Cerca
Close this search box.

LINEE GUIDA PER LA CONSERVAZIONE DELLE PASSWORD

FORMAZIONE

ASSISTENZA

DOCUMENTAZIONE

LEGALE

GENERALITÀ

Garante privacy e ACN insieme per un ambiente digitale più sicuro – Approvate le Linee Guida per la conservazione delle password.

Le password giocano un ruolo determinante nel proteggere la vita delle persone nel mondo digitale. Ed è proprio con l’obiettivo di innalzare il livello di sicurezza, sia dei fornitori di servizi digitali sia degli sviluppatori di software, che l’Agenzia per la cybersicurezza nazionale (ACN) e il Garante per la protezione dei dati personali hanno messo a punto specifiche linee guida in materia di conservazione delle password, fornendo importanti indicazioni sulle misure tecniche da adottare.

Molte violazioni dei dati personali sono infatti strettamente collegate alle modalità di protezione delle password. Troppo spesso furti di identità sono causati dall’utilizzo di credenziali di autenticazione informatica archiviate in database non adeguatamente protetti con funzioni crittografiche.

Tali attacchi informatici sfruttano la cattiva abitudine degli utenti di utilizzare la stessa password per l’accesso a diversi servizi online, con la conseguenza che la compromissione delle credenziali di autenticazione di un singolo servizio potrebbe causare l’accesso non autorizzato a una pluralità di sistemi. Studi di settore dimostrano che il furto di username e password consente ai cybercriminali di commettere numerose frodi a danno delle vittime. I dati rubati vengono utilizzati per entrare illecitamente nei siti di intrattenimento (35,6%), nei social media (21,9%) e nei portali di e-commerce (21,2%). In altri casi, permettono di accedere a forum e siti web di servizi a pagamento (18,8%) e finanziari (1,3%).

L’obiettivo delle Linee Guida è quello di fornire raccomandazioni sulle funzioni crittografiche ritenute attualmente più sicure per la conservazione delle password, in modo da evitare che le credenziali di autenticazione (username e password) possano venire violate e finire nelle mani di cybercriminali, per essere poi messe online o utilizzate per furti di identità, richieste di riscatto o altri tipi di attacchi.

a chi sono rivolte

Le Linee Guida sono rivolte a tutte le imprese e le amministrazioni che, in qualità di titolari o responsabili del trattamento, conservano sui propri sistemi le password dei propri utenti, le quali si riferiscono a un numero elevato di interessati (es. gestori dell’identità digitale SPID o CieID, gestori PEC, gestori di servizi di posta elettronica, banche, assicurazioni, operatori telefonici, strutture sanitarie, etc.), a soggetti che accedono a banche dati di particolare rilevanza o dimensioni (es. dipendenti di pubbliche amministrazioni), oppure a tipologie di utenti che abitualmente trattano dati sensibili o giudiziari (es. professionisti sanitari, avvocati, magistrati).

IL PROVVEDIMENTO DEL GARANTE

Con il Provvedimento del 7 dicembre 2023 [doc. web n. 9962283] il Garante

1) ai sensi dell’art. 154-bis, comma 1, lett. a), del Codice e dell’art. 57, par. 1, lett. d), del Regolamento, adotta le seguenti linee guida di indirizzo:

a) le “Linee Guida Funzioni Crittografiche – Conservazione delle Password”, allegate al presente provvedimento, riguardanti misure di attuazione del principio di integrità e riservatezza e degli obblighi in materia di sicurezza del trattamento, di cui agli artt. 5, par. 1, lett. f), e 32 del Regolamento;

b) le indicazioni sui criteri da utilizzare per determinare il periodo di conservazione delle password, fornite in premessa nel presente provvedimento, riguardanti misure di attuazione del principio di limitazione della conservazione di cui all’art. 5, par. 1, lett. e), del Regolamento;

2) ai sensi dell’art. 57, par. 1, lett. b), del Regolamento, invita i produttori a progettare e sviluppare prodotti, servizi e applicazioni tenendo conto, in particolare, delle misure di cui al precedente punto, relative alle modalità di conservazione delle password (lett. a)) e ai criteri da utilizzare per determinarne il periodo di conservazione (lett. b));

3) ai sensi dell’art. 154-bis, comma 3, del Codice, dispone la trasmissione di copia del presente provvedimento al Ministero della Giustizia – Servizio pubblicazione delle leggi e degli altri provvedimenti normativi e non normativi, per la sua pubblicazione nella Gazzetta Ufficiale della Repubblica italiana.

altri Servizi

potresti essere interessato a questi

protezione dati personali

responsabile della protezione dei dati (rpd)

Sono numerose le amministrazioni e società pubbliche che mi hanno conferito l'incarico previsto dall'articolo 37 del Regolamento (UE) 2016/679

consulenza & vigilanza

al fianco dell'amministrazione per fornire consulenza, sorvegliare l'osservanza della normativa in materia di protezione dei dati personali e cooperare con il Garante privacy
View Course

anticorruzione

organizza la Prevenzione

La legge n. 190 del 2012, recante disposizioni per la prevenzione e la repressione della corruzione e dell’illegalità nella Pubblica Amministrazione, è volta a dare attuazione alle Convenzioni internazionali in materia

Pianificazione & Whistleblowing

Analizziamo procedimenti e tempistiche, realizziamo piani triennali e codici di comportamento, verifichiamo incompatibilità, incandidabilità ed inconferibilità
dettagli