I criteri di conservazione dei log di sicurezza

Questo articolo definisce i criteri di logging in conformità agli standard internazionali (iso/iec 27001:2022, nist), e alle normative vigenti (gdpr, Provvedimenti Garante Privacy italiano) mettendo in luce alcune contraddizioni fra i recenti provvedimenti sanzionatori del GPDP relativi ad una ipotizzata eccessiva conservazione dei log in quanto lesivi dei diritti e delle libertà del personale dipendente e non, soprattutto attraverso la lettura dell’Articolo 4 dello Statuto dei Lavoratori che vieta il monitoraggio dell’attività lavorativa in determinati contesti.

Come si vedrà nel seguito, gli standard e le best practice di sicurezza informatica consigliano la conservazione dei log per 6-12 mesi, mentre il nostro GPDP non ammette conservazione dei log oltre i 30 giorni, salvo non stipulare apposito accordo sindacale (cosa non sempre fattibile e comunque onerosa per l’azienda).

Leggi tutto