DOCUMENTO PROGRAMMATICO SULLA SICUREZZA DATI A.S. 2014/2015 Scuola Ipsia Dalmazio Birago Sede legale e operativa Corso Novara 65 10154 Torino Data redazione: 2.10.2012 Versione 1 Rev. 05 anno 2014/2015 Protocollo 3216.D39.6 Data protocollo 29/09/2014
SOMMARIO DPS 2014/2015 1 ELENCO DEI TRATTAMENTI DI DATI PERSONALI... 3 2 DISTRIBUZIONE DEI COMPITI E DELLE RESPONSABILITÀ... 8 3 L'ANALISI DEI RISCHI CHE INCOMBONO SUI DATI... 10 4 MISURE IN ESSERE E DA ADOTTARE... 11 5 CRITERI E DELLE MODALITÀ PER IL RIPRISTINO DELLA DISPONIBILITÀ DEI DATI... 14 6 PIANIFICAZIONE DEGLI INTERVENTI FORMATIVI PREVISTI... 15 7 TRATTAMENTI AFFIDATI ALL'ESTERNO... 15 2
1 - ELENCO DEI TRATTAMENTI DI DATI PERSONALI A) - ELENCO DEI TRATTAMENTI: INFORMAZIONI DI BASE IDENTIFICATIVO DESCRIZIONE SINTETICA STRUTTURA DI ALTRE STRUTTURE CHE DESCRIZIONE DEGLI STRUMENTI DEL TRATTAMENTO RIFERIMENTO CONCORRONO AL UTILIZZATI TRATTAMENTO Software gestionale INFOSCHOOL Elenco dei dati utili ai fini dell attività di istruzione. I dati si riferiscono a: Alunni Docenti Personale ATA Fornitori e ditte Area amministrativa e didattica. Dirigente scolastico Direttore SGA Collaboratori del dirigente Amministratore di rete Assistenti amministrativi Docenti gruppo Handicap Funzioni strumentali Docenti incaricati dell Assistenza scolastica Direttore U.T Computer aziendale (server) collegato ad una rete intranet e a Internet con sito presso la sede dell'azienda. Tutti gli interventi sui server di rete vengono eseguiti attraverso un collegamento in Terminal server protetto da login e password e gli aggiornamenti del sito aziendale attraverso protocollo FTP sempre protetto da login e e password. 3
Parte Contabilità Contabilità ordinaria: scritture contabili, registrazione fatture, etc. Ufficio contabilità Assistenti amministrativi Direttore SGA Amministratore di Rete Dirigente scolastico I dati vengono elaborati in proprio attraverso programma gestionale Infoschool I dati fiscali relativi ai Modelli Inps Inpdap 770 IRAP vengono trasmessi agli organi competenti mediante elaborazione protetta HTTPS fornita degli enti interessati. I dati vengono elaborati in proprio attraverso programma gestionale Infoschool I dati relativi a iscrizioni e statistiche riguardanti gli alunni vengono trasmessi agli organi competenti mediante elaborazione protetta HTTPS fornita dagli enti interessati Parte Didattica Elenco dei dati relativi agli alunni anno corrente e pregressi Ufficio allievi Assistenti amministrativi Direttore SGA Amministratore di Rete Dirigente scolastico 4
Parte Personale e protocollo Elenco dei dati relativi al personale docente e ATA anno corrente e pregressi Ufficio personale e protocollo Assistenti amministrativi Direttore SGA Amministratore di Rete Dirigente scolastico I dati vengono elaborati in proprio attraverso programma gestionale Infoschool I dati relativi alle assunzioni del personale, della carriera, della mobilità, del trattamento di quiescenza, vengono trasmessi agli organi competenti mediante elaborazione protetta HTTPS fornita dagli enti interessati. Il protocollo è in formato elettronico e non modificabile da parte degli addetti. Parte Magazzino e Ufficio tecnico Elenco dati riguardati i fornitori e le ditte Ufficio tecnico e magazzino Direttore Ufficio tecnico Assistenti amministrativi Direttore SGA Amministratore di rete Dirigente scolastico I dati vengono elaborati in proprio attraverso programma gestionale Infoschool 5
