Sicurezza informatica studio medico legale: guida operativa

Un professionista di spalle stacca il cavo di rete da uno switch nello studio, accanto a un laptop chiuso e a un archivio di faldoni

Guida all'articolo

    Il perimetro digitale di uno studio medico legale è più esteso di quanto il professionista percepisca. Un referto entra da un portale istituzionale, viene scaricato su un dispositivo, allegato a un'email, stampato, scansionato e finisce in una cartella che si sincronizza da sola: ogni passaggio è un punto in cui quel dato può essere perso, letto da chi non deve o alterato senza che nessuno se ne accorga.

    Il fenomeno è ordinario. Tra gennaio 2024 e giugno 2026 l'Agenzia per la Cybersicurezza Nazionale ha censito «mediamente 10 eventi cyber al mese ai danni di strutture sanitarie, dei quali 2/3 circa ha dato luogo a "incidenti"», cioè con impatto effettivo sui servizi (documento del 13 agosto 2026). E il Garante privacy conta 1.901 violazioni notificate nel settore privato nel 2025, che «hanno interessato soprattutto piccole e medie imprese, professionisti e società».

    Sul tema la Società Italiana di Medicina Legale e delle Assicurazioni ha pubblicato una serie in due parti dichiaratamente non tecnica. Questa guida occupa lo strato successivo e si limita a ciò che dipende dal professionista, che nel proprio studio è titolare del trattamento.

    Le tre cose che un incidente porta via

    L'art. 32, par. 1, lett. b) del Regolamento (UE) 2016/679 impone di assicurare «su base permanente la riservatezza, l'integrità, la disponibilità e la resilienza dei sistemi e dei servizi di trattamento». I tre profili sono interdipendenti: un ransomware a doppia estorsione, che esfiltra i dati prima di cifrarli, li colpisce insieme.

    Quello che si guarda per ultimo è l'integrità, perché è il solo che non fa rumore. Con il provvedimento n. 39 del 24 gennaio 2024 (docweb 9990640) il Garante ha sanzionato per 8.000 euro una software house sanitaria: un difetto del software di laboratorio aveva generato messaggi con identificativo paziente errato, propagati fino a 24 referti associati al paziente sbagliato. Nessuno aveva rubato nulla.

    Ed è il profilo con la posta più alta per un medico legale: un dato corretto attribuito alla persona sbagliata produce un atto inutilizzabile, e arriva in sede peritale senza che nessuno l'abbia visto. Anche la disponibilità pesa, perché i termini per il deposito di una consulenza tecnica d'ufficio non si spostano se il gestionale è fermo.

    Dove sono davvero i dati dei periziandi

    Prima di ogni misura tecnica viene una mappa, e tre domande la mettono alla prova: se il portatile venisse rubato oggi, quali dati sarebbero esposti? Se il sistema principale si guastasse, lo studio prosegue? Se il servizio in rete fosse indisponibile, quali funzioni cadono?

    I dati in questione sono, quasi per definizione, «dati relativi alla salute» ai sensi dell'art. 4, n. 15 del Regolamento, quindi categoria particolare ex art. 9: la natura del dato è un moltiplicatore di gravità in ogni valutazione di rischio. L'elenco serve anche a dimostrare, perché l'art. 5, par. 2 vuole il titolare «in grado di comprovare» il rispetto dei principi e l'art. 33, par. 3, lett. a) chiede, in caso di violazione, «le categorie e il numero approssimativo di interessati». È il censimento che regge una analisi ordinata della documentazione sanitaria, applicato ai contenitori invece che ai contenuti.

    Sincronizzato non vuol dire salvato: copia, backup e ripristino

    Il fraintendimento più costoso riguarda le cartelle che si allineano da sole. La sincronizzazione allinea più ambienti in tempo reale e propaga anche il danno: cancellazione accidentale e cifratura da malware si replicano fin dove la copia dovrebbe essere al sicuro. La #StopRansomware Guide di CISA lo scrive senza attenuazioni: «if local files are encrypted by an attacker, these files will be synced to the cloud, possibly overwriting unaffected data».

