizione Sintetica Rischio contrastato Modalità di conservazione dei dati Data Compilatore aggiornamento CO.SE.A. I supporti rimovibili a nastro sono custoditi a cura del Responsabile in area informatica – i supporti floppy e CD su cui sono memorizzati dati personali sono custoditi diligentemente in armadi e cassetti chiusi a chiave I dati personali sensibili sono contenuti solo in atti e documenti cartacei e sono affidati agli incaricati che devono controllarli e custodirli fino alla restituzione e dovranno vigilare affinché persone non autorizzate non possano accedervi. Gli atti e i documenti contenenti dati sensibili devono essere conservati separatamente dagli atti contenenti dati personali comuni. Le persone che dopo l’orario di chiusura devono accedere agli archivi contenenti dati sensibili sono identificate e registrate dove non esistono sistemi elettronici di vigilanza e devono essere munite di preventiva autorizzazione 6.c Criteri adottati per garantire l’integrità e la disponibilità dei dati trattati senza strumenti elettronici I dati personali sensibili contenuti in atti e documenti sono affidati agli incaricati che devono controllarli e custodirli fino alla restituzione e dovranno vigilare affinché persone non autorizzate non possono accedervi. Gli atti e i documenti contenenti dati sensibili e dati giudiziari devono essere conservati separatamente dagli atti contenenti solo dati personali Le persone che dopo l’orario di chiusura devono accedere agli archivi contenenti dati sensibili dati sono identificate e registrate dove non esistono sistemi elettronici di vigilanza dovranno essere munite di preventiva autorizzazione apposita. 7) DESCRIZIONE DEI CRITERI E DELLE MODALITÀ PER IL RIPRISTINO DELLA DISPONIBILITÀ DEI DATI IN SEGUITO A DISTRUZIONE O DANNEGGIAMENTO 5 7.1 Ripristino della disponibilità dei dati Gli aspetti di criticità sulla disponibilità dei dati sono riferiti a: • Errori software provocati dall'utente • Danneggiamento di applicazioni software • Danneggiamento del sistema operativo • Attacchi virus o intrusioni non autorizzate A seguito di distruzione o danneggiamento dei dati , vengono adottate tutte le misure organizzative e tecniche, anche attraverso consulenti esterni con le modalità descritte nel capitolo 9, per ripristinare nel minor tempo possibile l’accesso ai dati. Diverse possibilità di copie di back up effettuate dagli incaricati in locale e da operazioni pianificate direttamente sul server, permettono il ripristino della disponibilità dei dati gestionali. In caso di danneggiamento dei prodotti software le Ditte fornitrici saranno contattate per rendere operativo nel minor tempo possibile le procedure. E’ attivo un contratto per la manutenzione del Sistemo operativo di rete Microsoft che prevede: • manutenzione sistema operativo di rete Microsoft • garantire la connessione logica dei client e delle periferiche condivise dalla rete • operazioni periodiche di backup dei dati del Server Microsoft da eseguirsi anche in modalità remota una volta al mese I software antivirus sono aggiornati contestualmente ai nuovi rilasci Le patch di sicurezza dei sistemi vengono installate, quando la criticità dei sistemi lo rende necessario. 7.2 Ripristino della disponibilità degli strumenti elettronici In caso di danneggiamento degli strumenti elettronici verrà dato incarico di procedere alla sostituzione di tutto o di parte dell’apparecchiatura danneggiata e di ripristinare i collegamenti con le procedure di trattamento dei dati nel minor tempo possibile. Gli incaricati esterni di cui si avvale l’Amministrazione per il ripristino dei dati delle procedure di gestione e per il ripristino della parte documentale, oppure per il ripristino degli strumenti elettronici, agiscono in conformità alle disposizioni del presente disciplinare tecnico. 