B) - ELENCO DEI TRATTAMENTI: DESCRIZIONE DEGLI STRUMENTI UTILIZZATI IDENTIFICATIVO EVENTUALE BANCA DATI UBICAZIONE FISICA DEI SUPPORTI DI TIPOLOGIA DI DISPOSITIVI DI TIPOLOGIA DI DEL TRATTAMENTO MEMORIZZAZIONE ACCESSO INTERCONNESSIONE Banca dati INFOSCHOOL Il database gestionale è di tipo FIREBIRD distribuito dalla ditta INFOSCHOOL di Bassano del Grappa che fornisce anche assistenza ai programmi Il database è ospitato su un server sito nella sede dell Istituto in stanza protetta da sistema di allarme collegato con le forze dell ordine. La memoria di massa è composta da 2 Hard disk di 80 giga l uno in modalità Raid 0. L accesso ai dati avviene all'interno dell'azienda attraverso i pc collegati alla rete aziendale o in modalità terminal server (solo per la succursale di via Pisacane Torino ) dall esterno protetti da login e password. Intranet locale Intranet remota tramite collegamento in terminal server. Contabilità Il database gestionale è di tipo FIREBIRD distribuito dalla ditta INFOSCHOOL di Bassano del Grappa che fornisce anche assistenza ai programmi Il database è ospitato su un server sito nella sede dell Istituto in stanza protetta da sistema di allarme collegato con le forze dell ordine. La memoria di massa è composta da 2 Hard disk di 80 giga l uno in modalità Raid 0. L accesso ai dati avviene all'interno dell'azienda attraverso i pc collegati alla rete aziendale mediante login e password. Intranet locale 6
Didattica Il database gestionale è di tipo FIREBIRD distribuito dalla ditta INFOSCHOOL di Bassano del Grappa che fornisce anche assistenza ai programmi Il database è ospitato su un server sito nella sede dell Istituto in stanza protetta da sistema di allarme collegato con le forze dell ordine. La memoria di massa è composta da 2 Hard disk di 80 giga l uno in modalità Raid 0. L accesso ai dati avviene all'interno dell'azienda attraverso i pc collegati alla rete aziendale mediante login e password o in terminal server dalla succursale di Via Pisacane con collegamento protetto da login e password.. Intranet locale Intranet remota tramite collegamento in terminal server. Personale Il database gestionale è di tipo FIREBIRD distribuito dalla ditta INFOSCHOOL di Bassano del Grappa che fornisce anche assistenza ai programmi Il database è ospitato su un server sito nella sede dell Istituto in stanza protetta da sistema di allarme collegato con le forze dell ordine. La memoria di massa è composta da 2 Hard disk di 80 giga l uno in modalità Raid 0. L accesso ai dati avviene all'interno dell'azienda attraverso i pc collegati alla rete aziendale mediante login e password o in terminal server dalla succursale di Via Pisacane con collegamento protetto da login e password.. Intranet locale 7
Protocollo Il database gestionale è di tipo FIREBIRD distribuito dalla ditta INFOSCHOOL di Bassano del Grappa che fornisce anche assistenza ai programmi Il database è ospitato su un server sito nella sede dell Istituto in stanza protetta da sistema di allarme collegato con le forze dell ordine. La memoria di massa è composta da 2 Hard disk di 80 giga l uno in modalità Raid 0. L accesso ai dati avviene all'interno dell'azienda attraverso i pc collegati alla rete aziendale mediante login e password. Intranet locale Intranet remota tramite collegamento in terminal server. Magazzino Ufficio tecnico Il database gestionale è di tipo FIREBIRD distribuito dalla ditta INFOSCHOOL di Bassano del Grappa che fornisce anche assistenza ai programmi Il database è ospitato su un server sito nella sede dell Istituto in stanza protetta da sistema di allarme collegato con le forze dell ordine. La memoria di massa è composta da 2 Hard disk di 80 giga l uno in modalità Raid 0. L accesso ai dati avviene all'interno dell'azienda attraverso i pc collegati alla rete aziendale mediante login e password. Intranet locale 8
