Quando i sistemi si fermano: BIA, Business Continuity e Disaster Recovery nella protezione dei dati

Un attacco ransomware, un guasto ai sistemi, un incendio o anche un errore umano possono rendere improvvisamente indisponibili dati e servizi essenziali. In questi casi la sicurezza non consiste soltanto nell’impedire che l’incidente avvenga, ma anche nella capacità dell’organizzazione di continuare a operare e ripristinare rapidamente sistemi e informazioni.

È un aspetto che riguarda direttamente anche la protezione dei dati personali.

L’articolo 32 del GDPR richiede infatti a titolari e responsabili del trattamento di adottare misure tecniche e organizzative adeguate al rischio, prevedendo espressamente anche la capacità di ripristinare tempestivamente la disponibilità e l’accesso ai dati personali in caso di incidente fisico o tecnico.

È in questo contesto che assumono particolare importanza tre strumenti spesso citati insieme, ma con funzioni differenti: Business Impact Analysis (BIA), Business Continuity (BC) e Disaster Recovery (DR).

La Business Impact Analysis serve innanzitutto a capire quali processi siano realmente critici e quali conseguenze potrebbe provocare la loro interruzione. In ambito privacy significa, ad esempio, individuare quali trattamenti di dati personali dipendano da determinati sistemi e valutare cosa accadrebbe se questi diventassero indisponibili per alcune ore, un giorno o più a lungo.

Le conseguenze possono essere molto diverse: dall’impossibilità di erogare un servizio al blocco di attività essenziali, fino all’indisponibilità di informazioni necessarie per fornire una prestazione sanitaria o effettuare un pagamento.

La BIA permette quindi di individuare processi, sistemi, infrastrutture, fornitori e persone indispensabili per garantire la continuità delle attività e di stabilire le priorità di recupero.

È in questa fase che vengono definiti anche parametri come RTO (Recovery Time Objective) e RPO (Recovery Point Objective). Dietro queste sigle ci sono due domande piuttosto semplici: quanto tempo possiamo permetterci di rimanere senza un determinato sistema? E quanti dati possiamo accettare di perdere, considerando il tempo trascorso dall’ultima copia disponibile?

Conoscere queste risposte permette di evitare un errore frequente: investire nella protezione e nel ripristino dei sistemi senza aver prima stabilito quali siano realmente prioritari.

Una volta compreso cosa è critico e quanto tempo può rimanere indisponibile, entra in gioco la Business Continuity.

La continuità operativa riguarda l’insieme delle misure che permettono all’organizzazione di continuare a svolgere le attività essenziali anche durante un evento grave. Non riguarda quindi soltanto l’informatica: comprende ruoli e responsabilità, procedure di emergenza, comunicazioni, personale, fornitori e possibili modalità alternative di lavoro.

Durante un cyberattacco, ad esempio, alcuni sistemi potrebbero essere temporaneamente isolati. Un buon piano di continuità dovrebbe stabilire in anticipo quali attività devono proseguire, chi deve prendere le decisioni, quali procedure alternative utilizzare e come gestire le comunicazioni.

Anche in una situazione di emergenza, infatti, l’organizzazione deve continuare a mantenere il controllo sui dati personali e a garantirne, per quanto possibile, riservatezza, integrità e disponibilità.

Il Disaster Recovery rappresenta invece la componente più tecnica. Il suo obiettivo è riportare in funzione sistemi, infrastrutture e dati dopo un incidente grave.

Backup, infrastrutture ridondanti, ambienti alternativi, soluzioni cloud e procedure dettagliate di ripristino rientrano tipicamente in questo ambito. Ma avere un backup non significa automaticamente essere in grado di recuperare i dati.

Occorre sapere dove si trovano le copie, quanto sono aggiornate, quanto tempo richiede il ripristino e, soprattutto, verificare periodicamente che il recupero funzioni davvero.

Un piano mai testato offre infatti una garanzia soltanto teorica.

BIA, Business Continuity e Disaster Recovery svolgono quindi funzioni diverse ma complementari. La prima risponde alla domanda “cosa succede se un processo si interrompe?”; la seconda stabilisce “come possiamo continuare a lavorare durante l’emergenza?”; il Disaster Recovery definisce infine “come ripristiniamo concretamente sistemi e dati?”.

Questa distinzione è importante anche dal punto di vista della protezione dei dati. Un’organizzazione potrebbe infatti disporre di ottimi sistemi di backup ma non aver stabilito quali servizi debbano essere recuperati per primi. Oppure potrebbe avere un dettagliato piano di continuità operativa senza possedere una reale capacità tecnica di ripristino.

I tre strumenti devono quindi essere progettati in maniera coordinata e, soprattutto, periodicamente verificati.

Il tema assume ancora maggiore importanza quando l’incidente coinvolge dati personali. Un ransomware, un guasto o un errore tecnico possono determinare non soltanto una perdita di riservatezza, ma anche una perdita di disponibilità dei dati, che può rientrare nella nozione di violazione dei dati personali prevista dal GDPR.

Essere preparati consente di comprendere più rapidamente cosa sia accaduto, quali dati e persone siano coinvolti e quali conseguenze possano derivarne. Informazioni essenziali anche per valutare gli eventuali obblighi previsti dagli articoli 33 e 34 del GDPR in materia di data breach.

BIA, Business Continuity e Disaster Recovery non dovrebbero quindi essere considerati semplicemente documenti da predisporre e archiviare. La loro efficacia dipende dalla capacità dell’organizzazione di mantenerli aggiornati e testarli periodicamente.

La UNI EN ISO 22301:2019, dedicata ai sistemi di gestione per la continuità operativa, rappresenta inoltre uno dei principali standard di riferimento per strutturare questo tipo di approccio.

Il principio di fondo è semplice: proteggere i dati non significa soltanto impedire che qualcuno possa accedervi senza autorizzazione. Significa anche fare in modo che rimangano disponibili quando servono e sapere come recuperarli quando qualcosa va storto.

Per questo BIA, Business Continuity e Disaster Recovery rappresentano tre livelli dello stesso percorso di gestione del rischio: capire cosa è davvero importante, prepararsi a continuare a operare durante una crisi e avere gli strumenti per tornare alla normalità nel minor tempo possibile.

Fonte: Federprivacy