Re: [OT] GDPR e Debian

giovanni Scudeller <[email protected]> Fri, 2 Jan 2026 22:03:27 +0100
Newsgroups gmane.linux.debian.user.italian
Message-ID <[email protected]>
Il 02/01/26 17:26, Alessandro Baggi ha scritto:
> Un saluto a tutta la lista.
> 
> Mi sono ritrovato con un server sul quale gira Debian 12 e un software 
> dove vengono memorizzati e gestiti vari dati sanitari. A questo punto la 
> prima cosa che mi viene da pensare, essendo dati molto sensibili, che il 
> GDPR è la prima cosa a cui guardare. Premetto che non ho esperienza al 
> riguardo, ma devo comunque adottare le pratiche richieste. Non ho ancora 
> letto per intero il GDPR (cosa che farò a breve) ma leggendo in rete si 
> parla di Logging, Autenticazione a 2 Fattori, cifratura dei file, backup 
> cifrati, comunicazioni cifrate, firewall, accessi loggati, audit del 
> sistema.. ecc.
il gdpr non riechiede autentificazione a 2 fattori
Richiede di base che i sw siano aggiornati, il log dei login 
amministrativi e non , password complesse con scadenza secondo i dati 
trattati ad esempio ( nel caso sanitario che segue io) 120 per login su 
windows e linux  e 45 gg per il login nell'applicativo ovo sono datti.
Dovresti in base a vari fattori un antivirus, firewall ecc.  In ogni 
caso visto che sei una struttura sanitaria dovresti avere DOP che ti 
darà le direttive,
Ad esempio di potrebbe chiedere un registro vulneribilità note e perchè 
non sono state accora pecciate, il registro delle cancellazione dei dai 
personali dei dati informatici

Il discorso cambia poi per NIS2, ma qui il discorso comprende backup, 
autenficazione a più fattori, politiche di patch. Procedure scritte si 
digestione che sopratutto di restore, siem e altri sistemi di sicurezza


> 
> Al momento la VM è aggiornata, è monitorata attivamente, l'interfaccia 
> web è accessibile via https con certificato SSL (manca la 2FA) e i 
> backup sono cifrati.
> I dati sul db non sono cifrati (se non sbaglio si parla di cifratura 
> anche dei data at-rest). Cosa manca per la conformità?
> 
> Quello che non mi è chiaro è se bisogna avere una certificazione tipo 
> FIPS 140-3 (anche se non mi sembra sia richiesta dal GDPR) ma essendo 
O
> uno standard internazionale ho letto che aiuta nell'adempiere alle 
> conformità. Debian non offre FIPS 140-3 e nel caso fosse necessaria 
> sarei costretto a guardare altre alternative come Ubuntu LTS 22.04 (la 
> FIPS per la 24.04 è in opera), AlmaLinux 9.2 (la 9.6 è in review) se non 
> la stessa RHEL.
Ti base di consiglio al limite di guardare le varie iso2700x e quella 
suelle procedure di iso2300x sulle residenza dei servizi IT
Sia GDPR e NIS2 ( sopratutto NIS2) tendono a questi standard adatta 
secondo la dimensione della società e dei trattati
> 

> 
> Saluti,
> Alessandro
>