Collaborazione con i fornitori di servizi informatici
Mentre le grandi imprese dispongono spesso di una divisione informatica interna, molte piccole aziende affidano questi compiti ad altri. Assicuratevi che le competenze tra voi e l’impresa di servizi informatici per quanto concerne la sicurezza informatica sia regolamentata in maniera chiara. Questo riguarda principalmente le misure tecniche e organizzative. Definite contrattualmente le responsabilità in caso di attacco, qualora le misure di sicurezza concordate non vengano rispettate.
Per garantire che la vostra organizzazione sia non solo funzionale, ma anche resiliente e conforme, dovreste affrontare in modo proattivo i seguenti punti:
Dove sono conservati esattamente i miei dati e come mi supportate nel rispetto della legge federale sulla protezione dei dati (LPD)?
Secondo la revisione della LPD, avete il diritto di sapere se i vostri dati sono conservati in Svizzera, nell’UE o in paesi terzi (come gli USA). Un partner competente non solo dovrebbe essere in grado di indicarvi il luogo di archiviazione, ma anche di offrirvi un cosiddetto contratto di esternalizzazione dell’elaborazione dei dati, che garantisca legalmente una gestione conforme alla protezione dei dati.
Come si configura il vostro concetto di backup e quando è stato testato con successo il ripristino l’ultima volta?
Non è sufficiente semplicemente copiare i dati. Un fornitore di servizi professionale deve essere in grado di garantire il funzionamento dei backup in caso di emergenza. Pertanto, chiedete esplicitamente un «test di ripristino» (restore test). Inoltre, il backup dovrebbe seguire il principio 3-2-1 (tre copie, due supporti diversi, una copia fuori sede e idealmente offline) per superare gli attacchi ransomware con il minor danno possibile.
Come garantite che tutti i nostri sistemi e gli accessi al cloud siano protetti con l’autenticazione a più fattori (MFA)?
Le sole password comportano oggi un rischio elevato. Poiché le password possono essere rubate, indovinate o compromesse, oggi è necessario un secondo fattore di protezione, su cui gli hacker non possono mettere le mani così facilmente. Il vostro fornitore di servizi dovrebbe invitarvi a impostare l’MFA per tutti i servizi importanti (M365, accesso alla manutenzione remota, programmi di contabilità). Se un partner lo descrive come «opzionale» o «troppo complicato per l’utente», praticate una buona dose di scetticismo.
Quali misure di monitoraggio proattivo sono incluse nel servizio?
Un buon partner non aspetta che siate voi a chiamare perché non funziona nulla. Dovrebbero disporre di sistemi che li avvertano automaticamente se un disco rigido è esaurito, se un aggiornamento della sicurezza non riesce o se si registrano tentativi di accesso sospetti. Chiedete se tale managed service fa parte del pacchetto proposto.
Cosa succede in caso di ciberattacco nel fine settimana o di notte? Come possiamo contattarvi?
Gli attacchi informatici non rispettano gli orari di ufficio. Per un’impresa è fondamentale sapere se esiste un numero di emergenza e in quanto tempo il fornitore di servizi può rispondere (i cosiddetti accordi sul livello di servizio o SLA). Chiarite in anticipo i costi da sostenere per le chiamate di emergenza al di fuori dell’orario di lavoro.
Ponendo queste domande, segnalate alla vostra controparte che la sicurezza e la protezione dei dati sono importanti per voi. Un fornitore di servizi qualificato apprezzerà questa trasparenza e sarà in grado di fornire informazioni dettagliate. Se un fornitore dovesse eludere questi argomenti o minimizzarne l'importanza, ciò potrebbe indicare che punta più alla risoluzione dei problemi a breve termine che alla sicurezza a lungo termine.
Va tuttavia sottolineato che la responsabilità non può essere esternalizzata né delegata. In caso di incidente, la vostra azienda potrebbe trovarsi all’ultimo anello della catena di responsabilità.
Basatevi sui requisiti minimi
- I controlli di sicurezza devono essere eseguiti già durante i test dei sistemi informatici.
- Informatevi su particolari condizioni contrattuali e sui requisiti per fruire delle prestazioni informatiche. Questi requisiti devono essere parte integrante del contratto concluso con il fornitore di servizi esterno.
- Gli obblighi di tutela del segreto a cui deve sottostare il fornitore esterno che si occupa della manutenzione e del supporto per i sistemi TIC devono essere disciplinati. Inoltre, l’accesso a dati personali degni di particolare protezione deve essere autorizzato solo se strettamente necessario.
- È necessario chiedere chiarimenti e stipulare accordi anche con le imprese che si occupano dello stoccaggio dei dati (aziende cloud).
Ulteriori informazioni
Marchio di qualità indipendente «CyberSeal»
L'iniziativa del progetto per la creazione del marchio di qualità indipendente «CyberSeal» (tedesco e inglese) per i fornitori di servizi IT è stata avviata da un partenariato pubblico-privato composto dall'UFCS, Mobiliar, Secnovum e digitalswitzerland. I fornitori di servizi IT premiati con il marchio CyberSeal garantiscono ai loro clienti un adeguato livello di protezione contro i rischi informatici attraverso misure tecniche e organizzative appropriate.
Marchio «Cyber Safe»
Il marchio è stato fondato dall’associazione svizzera per il marchio di cibersicurezza («Association Suisse pour le Label de Cybersécurité»). Definisce i requisiti minimi specifici per le amministrazioni pubbliche e le PMI. Un questionario online (tedesco e francese) permette di rilevare i ciber-rischi.
Amministrazione digitale Svizzera (ADS)
Dal 1° gennaio 2022 l’Amministrazione digitale Svizzera (ADS) svolge tutte le attività operative della Conferenza svizzera sull’informatica (CSI) necessarie per l’elaborazione delle condizioni generali per le prestazioni TIC. Negozia e redige le condizioni generali fino alla firma del contratto da parte della CSI.
Protezione dei dati
Privatim (Conferenza degli incaricati svizzeri per la protezione dei dati): Strumenti ausiliari per la protezione dei dati e un elenco delle autorità di sorveglianza della protezione dei dati (tedesco e francese).
Incaricato federale della protezione dei dati e della trasparenza (IFPDT): Responsabile dell’elaborazione di dati da parte delle aziende private e degli organi federali.
Scelta del fornitore di servizi TIC
Le certificazioni secondo standard riconosciuti di protezione dei dati o di sicurezza delle informazioni o i rapporti di controllo di terzi indipendenti possono essere utili nella valutazione dell’impresa. Non è necessario scegliere imperativamente partner certificati, ma è importante che possano dimostrare di soddisfare le vostre esigenze e garantire la disponibilità e la sicurezza richieste. Incaricate un organismo indipendente di effettuare una verifica.
Controlli di sicurezza
La realizzazione delle prestazioni definite nel contratto deve essere controllata regolarmente sulla base di standard, ad esempio COBIT («Control Objectives for Information and Related Technology» [in inglese]) o dell’Associazione di audit e controllo dei sistemi di informazione (ISACA) [in inglese]). Affidatevi a organismi di verifica indipendenti. Il fornitore di servizi TIC può richiedere un ISAE 3402 tipo 2 (standard internazionale sugli incarichi di assurance) – anche conosciuto come rapporto SOC-2 («Service Organization Control»). L’organismo di verifica valuta la sicurezza, la disponibilità, l’integrità e l’affidabilità.
