Vai al contenuto
HexaTransfer
Torna al blog
GDPR e conformita

Checklist di conformità per la condivisione file aziendale 2026

Checklist completa di conformità per le aziende che usano servizi di condivisione file nel 2026, con GDPR, HIPAA, SOC 2 e altri framework normativi.

Una checklist di conformità per la condivisione file per le aziende nel 2026 copre dieci aree: inventario e classificazione dei dati, base giuridica per il trattamento, Data Processing Agreement con i fornitori, cifratura (AES-256-GCM a riposo, TLS 1.3 in transito), controlli di accesso con MFA, politiche di conservazione ed eliminazione, logging degli audit con integrazione SIEM, procedure di notifica delle violazioni ai sensi dell'Articolo 33 del GDPR e della HIPAA Breach Notification Rule, gestione del rischio di terze parti e formazione dei dipendenti. Ogni area ha bisogno di una policy scritta, di un'applicazione tecnica e di prove per gli auditor. Il Garante per la protezione dei dati personali e l'ACN (Agenzia per la Cybersicurezza Nazionale) esaminano esattamente questi controlli durante le ispezioni.

Iniziare dall'inventario e dalla classificazione dei dati

Prima di qualsiasi decisione sullo strumento, sapere quali dati si stanno condividendo e quanto sono sensibili. Costruire un inventario organizzato per categoria di dati (personali, finanziari, sanitari, proprietà intellettuale), per origine (dipendenti, clienti, partner) e per status regolamentato (dati personali GDPR, PHI ai sensi HIPAA, dati dei titolari di carte ai sensi PCI DSS). La classificazione è collegata alle regole di gestione. Uno schema a quattro livelli (Pubblico, Interno, Riservato, Limitato) funziona per la maggior parte delle aziende. L'inventario si aggiorna trimestralmente. Strumenti come Microsoft Purview, Google DLP e Varonis scansionano i sistemi e producono classificazioni candidate.

Base giuridica e documentazione del consenso

L'Articolo 6 del GDPR richiede una base giuridica per ogni attività di trattamento. Per i trasferimenti file contenenti dati personali, le basi comuni sono: esecuzione del contratto (invio di una fattura a un cliente), obbligo legale (record HR soggetti al diritto del lavoro), interessi legittimi (reportistica interna) o consenso. Documentare quale base si applica a quale flusso. Per le categorie speciali ai sensi dell'Articolo 9 (salute, biometria, opinioni politiche), la soglia più alta richiede il consenso esplicito o un'altra condizione specifica. I record di consenso devono essere granulari, revocabili e conservati per tutto il tempo in cui dura il trattamento.

Contratti con i fornitori e DPA

Ogni fornitore di trasferimento file che gestisce dati personali ha bisogno di un DPA conforme all'Articolo 28(3) del GDPR. Verificare che il DPA specifichi oggetto, durata, natura e scopo, tipi di dati, categorie di soggetti interessati, obblighi del titolare e impegni del responsabile del trattamento. Per i contesti regolamentati USA, aggiungere Business Associate Agreement HIPAA dove sono coinvolti PHI, attestazioni SOC ove applicabile e tempistiche specifiche di notifica delle violazioni. Esaminare i DPA annualmente e in caso di modifiche materiali al servizio. Conservare le copie firmate in un archivio recuperabile con avvisi di scadenza.

Configurazione della cifratura verificata

Confermare che la postura crittografica dello strumento corrisponda alla policy. File a riposo cifrati con AES-256 (GCM o CBC-HMAC). File in transito protetti da TLS 1.3 con forward secrecy. Chiavi gestite in un HSM o KMS con rotazione documentata (master key annualmente, chiavi di sessione per connessione). Per i servizi con crittografia end-to-end, verificare la funzione di derivazione delle chiavi (PBKDF2 con 600.000+ iterazioni o Argon2id con parametri calibrati) e verificare che il server non possa recuperare le chiavi dai frammenti del link. Richiedere il documento di architettura crittografica del fornitore.

