Vai al contenuto
HexaTransfer
Torna al blog
Crittografia e sicurezza

Requisiti di conformità crittografia: GDPR, HIPAA e altro

Naviga i requisiti di conformità crittografia GDPR, HIPAA, SOC 2. Assicura che i tuoi trasferimenti rispettino gli standard legali.

La conformità crittografica per i trasferimenti file si riduce a cinque normative e due verità. L'Articolo 32 del GDPR richiede la crittografia "dove appropriata" per i dati personali. HIPAA 164.312(a)(2)(iv) e (e)(2)(ii) affrontano il controllo degli accessi e la sicurezza della trasmissione. PCI DSS 4.0 Requisito 4 impone crittografia forte in transito. SOC 2 Common Criteria 6.7 copre la trasmissione dei dati riservati. La CCPA (e i suoi emendamenti CPRA) crea un safe harbor per i dati violati cifrati. Le due verità: TLS in transito è un pavimento, non un soffitto; la crittografia a riposo sul server non aiuta se il provider detiene le chiavi.

GDPR Articolo 32 e lo standard dell'"appropriato"

L'Articolo 32(1)(a) elenca esplicitamente la crittografia come misura tecnica per garantire "un livello di sicurezza adeguato al rischio". Il Considerando 83 chiarisce che l'adeguatezza tiene conto dello stato dell'arte, del costo, della natura del trattamento e del rischio. Nella pratica del 2026, appropriato significa AES-256-GCM o ChaCha20-Poly1305 in transito, più crittografia lato client quando i dati includono categorie speciali ai sensi dell'Articolo 9 (salute, biometria, opinioni politiche). Le Linee guida EDPB 2024 sui Trasferimenti di Dati verso Paesi Terzi trattano la crittografia end-to-end come misura supplementare che può legittimare i trasferimenti verso paesi non adeguati dopo Schrems II.

HIPAA Security Rule e lo standard "addressable"

I requisiti di crittografia HIPAA sono tecnicamente "addressable" anziché "required", il che inganna molti. 45 CFR 164.312(a)(2)(iv) e 164.312(e)(2)(ii) dicono che devi implementare la crittografia o documentare perché non è ragionevole. La guida OCR del 2024 è diretta: "addressable non significa opzionale." Lo standard de facto è la crittografia validata NIST FIPS 140-3, che in pratica significa AES-256 a riposo e TLS 1.2+ in transito. Un servizio di trasferimento che gestisce PHI (studi DICOM, messaggi HL7, documenti CCDA) deve offrire un BAA e dimostrare i controlli di accesso ai sensi di 164.308(a)(4).

PCI DSS 4.0 sulla forza crittografica

Il Requisito 4.2.1 (efficace dal 31 marzo 2025) impone crittografia forte durante la trasmissione su reti aperte. Forte significa TLS 1.2 minimo, 1.3 raccomandato, con suite di cifratura approvate sole (niente RC4, niente 3DES, niente export-grade). Il Requisito 3.5 copre la gestione delle chiavi: le chiavi devono essere conservate separatamente dai dati cifrati, ruotate secondo una policy definita e distrutte quando non più necessarie. Il Requisito 12.3.3 richiede un inventario documentato delle suite di cifratura e dei protocolli — quindi se il tuo fornitore di trasferimento file usa TLS 1.3 con il hybrid X25519-MLKEM, questo appartiene alla tua documentazione di conformità.

SOC 2 Common Criteria per la trasmissione

CC6.7 richiede che "l'entità limiti la trasmissione, lo spostamento e la rimozione delle informazioni agli utenti interni ed esterni autorizzati". Nella pratica di audit, gli auditor chiedono evidenza di: configurazione TLS (esegui Qualys SSL Labs, aspettati A+), logging degli accessi con conservazione di 12 mesi, policy di gestione delle chiavi crittografiche e runbook di risposta agli incidenti. CC7.2 copre il rilevamento; una traccia di audit dei trasferimenti soddisfa questo. I report di Tipo II richiedono sei mesi di osservazione, quindi uno strumento di trasferimento file adottato a metà audit potrebbe non contare fino al ciclo successivo.