    Il Regolamento nomina il risultato: l'art. 32, par. 1, lett. c) chiede «la capacità di ripristinare tempestivamente la disponibilità e l'accesso dei dati personali». Sul come, le fonti convergono su tre requisiti: copia separata dall'ambiente di produzione, periodicità regolare e test di ripristino completo, che ACN prescrive come «test periodici di ripristino completo dei dati del backup».

    Che il backup sposti l'esito anche sul piano degli adempimenti lo mostrano le Guidelines 01/2021 dell'EDPB: con copia pronta resta solo la documentazione interna; senza backup elettronico la notifica diventa dovuta; con backup cifrato insieme al resto, servono anche notifica e comunicazione. E due provvedimenti italiani lo confermano: alla ASL Napoli 3 Sud (docweb 9941232) il backup c'era, ma l'azienda «non disponeva di un piano di ripristino dei diversi servizi»; alla ASL di Matera (docweb 10251777) le credenziali della VPN «erano le stesse utilizzate per l'accesso ai sistemi di dominio».

    Il NAS dello studio e il falso mito del RAID

    Il NAS è dove molti studi tengono l'archivio storico delle perizie, e la ridondanza dei dischi viene letta come una copia di sicurezza. Il NIST classifica il RAID tra le misure di disponibilità (SP 800-12r1, § 7.2.2.2) e nella SP 800-34r1, § 5.1.6 chiude l'equivoco: i sistemi ad alta disponibilità «cannot be a replacement for a solid backup strategy, as a corruption of data on a system may propagate through an HA system». Il RAID protegge dal disco che si rompe; il file cancellato per sbaglio, la corruzione logica e la cifratura da ransomware li replica fedelmente su tutti i dischi.

    Il secondo rischio è l'esposizione: l'accesso da fuori apre una porta sulla rete interna, e quella porta la trovano gli scanner automatici, senza sapere che dietro c'è un archivio sanitario. È la geometria del provvedimento n. 435 del 16 dicembre 2021 (docweb 9739609) a carico di un centro diagnostico privato, il cui server delle immagini era un normale PC Windows dentro la struttura e tuttavia «restituiva i metadati richiesti senza verificare l'identità e autenticare il soggetto che effettuava la richiesta». La raccomandazione ACN è di «analizzare la superficie esposta su Internet e limitarla ai soli servizi necessari».

    Credenziali: l'account condiviso e il secondo fattore

    Nel censimento ACN degli incidenti sanitari la tipologia più frequente è l'utilizzo di credenziali valide, al 15,7% dei casi: il vettore prevalente resta la credenziale. E l'account condiviso, prassi diffusa negli studi piccoli, è la forma in cui una sola credenziale compromessa apre tutto.

    L'art. 32, par. 4 impone «che chiunque agisca sotto la loro autorità e abbia accesso a dati personali non tratti tali dati se non è istruito in tal senso», e l'art. 2-quaterdecies del Codice privacy regola la designazione dei soggetti autorizzati. Sul piano deontologico l'art. 10 del Codice di deontologia medica FNOMCeO (2014) impone di informare «i collaboratori e discenti dell'obbligo del segreto professionale sollecitandone il rispetto»: con una credenziale unica quell'obbligo è inverificabile, perché non si può dire chi ha aperto un fascicolo. Nel provvedimento n. 423 del 2 dicembre 2021 (docweb 9734934) il Garante ha sanzionato un fornitore informatico che usava un'utenza amministrativa «in luogo di un'utenza nominale». Nella stessa direzione la raccomandazione ACN sul «principio del privilegio minimo».

    L'altra metà della misura è il secondo fattore su tutto ciò che è raggiungibile da fuori, con credenziali diverse da quelle dei sistemi interni. Contestazione ricorrente: nell'attacco all'azienda ospedaliero-universitaria di Alessandria (docweb 10086523) «non era prevista una procedura di autenticazione informatica a più fattori (MFA) per l'accesso remoto in VPN»; nella casa di cura sanzionata per 30.000 euro (docweb 9734884) al portale delle immagini si arrivava in HTTP con «un'utenza di tipo amministrativo (admin) e password non robusta (admin)». Sono strutture ospedaliere, e l'elemento che riguarda anche lo studio più piccolo è un altro: nessuno di quei casi richiedeva tecnologia costosa per essere evitato. ACN chiede di «abilitare l'autenticazione multifattore per tutte le utenze, specie per le VPN», e l'assenza del secondo fattore sull'accesso remoto è il rilievo più ricorrente nei provvedimenti sanitari (docweb 10086523, 9941232, 10251777, 10074293).

