sicurezza informatica

Gestione delle password in azienda: le procedure da adottare per la compliance



Indirizzo copiato

Nonostante la consapevolezza sulla necessità di adottare misure efficaci per proteggere le password, spesso le prassi aziendali e individuali non sono all’altezza del rischio. la formazione è fondamentale, ma non sempre basta a fronteggiare i pericoli legati alla perdita o al furto delle credenziali. Ecco allora come adottare un approccio multidimensionale alla gestione delle password…

Pubblicato il 21 dic 2023

Federica De Stefani

avvocato e docente di Digital Media Law presso Università degli Studi Link



password sicurezza privacy

In un momento storico come quello attuale ove l’attenzione è quasi esclusivamente focalizzata sull’intelligenza artificiale e sulle nuove sfide che l’AI ci sta sottoponendo, ci troviamo a fare i conti, ancora, con l’annoso e irrisolto problema della (corretta) gestione delle password.

Non c’è data breach nel quale, per un motivo o per un altro, le password non rientrino nelle criticità riscontrate e siano oggetto delle conseguenti critiche mosse all’azienda la quale, in tal modo, vede la propria reputazione crollare vertiginosamente.

Se, quindi, le password rivestono ancora il punctus dolens della protezione delle realtà aziendali è necessario intervenire in maniera efficace al fine di ovviare al problema. E l’intervento non può che essere, per così dire, drastico.

Il punto di partenza: le password

Tutti sappiamo come dovrebbe essere creata una password efficace: una lunghezza precisa, almeno 12 caratteri, alternanza di lettere, maiuscole e minuscole, numeri e caratteri speciali.

Lo sappiamo, in teoria, ma non lo mettiamo in pratica se, ancor oggi, le tre password più utilizzate sono, nell’ordine, admin, 123456 e password.

Il problema, quindi, non è solo la password in sé considerata, ma anche e, forse, soprattutto, il motivo per il quale all’interno delle aziende capita che non vengano applicate le basi della cybersecurity che, come è noto, portano con sé, necessariamente, anche la creazione di password forti.

La criticità più importante, a parere di chi scrive, è quella relativa non tanto alla formazione del lavoratore, che sicuramente sarà stato formato, ma al controllo dell’applicazione pratica di quanto appreso nelle attività quotidiane.

La responsabilità dei datori di lavoro non si ferma alla formazione

In altre parole, il dipendente è stato formato? Bene, l’obbligo di accountability del datore di lavoro è stato assolto solo in parte, poiché lo stesso si deve spingere oltre, ossia deve poter garantire piena e concreta attuazione a quella formazione.

Aver formato i dipendenti e averli resi consapevoli non ha alcun valore se, poi, non si applica quella formazione in concreto, ossia nelle attività lavorative quotidiane. Se, per tornare all’esempio di prima, la password utilizzata è una password debole e il dipendente è stato formato su questo punto vuol dire che la formazione non era adeguata, oppure, che il dipendente, per motivi diversi, ha ritenuto, pur sapendo di sbagliare, di non applicare quel principio.

La consapevolezza, da sola, non basta

La formazione del dipendente è senza dubbio alcuno una delle attività indispensabili da svolgere, ma, da sola, la consapevolezza del dipendente non è sufficiente.

L’azienda ha il dovere di controllare che il dipendente applichi in concreto, ossia nella propria attività lavorativa quotidiana, quanto appreso nella formazione.

La redazione di policy aziendali che non vengono lette, che non vengono rispettate, che non vengono messe in pratica, rimanendo lettera morta, si appalesa come del tutto inutile ai fini della accountability poiché l’azienda non è automaticamente protetta per il solo fatto di aver fornito ai propri dipendenti un documento contenente regole e best practice di sicurezza informatica.

La fase operativa: il controllo aziendale

Quali procedure devono essere adottate per la compliance aziendale?

Il discorso è alquanto complesso perché riguarda diversi aspetti, alcuni attinenti alle procedure interne, agli strumenti da utilizzare, ai controlli da effettuare e, altre, attengono all’applicazione pratica, da parte del singolo dipendente, delle indicazioni ricevute dall’azienda.

Vediamo quelle più importanti.