CCPA, CPRA e il safe harbor della crittografia

La California Civil Code 1798.150(a) crea un diritto di azione privata per le violazioni di "informazioni personali non cifrate e non oscurate". Traduzione: se i dati violati erano cifrati con chiavi che l'attaccante non ha ottenuto, sei protetto dai danni statutari di 100-750 $ per consumatore per incidente. Questo ha reso la crittografia forte finanziariamente convincente per le aziende che operano in California. Le azioni di enforcement del 2024 del procuratore generale contro Sephora e DoorDash hanno entrambe citato la mancanza di crittografia a riposo; nessuna delle due avrebbe dovuto danni statutari se i database fossero stati cifrati con chiavi protette da HSM.

Notifica delle violazioni a livello statale e cosa significa "cifrato"

Tutti i 50 stati USA hanno ora leggi sulla notifica delle violazioni, e la maggior parte include un'eccezione per la crittografia — ma la definizione varia. Il New York Shield Act richiede "crittografia che rende i dati illeggibili o inutilizzabili". L'Illinois PIPA (815 ILCS 530) richiede crittografia "che rende le informazioni illeggibili o indecifrabili". Il Massachusetts 201 CMR 17.00 specifica "la trasformazione dei dati tramite un processo algoritmico". Il filo comune: AES-128 o più forte, chiavi non accessibili all'attaccante. Un servizio di trasferimento file che conserva ciphertext e chiavi sullo stesso server non si qualifica — l'attaccante che viola il server ottiene entrambi.

Requisiti per i trasferimenti transfrontalieri dopo Schrems II

Spostare file dall'UE agli USA, all'India o ovunque senza una decisione di adeguatezza richiede misure supplementari ai sensi della sentenza CGUE Schrems II (C-311/18). La crittografia end-to-end in cui il servizio di trasferimento non può accedere al testo in chiaro è la misura supplementare gold standard, secondo le Raccomandazioni EDPB 01/2020. Questo sposta l'analisi legale: con la crittografia lato client, il tuo bucket S3 USA conserva ciphertext che il provider non sa leggere, quindi le richieste di divulgazione FISA 702 non producono nulla di utile. Documentalo nella tua Transfer Impact Assessment (TIA) e fai riferimento ad essa nelle garanzie dell'Articolo 46.

Aggiunte specifiche per settore da conoscere

FINRA Regola 4511 richiede che i broker-dealer conservino i registri elettronici in formato non riscrivibile e non cancellabile per sei anni — lo storage WORM con crittografia soddisfa. FERPA (20 USC 1232g) copre i registri degli studenti; non c'è un mandato esplicito di crittografia, ma la guida del Dipartimento dell'Educazione del 2023 la considera necessaria per "le informazioni directory mantenute riservate". ITAR ed EAR (controllo delle esportazioni) vietano la trasmissione di dati tecnici su munizioni senza accesso esclusivo a persone USA — il trasferimento file cifrato con destinatari verificati per la cittadinanza è il pattern conforme. Il modello di crittografia di HexaTransfer soddisfa i requisiti tecnici della maggior parte di questi, anche se hai ancora bisogno di controlli di processo (BAA, revisioni degli accessi, policy documentate).

Documentare la via verso la conformità difendibile

Gli auditor non ti valutano sulla sicurezza perfetta; ti valutano sulla sicurezza ragionevole documentata. Mantieni un inventario crittografico (algoritmi, dimensioni delle chiavi, programmi di rotazione), un diagramma del flusso dei dati che mostra dove i trasferimenti file attraversano i confini di fiducia, e una valutazione del fornitore che copre le certificazioni del tuo provider di trasferimento file (ISO 27001, SOC 2, disponibilità BAA HIPAA). Rivedi annualmente. Quando si verifica una violazione — e accadrà — questa documentazione è ciò che separa una multa da 50.000 € da una da 5.000.000 €.

Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file