Controlli di accesso e applicazione MFA

MFA su ogni account, senza eccezioni. TOTP, WebAuthn/FIDO2 o app di notifica push; SMS accettabile solo quando non è disponibile nient'altro. Integrazione SSO con l'IdP aziendale (Okta, Azure AD, Google Workspace, Ping Identity) per il ciclo di vita centralizzato degli account. Accesso basato sui ruoli con privilegio minimo: ruoli separati per admin, audit reviewer e mittente ordinario. Timeout di sessione a 15-30 minuti di inattività. Accesso del destinatario tramite link autenticati, non URL condivisibili. Verificare l'applicazione nelle impostazioni del prodotto e testare tentando di bypassare MFA su un account di test.

Politiche di conservazione tecnicamente applicate

La policy su carta non soddisfa gli auditor. Lo strumento deve applicare la conservazione. Impostare i default per livello di dati: 7 giorni per i trasferimenti generali, scadenza al primo download per le categorie sensibili, più lungo solo con motivo documentato. Confirmare che la cancellazione avvenga alla scadenza e che la meccanica di eliminazione (cancellazione a livello di file versus cancellazione crittografica) corrisponda ai propri requisiti. La funzionalità di legal hold deve bloccare la cancellazione per i file sotto conservazione. Testare la conservazione caricando un file campione, attendendo la scadenza e verificando l'inaccessibilità.

Logging degli audit e monitoraggio

Catturare log per ogni caricamento, download, creazione di link, scadenza di link, tentativo di autenticazione, sfida MFA e azione amministrativa. I log devono includere timestamp, autore, indirizzo IP, user agent, identificatore della risorsa e azione. Trasmettere i log a un SIEM (Splunk, Sentinel, Elastic, Chronicle, Sumo Logic) per la correlazione con altri eventi aziendali. Conservare i log per la regola più lunga applicabile: sei anni per HIPAA, sette per SOX. Monitorare le anomalie: picchi nel volume di download, accesso da geografie impreviste, modifiche ai privilegi admin, raffiche di errori di autenticazione.

Risposta alle violazioni pronta prima del bisogno

La preparazione salva l'orologio di 72 ore del GDPR. Documentare: responsabile della risposta agli incidenti nominato con contatto 24/7, albero di escalation incluso legale, comunicazioni e sponsor esecutivo, template di notifica per ogni regolatore (Garante per la protezione dei dati personali, HHS OCR, AG statali, circuiti carta) e azioni di contenimento pre-autorizzate (revoca del link, rotazione delle credenziali, disabilitazione dell'account). Condurre almeno due esercizi tabletop all'anno e conservare i report post-esercizio.

Gestione del rischio di terze parti

Mantenere un inventario dei fornitori con evidenze SOC 2 Type II o ISO 27001 aggiornate. Richiedere sommari di penetration test annualmente. Iscriversi a rating di sicurezza esterni (BitSight, SecurityScorecard, UpGuard) e ricevere alert su cali materiali del punteggio. Far scorrere verso il basso i requisiti di sicurezza ai sub-responsabili. Rivalutare i fornitori annualmente o in caso di cambiamento materiale (acquisizione, violazione, cambiamento dello stack tecnologico). Per le entità finanziarie ai sensi di DORA, mantenere il Registro delle Informazioni richiesto dall'Articolo 28.

Formazione e cultura che restano impresse

Formazione annuale per tutti i dipendenti che gestiscono dati aziendali. Moduli specifici per ruolo per finanza (PCI DSS), HR (privacy dei dipendenti), personale sanitario (HIPAA) e legale (considerazioni sul privilegio). Il contenuto deve includere esempi reali rilevanti per l'azienda, non video generici. Simulazioni di phishing quattro volte l'anno. Formazione per i nuovi assunti nella prima settimana. Sanzioni per le violazioni documentate nella policy e applicate in modo coerente.

HexaTransfer esegue la cifratura AES-256-GCM lato client, hosting UE, auto-cancellazione a 7 giorni e log esportabili, quindi si adatta perfettamente alla maggior parte delle voci della checklist di cui sopra. Provalo su hexatransfer.com — gratuito, senza account, max 10 GB.

Una checklist di conformità è utile solo quando ogni voce ha un proprietario, un metodo di verifica e una data di revisione successiva. Percorrere queste dieci aree una volta rileva le lacune ovvie. Ripetere la passeggiata ogni trimestre mantiene il programma aggiornato man mano che le regole evolvono e la tua azienda cambia. Trattare la conformità come la disciplina operativa continua che è diventata, e la condivisione file smette di essere una fonte di sorprese durante gli audit.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file