    Phishing su email e PEC: il messaggio che sembra un incarico

    Lo studio medico legale vive di comunicazioni attese: incarichi, notifiche, richieste di integrazione documentale, referti. Un avviso che simula la notifica di un referto si apre d'istinto, perché somiglia a ciò che arriva ogni giorno.

    La misura è organizzativa. Il § 49 delle Guidelines 01/2021 dell'EDPB mette la formazione tra le contromisure, e la guida ACN ai dipendenti dice la stessa cosa in italiano. La regola operativa sta in due righe: davanti a un allegato o a un link inattesi, l'autenticità del mittente si verifica su un canale diverso da quello di arrivo, prima di aprire. Vale per la PEC e per un mittente che sembra un ufficio giudiziario o lo studio legale con cui è in corso un incarico di consulenza tecnica di parte.

    Il dispositivo che esce dallo studio: la cifratura e i due esiti dello stesso furto

    Il Garante elenca «il furto o la perdita di dispositivi informatici contenenti dati personali» tra gli esempi di violazione. Basta una borsa lasciata in auto: una sola misura separa due esiti opposti dello stesso evento.

    Nel Case 10 dell'EDPB due tablet rubati erano cifrati e spenti, con cancellazione remota eseguita: nessuna notifica e nessuna comunicazione. Nel Case 11 un notebook rubato non aveva «any password protection or encryption», e l'assenza di misure di base «enhances the risk level for the affected data subjects»: notifica e comunicazione entrambe dovute. Cambia soltanto se il disco era cifrato prima. La base è l'art. 34, par. 3, lett. a), che esclude la comunicazione all'interessato se erano attive misure «destinate a rendere i dati personali incomprensibili a chiunque non sia autorizzato ad accedervi, quali la cifratura». È l'unica misura che il Regolamento nomina per nome.

    Vanno tenuti separati tre adempimenti, perché confonderli è l'errore più facile.

    • La cifratura può esentare dalla comunicazione all'interessato ex art. 34, par. 3, lett. a). È l'unico effetto scritto nella norma.
    • Non esenta dalla notifica al Garante ex art. 33, che salta solo se il rischio per gli interessati è improbabile: la cifratura lo riduce e può incidere su quella valutazione, che resta del titolare.
    • Non esenta in nessun caso dalla documentazione interna ex art. 33, par. 5.

    Sul lato pratico ACN raccomanda le funzionalità di cifratura native del sistema operativo, e la chiave di recupero va custodita in un luogo distinto dal dispositivo.

    Le prime ore di un sospetto incidente: contenere prima di riparare

    Il comportamento più frequente davanti a un sospetto incidente è anche il più dannoso: provare a diagnosticare e riparare da sé. La priorità è una sola, ed è il contenimento: isolare dalla rete i dispositivi coinvolti e chiamare un professionista qualificato prima di ogni altra operazione. È l'obiettivo che l'EDPB assegna alla formazione al § 49 delle Guidelines 01/2021: sapere «how to take the endpoint out of the network».

    C'è anche una ragione di termini. Le Guidelines 9/2022 dell'EDPB fanno partire l'orologio quando il titolare ha «a reasonable degree of certainty» che un incidente ha compromesso dati personali, e al § 101 chiedono che dal primo istante il titolare «should not only seek to contain the incident but it should also assess the risk»: l'ora spesa a tentare una riparazione è sottratta a entrambe le cose. La preparazione minima si fa oggi: sapere chi si chiama e tenere quel numero scritto fuori dai sistemi che potrebbero essere indisponibili.

    Chi notifica la violazione: l'obbligo resta in capo al titolare

    L'art. 33, par. 1 chiede di notificare la violazione all'autorità di controllo «senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che la violazione dei dati personali presenti un rischio per i diritti e le libertà delle persone fisiche». È un obbligo di tempestività con un tetto: oltre le 72 ore resta ammessa se corredata dei motivi del ritardo, e non è sempre dovuta, perché la valutazione del rischio spetta al titolare. Il canale è unico e telematico: dal 1° luglio 2021 (provvedimento n. 209 del 27 maggio 2021, docweb 9667201) si notifica dalla procedura sul portale dei servizi online dell'Autorità, che offre anche un modello facsimile utile a prepararsi e da non usare per notificare.