Le password

L’azienda non dovrà conservare le password in chiaro, ma dovrà adottare sistemi di hashing di password che consentano di proteggere archivi e database (come indicato dalle recenti linee guida licenziate da ACN e Garante), così come non dovrà inviare al proprio dipendente le credenziali di accesso a un determinato servizio inviando una mail con username e password in chiaro.

Cambio password

Per le password create di default dovrà essere impostato l’obbligo di cambio password al primo accesso e, periodicamente, dovrà essere richiesta la modifica, e quindi l’aggiornamento, delle password utilizzate.

Dovranno inoltre essere richiesti di default criteri che impongano il rispetto di determinati parametri come, per esempio, l’alternanza di lettere, numeri e caratteri speciali, una lunghezza minima prestabilita o l’impossibilità di utilizzare password già usate in passato. Per evitare, inoltre, che il dipendente si “dimentichi” di modificarle periodicamente andrebbe impostata di default una richiesta di reset trascorso un certo periodo di tempo.

È inoltre fondamentale che non ci sia un pattern scelto dell’azienda per la creazione delle password di tutti i dipendenti (come per esempio nome.cognome oppure n.cognome).

È altresì fondamentale specificare che le password scelte non debbano contenere riferimenti di carattere personale o aziendale: questi elementi, come date di nascita, nomi o soprannomi di familiari, amici o animali domestici, o informazioni sull’azienda, sono facilmente reperibili anche online.

L’autenticazione a due fattori

L’azienda dovrebbe implementare sistemi di autenticazione multifattoriale: l’autenticazione di un utente a più livelli alza il grado di sicurezza dell’identificazione e consente di proteggere in maniera più efficace l’account.

Memorizzazione delle password e logout

È indispensabile, inoltre, prevedere un espresso divieto di memorizzazione delle password all’interno dei dispositivi e dei servizi nelle quali sono utilizzate, imponendo, al contrario, il logout ogni volta che ci si disconnette da un servizio: in tal modo ogni accesso non autorizzato al dispositivo non fornisce anche la possibilità, automatica, di accedere ai servizi o alle app sulle quali ci si era loggati.

Comunicazione delle password

È importante che la segretezza delle password venga garantita e preservata. Sarà quindi necessario prevedere un divieto di comunicazione delle password a soggetti diversi dall’utente poiché ogni password deve garantire l’identificazione univoca di un solo utente – dipendente.

Qualora si verifichino situazioni che impongono una condivisione delle password si dovrà trattare di una condivisione temporanea, strettamente limitata alla emergenza, che verrà interrotta nel più breve tempo possibile attraverso il ripristino di una password univoca.

Ovviamente, proprio al fine di garantire la segretezza delle password, dovrà essere fatto espresso divieto di conservazione in chiaro, con annotazioni su foglietti o in luoghi accessibili e visibili da terzi.

Report

L’azienda dovrebbe prevedere una procedura specifica per la comunicazione, da parte del dipendente, di qualsiasi criticità attenga alle password, sia che si tratti della semplice dimenticanza delle credenziali e la conseguente necessità del recupero password, sia che riguardi credenziali che vengono coinvolte in un data breach. In questo ultimo caso, infatti, è necessario prevedere l’obbligo di modificare le password al fine di proteggere i propri account.

Dopo aver predisposto la password policy e dopo aver formato e istruito i dipendenti cosa deve fare l’azienda per la propria accountability?

L’azienda deve verificare l’effettiva applicazione delle procedure e delle misure di sicurezza previste dalla password policy attraverso test e simulazioni che possano mettere il dipendente “alla prova” al fine di verificare quale sarebbe il reale comportamento in una situazione critica.

Ovviamente nessun problema laddove il test venga superato, ma come ci si deve comportare se il dipendente non superi la prova? Sarà necessario imporre l’obbligo di ripetere la formazione in modo tale che vengano colmate le lacune e il dipendente sia in grado di affrontare in maniera efficace le situazioni che comportino un rischio per l’azienda.

Conclusioni

L’azienda, dunque, ha un duplice onere per quanto concerne le misure di sicurezza attinente all’utilizzo e alla conservazione delle password.

Da un lato, dal punto di vista tecnico, deve adottare tutti quegli accorgimenti che impongano al dipendente il rispetto delle indicazioni contenute nella password policy, dall’altro dovrà vigilare sulla corretta applicazione delle procedure indicate nella regolamentazione interna, anche attraverso la creazione di situazioni di test che siano in grado di valutare il reale livello di formazione del singolo dipendente e, sulla base delle risultanze di questa attività di verifica, dovrà adottare gli opportuni provvedimenti.