5 Art.19 comma 19.5 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza” 7.3 Elenco operazioni di Salvataggio DataBase Ubicazione Dati Criteri individuati Sensibili o (procedure operative locale per Giudiziari in essere) conservazione contenuti copie INDIRIZZI CONSIGLIERI COMUNALI E SEZIONALI DPNS Copia su supporto floppy o CD INDIRIZZI PRO LOCO E ASSOCIAZIONI DPNS Copia su Sede supporto floppy o Comunale CD Incaricato INDIRIZZI PUBBLICI ESERCIZI DPNS Copia su Sede supporto floppy o Comunale CD CO.SE.A. Consorzio Servizi Ambientali INDIRIZZI FORNITORI DPNS Sede Comunale CO.SE.A. Consorzio Servizi Ambientali UTENTI TARSU DPNS Sede Comunale Incaricato UTENTI ICI DPNS Sede Comunale Incaricato DBASE DATI DIPENDENTI DPS Sede Comunale Incaricato INDIRIZZI COMMISSIONE EDILIZIA DPNS Copia su supporto floppy o CD Copia su supporto floppy o CD Copia su supporto floppy o CD Copia su supporto floppy o CD Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia su supporto floppy o CD Copia su supporto floppy o CD Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale Incaricato Sede Comunale Incaricato DBASE DPS ASS.DOMICILIAR E Copia su Sede supporto floppy o Comunale CD Incaricato DBASE INSERIMENTO CASE PROTETTE DPS Copia su Sede supporto floppy o Comunale CD Incaricato ASSEGNI DI CURA DPS Copia su Sede supporto floppy o Comunale CD Incaricato DBASE PRATICHE DPNS EDILIZIA DBASE CONDONO EDILIZIA DPNS Sede Comunale Struttura operativa incaricata del salvataggio Incaricato PORTATORI DPS HANDICAP/INVAL IDI Copia su Sede supporto floppy o Comunale CD Incaricato GESTIONE ODC DPS Sede floppy o Comunale Incaricato DBASE AUSER DPNS Sede floppy o Comunale Incaricato GESTIONE ISEE DPS Sede floppy o Comunale Incaricato DBASE ISCRITTI SCUOLE DPNS Sede floppy o Comunale Incaricato ESENZIONI SCOLASTICHE DPNS Copia su supporto CD Copia su supporto CD Copia su supporto CD Copia su supporto CD Copia su supporto CD Sede floppy o Comunale Incaricato DataBase Dati Criteri individuati Ubicazione Sensibili o (procedure operative locale per Giudiziari in essere) conservazione contenuti copie ANAGRAFE CANINA DPNS CESSIONE FABBRICATI DPNS DBASE PUB. ESERCIZI DPNS DBASE COMMERCIO FISSO DPNS DBASE CONDONI DPNS EDILIZI AUTORIZZAZION DPNS I SANITARIE PUBBLICI ESERCIZI AZIENDE DPNS AGRITURISTICHE PROTOCOLLO DPNS ANAGRAFE DPNS AIRE DPNS Struttura operativa incaricata del salvataggio Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia su supporto floppy o CD Copia su supporto floppy o CD Copia su supporto floppy o CD Sede Comunale CO.SE.A. Sede Comunale Incaricato Sede Comunale Incaricato Sede Comunale Incaricato Copia su supporto floppy o CD Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia su supporto floppy o CD Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid Sede Comunale Incaricato Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale Incaricato Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali ELETTORALE E LEVA DPNS STATO CIVILE DPNS STRADARIO COMUNALE DPNS e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali DataBase Dati Criteri individuati Ubicazione Sensibili o (procedure operative locale per Giudiziari in essere) conservazione contenuti copie DBASE DPNS COMMERCIO AREE PUBBLICHE DBASE DPNS CONTRAVVENZIO NI ABUSIVISMO EDILIZIO DPNS INDAGINI P.G. DPNS ATTIVITA’ P.M. DPNS DBASE AUSILI A IMMIGRATI DPNS DBASE BENEFICIARI PROVV. ECONOMICHE DPNS DBASE ANZIANI AL MARE DPNS DBASE CONTRIBUTI DPNS Struttura operativa incaricata del salvataggio Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia su supporto floppy o CD Copia su supporto floppy o CD Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale Incaricato Sede Comunale Incaricato Copia su supporto floppy o CD Copia su supporto floppy o Sede Comunale Incaricato Sede Comunale Incaricato CONTRIBUTI AFFITTI CD DBASE DPNS CONTRATTI VARI Copia su supporto floppy o CD Copia su supporto floppy o CD Sede Comunale Incaricato Sede Comunale Incaricato Copia settimanale dei dati del server Microsoft su raid e copia settimanale su supporto esterno Copia su supporto floppy o CD Copia su supporto floppy o CD Sede Comunale CO.SE.A. Consorzio Servizi Ambientali Sede Comunale Incaricato Sede Comunale AUSL DBASE DPNS AMMINISTRATOR I COLLABORATORI VARI DBASE FORNITORI E CREDITORI DPNS FORNITORI FARMACIA DPNS C.U.P. DPS DataBase Dati Sensibili o Giudizia ri contenu ti Criteri individuati (procedure operative in essere) Ubicazione locale per conservazi one copie Struttura operativa incaricata del salvataggio DBASE CONTRATTI CIMITERIALI DPNS Copia su Sede supporto floppy o Comunale CD Incaricato DBASE POLIZIA AMMINISTRATIV A DPNS Copia su Sede supporto floppy o Comunale CD Incaricato AREE FABBRICABILI DPNS Copia Sede settimanale dei Comunale dati del server Microsoft su raid e copia settimanale su supporto esterno CO.SE.A. Consorzio Servizi Ambientali 7.4 Ripristino e verifica Contestualmente alla automatizzazione della procedura di backup settimanale sul server Microsoft 2000 Server è stata verificata l’efficacia della copia. Quando viene eseguitala copia su supporto magnetico od ottico, viene verificata l’integrità dei dati copiati. Verranno adottate delle procedure di verifica a campione sui supporti esterni per i dati memorizzati. 