    Segue l'adempimento che non ammette valutazioni: l'art. 33, par. 5 impone di documentare «qualsiasi violazione dei dati personali, comprese le circostanze a essa relative, le sue conseguenze e i provvedimenti adottati». L'EDPB lo definisce «an obligation independent of the risks pertaining to the breach», e il Garante scrive che «a prescindere dalla notifica» il titolare documenta tutte le violazioni «ad esempio predisponendo un apposito registro». Vale anche per l'incidente risolto in mezz'ora, ed è la voce che quasi nessuno studio ha.

    L'obbligo di notificare resta al professionista anche quando l'incidente nasce dal sistema di un fornitore, che deve solo informarlo «senza ingiustificato ritardo» (art. 33, par. 2): «the legal responsibility to notify remains with the controller». Due canali da non confondere: la segnalazione al CSIRT Italia è volontaria e distinta dalla notifica al Garante; e il D.Lgs 138/2024 (NIS2) non si applica allo studio del libero professionista, perché l'art. 3, c. 2 limita l'ambito a chi supera i massimali della piccola impresa (raccomandazione 2003/361/CE: 50 occupati, 10 milioni di euro).

    Il rischio di filiera: dipendere da sistemi che lo studio non controlla

    Una parte del perimetro non è nello studio. Portali istituzionali, gestionali in rete, servizi di posta: un attacco a uno di questi fornitori può fermare l'operatività dello studio senza alcun contributo del professionista alla causa dell'evento. Ad Alessandria gli attaccanti sono entrati proprio da lì, con l'utenza VPN «appartenente al personale del fornitore» (docweb 10086523). La delega, però, non sposta la responsabilità giuridica.

    Il Garante lo scrive per esteso nel provvedimento sul centro diagnostico: aver affidato l'adempimento a un terzo «non lo esonera da responsabilità, in quanto lo stesso avrebbe dovuto svolgere attività di vigilanza e verificare l'assolvimento di tale obbligo, in ragione del fatto che il titolare ha una "responsabilità generale" sui trattamenti». Nemmeno il fornitore è al riparo: nello stesso incidente della casa di cura il Garante ha sanzionato la struttura come titolare (30.000 euro) e il suo fornitore informatico come responsabile (7.000 euro).

    La scelta di un fornitore è quindi una misura di sicurezza: vale per il tecnico che entra nella rete, per la software house del gestionale e per ogni servizio che tocchi i fascicoli, incluso un software specialistico per la redazione delle perizie come Docsy.

    L'obiettivo del professionista non tecnico

    Da tutto questo non deriva la necessità di diventare un tecnico. Il modo migliore di dirlo resta quello della SIMLA: «L'obiettivo non è trasformare il medico legale in un esperto informatico. È invece quello di renderlo un interlocutore consapevole del proprio tecnico di fiducia, in grado di porre domande concrete e di comprenderne le risposte».

    Le tabelle che seguono sono le domande che il professionista pone a sé stesso e al proprio tecnico. La colonna centrale è la più importante, perché l'art. 32 non contiene una checklist di obblighi puntuali: le misure che elenca sono introdotte da «che comprendono, tra le altre, se del caso», e l'obbligo è di risultato più uno di dimostrabilità. Alcune misure sono nominate dalla norma come esempio tipico; una sola voce è un obbligo di legge senza eccezioni, ed è la documentazione delle violazioni. Le raccomandazioni ACN, ENISA ed EDPB richiamate sono rivolte a imprese e strutture sanitarie, e per lo studio valgono come buone pratiche trasferibili.