Speciale PNRR

Tutti
Incentivi
Salute digitale
Formazione
Analisi
Sostenibilità
PA
Sostemibilità
Sicurezza
Digital Economy
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr
CODICE STARTUP
Imprenditoria femminile: come attingere ai fondi per le donne che fanno impresa
DECRETI
PNRR e Fascicolo Sanitario Elettronico: investimenti per oltre 600 milioni
IL DOCUMENTO
Competenze digitali, ecco il nuovo piano operativo nazionale
STRUMENTI
Da Istat e RGS gli indicatori per misurare la sostenibilità nel PNRR
STRATEGIE
PNRR – Piano nazionale di Ripresa e Resilienza: cos’è e novità
FONDI
Pnrr, ok della Ue alla seconda rata da 21 miliardi: focus su 5G e banda ultralarga
GREEN ENERGY
Energia pulita: Banca Sella finanzia i progetti green incentivati dal PNRR
TECNOLOGIA SOLIDALE
Due buone notizie digitali: 500 milioni per gli ITS e l’inizio dell’intranet veloce in scuole e ospedali
INNOVAZIONE
Competenze digitali e InPA cruciali per raggiungere gli obiettivi del Pnrr
STRATEGIE
PA digitale 2026, come gestire i fondi PNRR in 5 fasi: ecco la proposta
ANALISI
Value-based healthcare: le esperienze in Italia e il ruolo del PNRR
Strategie
Accordi per l’innovazione, per le imprese altri 250 milioni
Strategie
PNRR, opportunità e sfide per le smart city
Strategie
Brevetti, il Mise mette sul piatto 8,5 milioni
Strategie
PNRR e opere pubbliche, la grande sfida per i Comuni e perché bisogna pensare digitale
Formazione
Trasferimento tecnologico, il Mise mette sul piatto 7,5 milioni
Strategie
PSN e Strategia Cloud Italia: a che punto siamo e come supportare la PA in questo percorso
Dispersione idrica
Siccità: AI e analisi dei dati possono ridurre gli sprechi d’acqua. Ecco gli interventi necessari
PNRR
Cloud, firmato il contratto per l’avvio di lavori del Polo strategico
Formazione
Competenze digitali, stanziati 48 milioni per gli Istituti tecnologici superiori
Iniziative
Digitalizzazione delle reti idriche: oltre 600 milioni per 21 progetti
Competenze e competitività
PNRR, così i fondi UE possono rilanciare la ricerca e l’Università
Finanziamenti
PNRR, si sbloccano i fondi per l’agrisolare
Sanità post-pandemica
PNRR, Missione Salute: a che punto siamo e cosa resta da fare
Strategie
Sovranità e autonomia tecnologica nazionale: come avviare un processo virtuoso e sostenibile
La relazione
Pnrr e PA digitale, l’alert della Corte dei conti su execution e capacità di spesa
L'editoriale
Elezioni 2022, la sfida digitale ai margini del dibattito politico
Strategie
Digitale, il monito di I-Com: “Senza riforme Pnrr inefficace”
Transizione digitale
Pnrr: arrivano 321 milioni per cloud dei Comuni, spazio e mobilità innovativa
L'analisi I-COM
Il PNRR alla prova delle elezioni: come usare bene le risorse e centrare gli obiettivi digitali
Cineca
Quantum computing, una svolta per la ricerca: lo scenario europeo e i progetti in corso
L'indice europeo
Desi, l’Italia scala due posizioni grazie a fibra e 5G. Ma è (ancora) allarme competenze
L'approfondimento
PNRR 2, ecco tutte le misure per cittadini e imprese: portale sommerso, codice crisi d’impresa e sismabonus, cosa cambia
Servizi digitali
PNRR e trasformazione digitale: ecco gli investimenti e le riforme previste per la digitalizzazione della PA
Legal health
Lo spazio europeo dei dati sanitari: come circoleranno le informazioni sulla salute nell’Unione Europea
Servizi digitali
PNRR e PA digitale: non dimentichiamo la dematerializzazione
Digital Healthcare transformation
La trasformazione digitale degli ospedali
Governance digitale
PA digitale, è la volta buona? Così misure e risorse del PNRR possono fare la differenza