8) PIANO DI FORMAZIONE.6 8.1 Incontro formativo ai Responsabili ed Incaricati del trattamento La formazione ha lo scopo di illustrare la normativa vigente, le responsabilità, i rischi individuati e i modi per prevenire eventuali danni. Gli incaricati saranno edotti su: • Analisi delle vigenti disposizioni di legge (Decreto Legislativo n°196 del 30/06/2003) • Analisi e spiegazione dei ruoli: titolare, responsabile, incaricato • Misure minime ed appropriate di sicurezza con particolare riferimento a: criteri logici, fisici ed organizzativi per la protezione dei sistemi informativi, prevenzione e contenimento del danno, strumenti di protezione hardware e software (in particolare antivirus e misure antihacker), contenitori di sicurezza, sistemi anti-intrusione, importanza e modalità di realizzazione delle operazioni di back up, etc. • comunicazione delle metodologie e dei criteri adottati dall'Amministrazione, per l’adozione delle misure di sicurezza e delle istruzioni impartite agli incaricati per lo svolgimento delle loro attività. I partecipanti verranno registrati ed ad ognuno verrà consegnato copia del Documento Programmatico sulla Sicurezza con relativi allegati. A cadenza semestrale sono organizzati incontri informativi per la comunicazione delle eventuali revisioni apportate alla struttura organizzativa funzionale al trattamento dei dati. 6 Corso di formazione Descrizione sintetica F1 Corso di formazione sul Decreto Legislativo n°196 del 30/06/2003 Classi di incarico Numero di interessate incaricati interessati Tutte Tutte Numero di incaricati già formati da formare nell’anno Tutte Art.19 comma 19.6 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza” Calendario Nel corso dell’anno 2004 9) DESCRIZIONE DEI CRITERI DA ADOTTARE PER GARANTIRE L’ADOZIONE DELLE MISURE MINIME DI SICUREZZA IN CASO DI TRATTAMENTI DI DATI PERSONALI AFFIDATI ESTERNAMENTE ALLA STRUTTURA DEL TITOLARE7 I trattamenti di dati personali effettuati esternamente alla struttura sono riferiti a quelli svolti da soggetti incaricati dal Comune di San Benedetto Val di Sambro per svolgere funzioni istituzionali rese possibili da una norma vigente Gi incaricati verranno individuati per iscritto ed autorizzati ad eseguire le sole operazioni pertinenti. Nella lettera che sarà redatta per ogni incaricato esterno alla struttura, saranno indicati: • • • I dati personali a cui l’incaricato esterno può avere accesso la finalità del trattamento le responsabilità civili e penali in caso di inosservanza delle norme del codice della privacy. Verranno individuate informazioni. puntualmente apposite clausole di tutela delle L’incaricato esterno dovrà: • Garantire la protezione dell'integrità dei dati contro perdita, o manomissioni (fortuite o dolose) • Dare autorizzazione per l'accesso ai dati solo a chi ne debba far uso • impedire l'intercettazione (fortuita o dolosa) nella fasi di trasmissione • precostituire sistemi di recupero in caso di perdite (es. backup ad intervalli regolari) L’incaricato esterno per svolgere le sue funzioni sarà conforme a delle rigide specifiche tecniche di sicurezza sia logica che fisica Sicurezza logica • procedure di aggiornamento definizioni antivirus • modalità di salvataggio dati, pianificazione back up, ripristino • utilizzo di password Sicurezza fisica: • prevenzione da disastri (incendi, allagamenti) • sistema di controllo degli accessi alle macchine (badge di riconoscimento, etc.) • servizi di vigilanza 7 Art.19 comma 19.7 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza” Poiché determinate informazioni possono venir conosciute o comunque accedute da parte del personale che lavora per il fornitore (magari mentre effettua operazioni di monitoraggio dei dati che transitano sulla rete), è necessario: • proteggere determinate informazioni dalla diffusione al pubblico o la loro trasmissione indebita • stabilire quali sono i dati che necessitano di essere trattati con il massimo grado di riservatezza, con quali modalità e per quanto tempo Il Responsabile deve garantire ed assicurare la non divulgazione di informazioni riservate, e deve far sì che tali obbligazioni valgano per tutto il suo personale e per i propri incaricati interni, per esempio ponendo in atto procedure idonee che si adeguano a standard normativi internazionali 9.1 Elenco delle