    Misura Obbligo o buona pratica Perché conta per un medico legale Come si verifica
    Sapere dove sono i dati: elenco scritto di dispositivi, servizi e cartelle dove transitano fascicoli, referti e perizie. Buona pratica, con base indiretta negli artt. 5 par. 2 e 30 GDPR. ACN raccomanda un inventario di dispositivi e servizi. Senza la mappa non si valuta il rischio. E in caso di violazione l'art. 33 par. 3 lett. a) chiede il numero approssimativo di interessati: quel numero nasce dalla mappa. Esiste un foglio aggiornato che elenca dispositivi e servizi, i dati che contengono e chi vi accede.
    Un account nominale per ogni persona, mai condiviso, e nessun lavoro quotidiano con l'utenza di amministratore. Obbligo con base normativa: art. 32 par. 4 GDPR e art. 2-quaterdecies del Codice privacy. Contestato dal Garante (docweb 9734934). Con un account condiviso non si può dire chi ha aperto un fascicolo né revocare l'accesso a chi lascia lo studio. L'art. 10 del Codice deontologico chiede di far rispettare il segreto ai collaboratori. Ogni persona ha credenziali proprie; esiste l'elenco scritto delle autorizzazioni; alla fine di una collaborazione si disattiva un account, senza cambiare una password comune.
    Secondo fattore (MFA) su tutto ciò che è raggiungibile da fuori: email, PEC, gestionale, cloud, accesso remoto al NAS, con credenziali diverse da quelle interne. Misura nominata dalla norma come esempio tipico (art. 32 par. 1 lett. b) e raccomandazione ACN. Non è un obbligo puntuale, ma è il fatto più contestato dal Garante in ambito sanitario. Ad Alessandria l'ingresso è stato l'utenza di un fornitore su una VPN senza secondo fattore; a Matera e a Torino le credenziali dell'accesso remoto erano le stesse del dominio. Su ogni servizio esposto l'accesso da un dispositivo nuovo chiede un secondo elemento. Se basta utente e password, la voce non è soddisfatta.
    Riconoscere il phishing su email e PEC e verificare prima di aprire. Buona pratica: formazione raccomandata dalle Guidelines 01/2021 EDPB e dalle guide ACN per le PMI. Il volume di comunicazioni attese di uno studio (incarichi, notifiche, integrazioni) rende normale un allegato che non lo è. Le caselle compromesse sono il 14,9% degli incidenti sanitari censiti da ACN. Esiste una regola scritta, anche di due righe: davanti a un allegato inatteso si verifica il mittente su un altro canale prima di aprire.
    Cifratura dei dispositivi che escono dallo studio (portatile, tablet, smartphone, chiavette, dischi esterni) e del volume del NAS. Nominata dalla norma (art. 32 par. 1 lett. a) e unica misura che il GDPR nomina per nome come possibile esenzione dalla comunicazione all'interessato (art. 34 par. 3 lett. a). Raccomandazione operativa ACN ed ENISA. È la differenza tra due esiti dello stesso furto: EDPB Case 10 (tablet cifrati) nessun adempimento verso gli interessati, Case 11 (notebook in chiaro) notifica e comunicazione. Il disco del portatile è cifrato con la funzione nativa del sistema, il telefono ha codice e cifratura attivi, le chiavette sono cifrate, il NAS ha la cifratura del volume. E la chiave di recupero è custodita altrove.
    Superficie esposta ridotta al minimo: accesso remoto solo se serve, con MFA, firmware aggiornato, credenziali predefinite cambiate, porte inutili chiuse. Buona pratica istituzionale (raccomandazione ACN sulla superficie esposta). Contestata dal Garante nei provvedimenti docweb 9739609 e 9734884. L'archivio non viene cercato: viene trovato da scanner automatici. Al centro diagnostico il server sanitario rispondeva a chi lo interrogava senza autenticazione, ed era un PC dentro la struttura. Si sa quali servizi dello studio sono raggiungibili da internet e perché; per ognuno c'è un secondo fattore e nessuna credenziale di default; il firmware del NAS e del router è aggiornato.
    Aggiornamenti su tutto ciò che è in rete e dismissione di ciò che non riceve più patch. Buona pratica, con contestazione esplicita del Garante: l'uso di software di base obsoleti «non risulta pienamente conforme» agli artt. 5 par. 1 lett. f) e 32 par. 1 (docweb 10086523). È la voce con il miglior rapporto tra sforzo e riduzione del rischio, e l'unica su cui esiste una contestazione esplicita in ambito sanitario. Nessun dispositivo in rete gira su un sistema fuori supporto, e si sa quando il NAS è stato aggiornato l'ultima volta.
    Integrità: accorgersi se un dato è cambiato, sapere chi ha modificato cosa e quando, avere certezza che il documento aperto sia quello depositato. Nominata dalla norma come profilo da assicurare «su base permanente» (art. 32 par. 1 lett. b) e come principio (art. 5 par. 1 lett. f). Contestata dal Garante in un caso di sola integrità (docweb 9990640). È il profilo che nessuno guarda perché non fa notizia, e regge il valore probatorio dell'atto: un dato corretto attribuito alla persona sbagliata è un elaborato inutilizzabile. Si sa chi ha toccato per ultimo un fascicolo e quando; le versioni di un elaborato sono distinguibili; il documento depositato è archiviato in una forma che non si sovrascrive per sbaglio.