2 - DISTRIBUZIONE DEI COMPITI E DELLE RESPONSABILITÀ STRUTTURA TRATTAMENTI OPERATI COMPITI DELLA STRUTTURA Area contabilità Area della didattica Area del personale Dati del personale in servizio, stipendi e contabilità finanziaria Dati degli alunni e dei genitori, curriculum scolastico, gestione assenze Dati del personale in servizio, gestione carriere, gestione assenze Inserimento, consultazione, cancellazione, aggiornamento ed elaborazione dei dati Inserimento, consultazione, cancellazione, aggiornamento ed elaborazione dei dati Inserimento, consultazione, cancellazione, aggiornamento ed elaborazione dei dati Area del protocollo Gestione del protocollo Inserimento, consultazione, cancellazione, aggiornamento ed elaborazione dei dati Area del magazzino Dati dei fornitori e delle ditte Inserimento, consultazione, cancellazione, aggiornamento ed elaborazione dei dati Amministratore di Rete Tutti i dati sopra esposti Manutenzione e aggiornamento tecnico. 9
3 - ANALISI DEI RISCHI CHE INCOMBONO SUI DATI TIPO DI EVENTO COMPORTAMENTO DEGLI OPERATORI EVENTI RELATIVI AGLI STRUMENTI EVENTI RELATIVI AL CONTESTO 10 IMPATTO SULLA SICUREZZA DEI DATI DESCRIZIONE GRAVITÀ STIMATA FURTO DI CREDENZIALI DI AUTENTICAZIONE possibile fuga di dati bassa CARENZA DI CONSAPEVOLEZZA, DISATTENZIONE INCURIA possibile perdita di dati bassa COMPORTAMENTI SLEALI O FRAUDOLENTI possibile fuga e/o perdita di dati bassa ERRORE MATERIALE possibile cancellazione di dati media AZIONE DI VIRUS INFORMATICI O DI MALAWERE Blocco sistema bassa SPAMMING O ALTRE TECNICHE DI SABOTAGGIO MALFUNZIONAMENTO, INDISPONIBILITÀ O DEGRADO DEGLI STRUMENTI possibile fuga e/o cancellazione dei dati Blocco sistema possibile cancellazione dei dati Blocco sistema bassa media ACCESSI ESTERNI NON AUTORIZZATI possibile fuga e/o cancellazione dei dati bassa INTERCETTAZIONE DI INFORMAZIONI IN RETE possibile furto dei dati bassa ACCESSI NON AUTORIZZATI A LOCALI/REPARTI AD possibile fuga e/o cancellazione dei dati bassa ACCESSO RISTRETTO ASPORTAZIONE E FURTO DI STRUMENTI CONTENENTI DATI possibile perdita dati EVENTI DISTRUTTIVI, NATURALI O ARTIFICIALI, DOLOSI, possibile cancellazione dei dati ACCIDENTALI O DOVUTI AD INCURIA GUASTO AI SISTEMI COMPLEMENTARI (IMPIANTO ELETTRICO, CLIMATIZZAZIONE, ) possibile cancellazione dei dati ERRORI UMANI NELLA GESTIONE DELLA SICUREZZA FISICA possibile fuga e/o cancellazione dei dati bassa bassa media media
4 - MISURE IN ESSERE E DA ADOTTARE A) - LE MISURE DI SICUREZZA ADOTTATE O DA ADOTTARE MISURA RISCHIO CONTRASTATO TRATTAMENTO INTERESSATO MISURA GIÀ IN PERSONE ADDETTE ALL ADOZIONE Backup/restore Perdita totale o parziale dei dati, carenza di consapevolezza, disattenzione o incuria, errore materiale, comportamenti sleali o fraudolenti o fuga di dati. Protezione informatica Azione di virus informatici o di malawere spamming o altre tecniche di sabotaggio; intercettazione di informazioni in rete. Manutenzione mensile Malfunzionamento, indisponibilità o degrado degli strumenti. Verifica a chiusura istituto Errori umani nella gestione della sicurezza fisica. Custodia archivi Accessi non autorizzati a locali/reparti ad accesso ristretto, asportazione e furto di strumenti contenenti dati. Tutte le banche dati ESSERE si Amministratore di Rete. Tutto il software si Amministratore di Rete. Tutto il software si Amministratore di Rete. Tutto il software si Amministratore di Rete. Tutte le banche dati si Personale in servizio nella segreteria: Amministrativa, didattica, contabilità e magazzino 11