attività del comune gestite internamente avvalendosi di soggetti esterni N. Trattamento Banca dati 1 Esecuzione di copie di backup e ripristino dei dati memorizzati sul Server con Sistema operativo Microsoft Windows 2000 Aggiornamenti delle procedure Ripristino degli archivi Tutte le banche dati memorizzate sulla parte dati del server Microsoft Windows2000 ANAGRAFE FINANZIARIA PERSONALE PROTOCOLLO 3 Aggiornamenti delle procedure Ripristino degli archivi ATTI DELIBERATIVI 4 Aggiornamenti delle procedure Ripristino degli archivi URBANISTICA 5 Verifiche e controlli Tesoreria Comunale FINANZIARIA filiale di San Benedetto Val di Sambro 6 Verifica e controllo FINANZIARIA Revisore dei conti 7 Visite periodiche FINANZIARI A 2 Soggetto esterno responsabile CO.SE.A. Incaricati Misura da adottare Incaricati CO.SE.A. Nomina a Responsabile del trattamento Datagraph Incaricati Datagraph Nomina a Responsabile del trattamento CO.SE.A. Consorzio Servizi Ambientali Incaricati CO.SE.A. Nomina a Responsabile del trattamento Medico competente Incaricati AUSL Nomina a Responsabile del trattamento Nomina a Responsabile del trattamento Nomina a Responsabile Nomina a Responsabile del trattamento 10) TRATTAMENTO DI DATI PERSONALI IDONEI A RIVELARE LO STATO DI SALUTE 8 Trattamento di dati sensibili relativi allo stato di salute I dati personali sensibili trattati in Comune si riferiscono a: • ANAGRAFE • STATO CIVILE • LEVA • ELETTORALE • PERSONALE • ASSISTENZA • POLIZIA MUNICIPALE Il trattamento dei dati sensibili di cui sopra e' effettuato utilizzando esclusivamente supporti cartacei. Gli atti ed i documenti contenenti tali dati sono conservati in contenitori muniti di serratura; gli incaricati al trattamento hanno accesso ai soli dati personali la cui conoscenza è strettamente necessaria per adempiere ai compiti loro assegnati, devono provvedere alla conservazione della documentazione e restituirla al termine delle operazioni affidate. Non è consentito l’accesso a tali dati dopo l’orario di chiusura degli uffici stessi. 8 Art.19 comma 19.8 “Allegato B) Disciplinare tecnico in materia di misure minime di sicurezza” 11) VERIFICHE E CONTROLLI Ogni anno sarà effettuata una verifica delle apparecchiature hardware con cui sono trattati i dati. La verifica ha lo scopo di controllare l'affidabilità del sistema per quanto riguarda : • La sicurezza dei dati trattati • Il rischio di distruzione o perdita • Il rischio di accesso non autorizzato Nel caso sussistano rischi evidenti, saranno presi gli opportuni provvedimenti per assicurare il corretto trattamento dei dati in conformità alle norme in vigore. Verrà eseguita una verifica periodica dei criteri di autorizzazione per l’accesso ai dati per verificarne la sussistenza Ogni anno sarà effettuata una verifica delle applicazioni software con cui vengono trattati i dati tenendo conto in particolare della disponibilità di nuove versioni migliorative delle applicazioni installate che consentano maggiore sicurezza contro i rischi di intrusione o danneggiamento dei dati. A seguito dei risultati scaturiti dalle operazioni di verifica e controllo si procederà alla revisione del presente Documento Programmatico della Sicurezza entro il 31 Marzo di ogni anno. Nella relazione accompagnatoria al bilancio di esercizio verrà notificata la revisione del presente Documento Programmatico sulla Sicurezza. Letto, approvato e sottoscritto. IL SEGRETARIO COMUNALE IL SINDACO F.to Stefanini Gianluca F.to Moschetta Marilia ************************************************************************************** Il sottoscritto MESSO COMUNALE, visti gli atti d'ufficio; ATTESTA che la presente deliberazione viene pubblicata dal 07/04/2009 al 22/04/2009 per 15 gg. consecutivi e comunicata ai Capigruppo Consiliari. IL SEGRETARIO COMUNALE F.to Moschetta Marilia ************************************************************************************** La presente deliberazione è divenuta esecutiva: X perché dichiarata immediatamente eseguibile essendo decorsi 10 giorni dalla pubblicazione Lì 24/03/2009 IL SEGRETARIO COMUNALE F.to Moschetta Marilia ************************************************************************************** Si attesta che la presente deliberazione è copia conforme al suo originale per quanto riguarda il contenuto del provvedimento e per quanto riguarda tutte le attestazioni ad esso riferite. San Benedetto Val di Sambro, 07/04/2009 Delibera n. 37 del 24 MARZO 2009 L'INCARICATO