    Misura Obbligo o buona pratica Perché conta per un medico legale Come si verifica
    Sapere che sincronizzato non è salvato: il cloud che replica non è un backup. Buona pratica, con fonti istituzionali esplicite: CISA #StopRansomware sulla propagazione della cifratura verso il cloud. È il fraintendimento più diffuso: lo studio crede di avere due copie e ne ha una in due posti. Se un malware cifra la cartella locale, quella online si allinea. Il servizio in uso ha una cronologia delle versioni o un cestino con retention, e si sa di quanti giorni indietro si può tornare.
    Il RAID del NAS non è un backup. Buona pratica fondata su fonti tecniche istituzionali: NIST SP 800-34r1 § 5.1.6 e SP 800-12r1 § 7.2.2.2. Il NAS è dove molti studi tengono l'archivio storico delle perizie. Il RAID protegge dal disco rotto, e replica fedelmente il file cancellato per sbaglio o cifrato da un ransomware. Esiste un backup verso l'esterno del NAS, oltre alla ridondanza dei dischi. Se il NAS è l'unica copia, non c'è backup.
    Backup separato dal sistema che protegge, periodico, con almeno una copia fuori portata dell'attaccante, e un piano di ripristino scritto. Il ripristino tempestivo è nominato dalla norma (art. 32 par. 1 lett. c). Le modalità sono buona pratica convergente (ACN, ENISA, CISA, NIST, EDPB). Contestate dal Garante nei provvedimenti docweb 9941232 e 10251777. Sposta l'esito dell'incidente anche sul piano degli obblighi (EDPB, casi 01, 02 e 04). Alla ASL Napoli 3 Sud il backup c'era ma mancava il piano di ripristino; a Matera i backup erano raggiungibili con le credenziali del dominio. La copia più recente non è raggiungibile dal computer che la produce né con le stesse credenziali; una copia sta fuori dallo studio; si sa a quando risale l'ultima copia valida e in che ordine si rimette in piedi lo studio.
    Aver provato un ripristino, non solo un backup. Nominato dalla norma come procedura di verifica (art. 32 par. 1 lett. d). ACN chiede test periodici di ripristino completo, ENISA un test end-to-end. Un backup mai ripristinato è un'ipotesi. Un fascicolo ripristinato incompleto è un problema di integrità, e l'integrità regge il valore probatorio dell'atto. Nell'ultimo anno un fascicolo reale è stato riportato indietro da una copia, verificato completo e apribile, e si sa quanto è durata l'operazione.
    Sapere cosa fare nella prima ora: contenere prima di riparare. Buona pratica convergente e prerequisito di un obbligo: EDPB Guidelines 9/2022 (contenere e valutare insieme) e 01/2021 (formare a isolare il dispositivo dalla rete). Il conto delle 72 ore parte da quando c'è una ragionevole certezza che i dati sono stati compromessi. L'ora passata a tentare una riparazione è l'unica in cui si potevano conservare le tracce. Si sa chi chiamare e con quale numero, scritto fuori dai sistemi che potrebbero essere indisponibili. La prima azione è isolare il dispositivo dalla rete, senza tentare riparazioni.
    Il registro delle violazioni: documentare ogni incidente, anche quello che non si notifica. Obbligo di legge senza eccezioni: art. 33 par. 5 GDPR. L'EDPB lo definisce un obbligo indipendente dai rischi della violazione. Il Garante indica «un apposito registro». È l'unica voce che non ammette valutazioni: vale anche per il breach che si chiude in mezz'ora. Con dati di categoria particolare è anche l'unica prova che la valutazione del rischio è stata fatta. Esiste un file o un quaderno con data, accaduto, azioni, decisione sulla notifica e motivazione. E si sa dove si notifica: il portale telematico del Garante, unico canale dal 1° luglio 2021.
    Un piano minimo di continuità, anche su carta. Buona pratica: copie cartacee dei dati critici e un set di sistemi disconnesso dalla rete per l'emergenza (NIST/NCCoE), piano di continuità testato (EDPB). Un termine peritale non si sposta perché il gestionale è fermo. Per un medico legale la disponibilità si misura in scadenze processuali. Se gestionale e NAS fossero indisponibili per tre giorni, si sa su cosa lavorare, dove trovare i contatti e come comunicare gli eventuali rinvii.
    Sapere cosa chiedere a chi entra nel perimetro: il tecnico, la software house, il servizio cloud. Obbligo indiretto: artt. 28, 32 par. 1, 32 par. 3 e 33 par. 2 GDPR. Le linee guida ACN e Garante sulla conservazione delle password sono una domanda al fornitore. La delega non esonera: il titolare «avrebbe dovuto svolgere attività di vigilanza e verificare» (docweb 9739609), e la responsabilità di notificare resta sua. Nello stesso incidente il Garante ha sanzionato struttura e fornitore. Il tecnico ha credenziali nominali con MFA e privilegi limitati; esiste l'atto di nomina a responsabile; si conosce il tempo di preavviso in caso di incidente e dove stanno fisicamente i dati.