Servizi digitali
Comuni e digitale, come usare il PNRR senza sbagliare
La survey
Pnrr e digitale accoppiata vincente per il 70% delle pmi italiane
Missione salute
Fascicolo Sanitario Elettronico alla prova del PNRR: limiti, rischi e opportunità
Servizi pubblici
PNRR: come diventeranno i siti dei comuni italiani grazie alle nuove risorse
Skill gap
PNRR, la banda ultra larga crea 20.000 nuovi posti di lavoro
Il Piano
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUMPA2022
PNRR e trasformazione digitale: rivedi i Talk di FORUM PA 2022 in collaborazione con le aziende partner
I contratti
Avio, 340 milioni dal Pnrr per i nuovi propulsori a metano
Next Generation EU
PNRR, a che punto siamo e cosa possono aspettarsi le aziende private
Fondi
Operativo il nuovo portale del MISE con tutti i finanziamenti per le imprese
Servizi comunali
Il PNRR occasione unica per i Comuni digitali: strumenti e risorse per enti e cittadini
Healthcare data platform
PNRR dalla teoria alla pratica: tecnologie e soluzioni per l’innovazione in Sanità
Skill
Competenze digitali, partono le Reti di facilitazione
Gli obiettivi
Scuola 4.0, PNRR ultima chance: ecco come cambierà il sistema formativo
Sistema Paese
PNRR 2, è il turno della space economy
FORUM PA 2022
FORUM PA 2022: la maturità digitale dei comuni italiani rispetto al PNRR
Analisi
PNRR: dalla Ricerca all’impresa, una sfida da cogliere insieme
Innovazione
Pnrr, il Dipartimento per la Trasformazione digitale si riorganizza
FORUM PA 2022
PA verde e sostenibile: il ruolo di PNRR, PNIEC, energy management e green public procurement
Analisi
PNRR, Comuni e digitalizzazione: tutto su fondi e opportunità, in meno di 3 minuti. Guarda il video!
Rapporti
Competenze digitali e servizi automatizzati pilastri del piano Inps
Analisi
Attuazione del PNRR: il dialogo necessario tra istituzioni e società civile. Rivedi lo Scenario di FORUM PA 2022
Progetti
Pnrr, fondi per il Politecnico di Torino. Fra i progetti anche IS4Aerospace
Analisi
PNRR, Colao fa il punto sulla transizione digitale dell’Italia: «In linea con tutte le scadenze»
La Svolta
Ict, Istat “riclassifica” i professionisti. Via anche al catalogo dati sul Pnrr
Analisi
Spazio, Colao fa il punto sul Pnrr: i progetti verso la milestone 2023
FORUM PA 2022
Ecosistema territoriale sostenibile: l’Emilia Romagna tra FESR e PNRR
Il Piano
Innovazione, il Mise “centra” gli obiettivi Pnrr: attivati 17,5 miliardi
Analisi
PNRR: raggiunti gli obiettivi per il primo semestre 2022. Il punto e qualche riflessione
Analisi
PNRR: dal dialogo tra PA e società civile passa il corretto monitoraggio dei risultati, tra collaborazione e identità dei luoghi
Webinar
Comuni e PNRR: un focus sui bandi attivi o in pubblicazione
Analisi
Formazione 4.0: cos’è e come funziona il credito d’imposta
PA e Sicurezza
PA e sicurezza informatica: il ruolo dei territori di fronte alle sfide della digitalizzazione
PA e sicurezza
PNRR e servizi pubblici digitali: sfide e opportunità per Comuni e Città metropolitane
Water management
Water management in Italia: verso una transizione “smart” e “circular” 
LE RISORSE
Transizione digitale, Simest apre i fondi Pnrr alle medie imprese
Prospettive
Turismo, cultura e digital: come spendere bene le risorse del PNRR
Analisi
Smart City: quale contributo alla transizione ecologica
Decarbonizzazione
Idrogeno verde, 450 milioni € di investimenti PNRR, Cingolani firma
Unioncamere
PNRR, imprese in ritardo: ecco come le Camere di commercio possono aiutare
I fondi
Industria 4.0: solo un’impresa su tre pronta a salire sul treno Pnrr

Articoli correlati

Articolo 1 di 4