B)- SCHEDA DESCRITTIVA DELLE MISURE ADOTTATE SCHEDA NR. scheda n 01 COMPILATA DA Amministratore di Rete DATA DI 29/09/2014 MISURA Backup/restore. COMPILAZIONE DESCRIZIONE SINTETICA ELEMENTI DESCRITTIVI Il backup consiste nella copia di sicurezza dell'intero archivio dei dati contenuti sul server aziendale. Il restore consente di ripristinare i dati attraverso le copie di sicurezza. Il backup è effettuato giornalmente attraverso una procedura automatizzata ed una manuale. l'amministratore di Rete provvede ogni mattina a verificare che il backup automatizzato sia stato eseguito e provvede ad effettuare le copie che vengono salvate in formato elettronico. I supporti su cui sono effettuati i backup vengono periodicamente sostituiti. Nel caso in cui fosse necessario recuperare dei dati, l'amministratore ha il compito di effettuare il restore attraverso le copie giornaliere e, in ogni caso, provvede semestralmente ad effettuare una prova di ripristino. SCHEDA NR. scheda n 02 COMPILATA DA Amministratore di Rete DATA DI 29/09/2014 MISURA Protezione informatica. COMPILAZIONE DESCRIZIONE SINTETICA ELEMENTI DESCRITTIVI Installazione di hardware e software a protezione degli strumenti informatici. Tutti gli strumenti informatici dell'azienda sono adeguatamente protetti con: firewall (ISA Server 2006), antivirus (VIRIT pro licenza a pagamento), antispam (Clean Mail). 12
SCHEDA NR. scheda n 03 COMPILATA DA Amministratore di Rete DATA DI COMPILAZIONE MISURA Manutenzione 29/09/2014 DESCRIZIONE SINTETICA ELEMENTI DESCRITTIVI La manutenzione ordinaria di software e hardware viene effettuata quando necessario dall'amministratore di Rete. La manutenzione consiste nella pulizia e verifica di buon funzionamento degli strumenti hardware e nel controllo delle procedure automatiche di aggiornamento dei software: infoschool, microsoft, antivirus, antispam, deframmentazione. SCHEDA NR. scheda n 04 COMPILATA DA Amministratore di Rete DATA DI COMPILAZIONE MISURA Verifica giornaliera 29/09/2014 DESCRIZIONE SINTETICA ELEMENTI DESCRITTIVI Verifica che i server di rete siano sempre in funzione. Alla chiusura degli uffici, ogni utente provvede a verificare lo spegnimento dei PC aziendali, dei monitor e di tutta la strumentazione elettronica. Viene inoltre bloccato automaticamente alle ore 19,00 (dal lunedì al sabato) e la domenica dalle ore 0,00 alle ore 24,00 attraverso il Firewall (Isa server 2006) l'accesso a Internet e alla intranet locale per evitare tentativi di intrusione. E sempre bloccato l accesso fisico dall esterno al: Server di posta Firewall Server aziendale 13
5 - CRITERI E DELLE MODALITÀ PER IL RIPRISTINO DELLA DISPONIBILITÀ DEI DATI 1 A) - RIPRISTINO RIPRISTINO DATA BASE/ARCHIVIO CRITERI E PROCEDURE PER IL SALVATAGGIO E IL RIPRISTINO DEI DATI PIANIFICAZIONE DELLE PROVE DI RIPRISTINO DATA BASE FIREBID Vedi scheda 01. Semestrale. 2 B) - SALVATAGGIO SALVATAGGIO DATA BASE CRITERI INDIVIDUATI PER IL UBICAZIONE DI CONSERVAZIONE DELLE STRUTTURA OPERATIVA INCARICATA DEL SALVATAGGIO (PROCEDURE OPERATIVE COPIE SALVATAGGIO IN ESSERE) DATA BASE FIREBID DISTRIBUITO DALLA DITTA INFOSCHOOL DI BASSANO DEL GRAPPA Vedi scheda 01. Vedi scheda 01 Amministratore di Rete. 14
6 - PIANIFICAZIONE DEGLI INTERVENTI FORMATIVI PREVISTI DESCRIZIONE SINTETICA CLASSI DI INCARICO INTERSSATE TEMPI PREVISTI Ripasso della normativa vigente e elenco delle disposizioni interne sulle misure di sicurezza nel trattamento dei dati. Titolare del trattamento Responsabile del trattamento Amministratore di rete Semestralmente anche mediante corsi di formazione 7 - TRATTAMENTI AFFIDATI ALL'ESTERNO DESCRIZIONE SINTETICA DELL ATTIVITÀ TRATTAMENTI DI DATI SOGGETTO ESTERNO DESCRIZIONE DEI CRITERI E DEGLI ESTERNALIZZATA INTERESSATI IMPEGNI ASSUNTI PER L ADOZIONE DELLE MISURE Manutenzione e aggiornamento software INFOSCHOOL NESSUNO Ditta Infoschool di Bassano del Grappa Contratto di manutenzione software con la ditta Infoschool di Bassano del Grappa Per le specifiche sul trattamento dei dati comuni, sensibili e giudiziari ai sensi del d.l.g. 196/2003 e della legge 20 novembre 2009 n. 166 vedi scheda trattamento dati sensibili (Allegato 1 1/A e 1/B). Torino 29/09/2014 Il Dirigente scolastico Prof. Luciano Ravetta Firma autografa sostituita a mezzo stampa, ex art. 3, co 2, D.Lgs. 39/93 15
Affissa all albo il 29/09/2014 16