    Cosa chiedere a chi entra nel perimetro dello studio

    Restano le domande da porre a chi ha accesso ai dati dello studio.

    • Con quali credenziali entra. Utenza nominale, secondo fattore, privilegi limitati: non un account amministrativo condiviso.
    • Se esiste l'atto di nomina. L'art. 28 disciplina il rapporto con il responsabile del trattamento, vincolato dall'art. 32, par. 1 alle stesse misure adeguate.
    • In quanto tempo si impegna ad avvisare. È il presupposto pratico dell'art. 33, par. 2, e della possibilità concreta di rispettare le 72 ore.
    • Dove stanno fisicamente i dati. Il Capo V subordina a condizioni precise ogni trasferimento verso paesi terzi, più delicato per i dati di categoria particolare.
    • Come vengono conservate le password degli utenti. Le linee guida ACN e Garante sulla conservazione delle password (provvedimento n. 594 del 7 dicembre 2023, docweb 9962283) vincolano chi custodisce le password: è una domanda da girare al fornitore.

    Le risposte si leggono alla luce dell'art. 32, par. 3, secondo cui l'adesione a un codice di condotta approvato «può essere utilizzata come elemento per dimostrare la conformità»: per i produttori di software gestionale esiste quello approvato con provvedimento n. 618 del 17 ottobre 2024 (docweb 10075998).

    Con lo stesso criterio va letta anche una piattaforma verticale: la pagina che descrive le misure di sicurezza di Docsy risponde a queste domande in forma verificabile, e va confrontata con le risposte di chiunque altro tocchi i fascicoli dello studio; per il fornitore di intelligenza artificiale il metodo di valutazione contrattuale è nella guida su privacy dei dati sanitari, AI e cloud.

    Resta il confine tenuto dall'inizio: la sicurezza dentro uno strumento professionale è documentabile, il perimetro dello studio dipende invece da scelte che nessun fornitore può prendere al posto del professionista, e la responsabilità dell'elaborato resta interamente sua. Uno studio che sa dove sono i propri dati, con credenziali proprie per ciascuno e copie separate e verificate, è anche lo studio che sa cosa chiedere a Docsy e a qualunque altro strumento adotti.

    Per vedere come Docsy documenta le misure di sicurezza applicate ai fascicoli peritali e come si inserisce in uno studio che vuole restare padrone del proprio perimetro, richieda una demo gratuita di Docsy.

    Continua la lettura