È evidente che il caso TeamSystem abbia, comprensibilmente, alimentato numerose discussioni in materia di sicurezza informatica. Gli analisti più attenti non si sono concentrati sui dettagli tecnici della violazione, bensì sul suo impatto sui dati. Nella progettazione di un sistema informativo, infatti, è necessario prestare attenzione ad almeno due aspetti: la tipologia dei dati trattati e la loro importanza assoluta.
Importanza assoluta del dato
Tutti i dati hanno una propria importanza, siano essi numeri di carte di credito, informazioni sanitarie o fatture. Sono preziosi per chi li cerca perché può ritenerli utilizzabili direttamente oppure rivendibili. L’importanza di un dato è quindi “relativa”: un’informazione apparentemente poco significativa può acquisire un valore considerevole.
È chiaro che l’importanza relativa di un dato varia in funzione del termine di paragone; in termini assoluti, tuttavia, ogni informazione può rivelarsi interessante per un criminale informatico. Anche nella progettazione del più innocuo dei sistemi informativi potrebbe quindi emergere la necessità di rafforzare alcuni aspetti della sicurezza, per evitare che un eventuale incidente produca conseguenze più gravi del previsto.
Importanza relativa del dato
L’importanza relativa non deve comunque essere sottovalutata. Anche dati apparentemente “innocui”, se messi in relazione con altre informazioni, possono rivelare dettagli molto delicati su un soggetto. Questo aspetto deve essere sempre considerato quando si valuta la gravità di un data breach: gli standard di gestione del rischio vi attribuiscono grande rilievo, proprio per evitare un’escalation della severità della violazione.
L’importanza relativa deve essere oggetto di un’analisi accurata, che il tecnico dovrebbe condurre con il supporto di un DPO o di un legale, così da comprenderne gli impatti e le conseguenze non soltanto sul piano tecnico, ma anche — e soprattutto — su quello giuridico. Alla luce delle conclusioni raggiunte, dovranno essere definite misure di sicurezza adeguate a prevenire o mitigare tali conseguenze.
Si tenga anche in considerazione che standard internazionali come il NIST SP 800-60 prevedono proprio questa rischiosità quando affrontano la tematica dell’aggregazione dei sistemi ma ancora meglio il NIST Privacy Framework che riporta un controllo di sicurezza dedicato, il CT.DP-P:
Data processing solutions increase disassociability consistent with the organization’s risk strategy to protect individuals’ privacy and enable implementation of privacy principles (e.g., data minimization).
Le soluzioni di elaborazione dati aumentano la dissociabilità in linea con la strategia di gestione del rischio dell’organizzazione, al fine di proteggere la privacy degli individui e consentire l’implementazione dei principi di privacy (ad esempio, la minimizzazione dei dati).
E nello specifico il controllo CT.DP-P2 e CT.DP-P3 che rispettivamente affermano:
I dati vengono elaborati in modo da limitare l’identificazione degli individui (ad esempio, tecniche di de-identificazione per la tutela della privacy, tokenizzazione).
I dati vengono elaborati per limitare la formulazione di inferenze sul comportamento o sulle attività degli individui (ad esempio, l’elaborazione dei dati è decentralizzata, con architetture distribuite).
Quel “limitare la formulazione di inferenze sul comportamento o sulle attività degli individui” è alla base di quanto si sta affermando: ridurre la capacità di acquisire dati da aggregare mediante processi deduttivi.
Danni diretti e danni collaterali
È dunque opportuno riflettere sui danni diretti causati da un data breach: ogni dato è significativo e può rivelare informazioni più o meno rilevanti sui soggetti colpiti dalla violazione. I danni diretti sono generalmente di facile individuazione, talvolta vengono esaminati nell’ambito di una valutazione d’impatto e, in ogni caso, dovrebbero essere sempre noti alle aziende. Tuttavia, non sono le uniche conseguenze di una violazione di sicurezza.
Quanto descritto trova espressione anche nel concetto di “danni collaterali”, ossia conseguenze, anche involontarie, che non colpiscono necessariamente il destinatario dell’attacco, ma un soggetto a esso collegato. Molti lettori avranno già pensato alla “catena di fornitura”, e a ragione: è proprio questo l’aspetto in esame. Le informazioni trattate da un soggetto possono assumere una rilevanza maggiore quando vengono combinate con dati acquisiti da altre fonti.
In conclusione, è necessario comprendere il valore dei dati contenuti ed elaborati nei propri sistemi; nell’ambito di una corretta valutazione del rischio, è altrettanto importante stabilire quale rilevanza possano assumere se combinati con altre informazioni. Ciò porterà ad adottare misure di mitigazione specifiche, concepite per ridurre anche i danni collaterali.
Conclusioni
In definitiva, la gestione del rischio informatico non può più basarsi su una valutazione statica e “a compartimenti stagni” delle singole banche dati. Come confermato dai quadri normativi ed essenziali standard internazionali — dal NIST SP 800-60 al NIST Privacy Framework — il valore e la pericolosità delle informazioni risiedono soprattutto nelle relazioni implicite che esse possono generare. Ignorare il valore relativo e il potenziale deduttivo dei metadati espone le organizzazioni a una falsa sensazione di sicurezza: un perimetro apparentemente protetto contro la sottrazione di dati sensibili primari può comunque crollare sotto la pressione di attacchi basati sull’aggregazione e sull’inferenza.
Per far fronte a questa complessità, le aziende devono superare la pura conformità formale e adottare una postura d’analisi veramente integrata. Diventa indispensabile saldare le competenze tecniche dell’IT con le sensibilità giuridiche e metodologiche del DPO e dei consulenti legali, impostando fin dalla fase di progettazione (privacy by design) soluzioni architetturali capaci di incrementare la dissociabilità dei dati e la resilienza dell’intera catena di fornitura. Solo una comprensione profonda degli impatti sistemici e dei danni collaterali permetterà di calibrare contromisure efficaci, garantendo una protezione reale al patrimonio informativo aziendale e alla sfera privata degli individui.