Mappa Globale#
Perche Esistono i Framework di Compliance#
I framework di compliance sono leggi o standard che obbligano le organizzazioni a proteggere specifiche categorie di dati. Nascono perche le organizzazioni, senza obblighi esterni, tendono a sotto-investire nella sicurezza dei dati altrui. Ogni framework ha un ambito preciso: capire quale si applica a quale situazione e una competenza chiave dell'esame Security+.

La regola pratica per l'esame: identifica il tipo di dato e la giurisdizione geografica, poi scegli il framework corretto.
| Keyword nel testo | Framework applicabile |
|---|---|
| "medical records", "patient data", "PHI", "healthcare" | HIPAA |
| "credit card", "payment data", "cardholder", "PAN" | PCI DSS |
| "EU citizens", "European residents", "GDPR" | GDPR |
| "publicly traded company", "financial reporting", "audit trail" | SOX |
| "bank records", "financial institution", "mortgage" | GLBA |
| "student records", "university", "school" | FERPA |
| "federal agency", "government systems" | FISMA |
| "California residents" | CCPA |
GDPR - General Data Protection Regulation#
Il GDPR e la normativa europea sulla privacy che protegge i dati delle persone fisicamente presenti nell'UE al momento del trattamento. Non conta la nazionalita della persona ne la sede dell'azienda.
flowchart TB
subgraph GDPR_SCOPE[Ambito GDPR]
SUBJ[Data Subject\nla persona fisica\ncui appartengono i dati]
CTRL[Data Controller\ndecide scopo e mezzi\ndel trattamento]
PROC[Data Processor\ntratta i dati per conto\ndel Controller]
DPO[DPO - Data Protection Officer\nfigura di garanzia e controllo]
end
SUBJ -->|i suoi dati| CTRL
CTRL -->|commissiona| PROC
DPO -->|supervisiona| CTRL
DPO -->|supervisiona| PROC
| Aspetto GDPR | Dettaglio |
|---|---|
| Ambito geografico | Persone fisicamente presenti nell'UE al momento del trattamento |
| Tipo di dato protetto | Qualsiasi dato personale (non solo sanitario) |
| Breach notification | 72 ore all'autorita di controllo (es. Garante Privacy in Italia) |
| Diritti dell'utente | Right to be forgotten, data portability, accesso ai propri dati |
| DPO | Obbligatorio per trattamenti su larga scala o dati sensibili |
| Sanzioni | Fino al 4% del fatturato globale annuo o 20 milioni di euro (il maggiore) |
| Contratto con Processor | DPA (Data Processing Agreement) obbligatorio |
Il criterio non e "essere cittadino UE" ma dove si trova fisicamente la persona nel momento in cui i suoi dati vengono raccolti (registrazione, acquisto, login).
- Italiano in Italia: coperto
- Americano in Italia: coperto (e fisicamente nell'UE in quel momento)
- Italiano a New York: non coperto (e fuori dall'UE in quel momento)
Conseguenza pratica: una startup californiana che ha utenti in Italia deve rispettare il GDPR.
Dev parallel: Se hai mai implementato un form di registrazione con checkbox "acconsento al trattamento" e una pagina "cancella il mio account", stavi implementando consenso esplicito e right to be forgotten del GDPR. Il DPA con AWS o Google Cloud e il contratto che dice "processate i dati nostri clienti ma solo secondo le nostre istruzioni". Se gestisci dati di utenti europei e non hai un DPA firmato con i tuoi cloud provider, sei in violazione.
HIPAA - Health Insurance Portability and Accountability Act#
HIPAA protegge il PHI (Protected Health Information) negli Stati Uniti. Si applica alle "covered entities" (ospedali, medici, assicurazioni sanitarie) e ai loro "business associates" (vendor che trattano PHI per loro conto).
| Regola HIPAA | Cosa copre |
|---|---|
| Privacy Rule | Come le covered entities usano e divulgano PHI |
| Security Rule | Requisiti tecnici, fisici e amministrativi per proteggere ePHI (PHI elettronico) |
| Breach Notification Rule | Obbligo di notifica in caso di breach |
Business Associate Agreement (BAA): contratto obbligatorio tra una covered entity e qualsiasi fornitore che tratta PHI per loro conto. Senza BAA firmato, il vendor non puo legalmente trattare PHI. AWS, Azure, Google Cloud offrono tutti la firma del BAA per i clienti healthcare.
Breach Notification: entro 60 giorni per breach che colpiscono piu di 500 persone nella stessa giurisdizione, inclusa notifica ai media locali. Per breach sotto 500 persone: notifica annuale al HHS (Department of Health and Human Services).
Dev parallel: Se stai costruendo un'app per medici o ospedali negli USA, ogni vendor di terze parti (Twilio per SMS, SendGrid per email, AWS per storage) deve firmare un BAA. Il BAA e il DPA del GDPR applicato al contesto sanitario USA. PHI nel tuo database richiede cifratura at rest e in transit - sono requisiti HIPAA Security Rule, non opzioni.
PCI DSS - Payment Card Industry Data Security Standard#
PCI DSS si applica a chiunque tratti, elabori, archivi o trasmetta dati di carte di pagamento (Cardholder Data), indipendentemente dalla localizzazione geografica. Non e una legge: e uno standard contrattuale imposto dai card brand (Visa, Mastercard, American Express).
flowchart LR
subgraph CDE[Cardholder Data Environment]
PAN2[PAN\nNumero carta]
CVV[CVV\nnon salvabile]
EXP[Data scadenza]
end
MERCHANT[Merchant] -->|entra nel| CDE
CDE -->|network segmentato| ACQUIRER[Acquiring Bank]
ACQUIRER --> CARDNET[Card Network\nVisa/Mastercard]
CARDNET --> ISSUER[Issuing Bank]
12 Requirements PCI DSS (categorie principali):
| Categoria | Requirement | Sintesi |
|---|---|---|
| Rete sicura | 1-2 | Firewall, no default password |
| Protezione dati | 3-4 | Cifra CHD at rest, TLS in transit |
| Vulnerability management | 5-6 | Antivirus, secure development |
| Controllo accessi | 7-9 | Need-to-know, autenticazione, accesso fisico |
| Monitoraggio | 10-11 | Log, vulnerability scan |
| Policy | 12 | Information security policy |
SAQ vs QSA:
- SAQ (Self-Assessment Questionnaire): le aziende di piccole dimensioni possono auto-valutarsi compilando un questionario
- QSA (Qualified Security Assessor): auditor certificato PCI SSC obbligatorio per grandi aziende (tipo di merchant Level 1)
Dev parallel: Se hai integrato un gateway di pagamento come Stripe o PayPal, hai usato la tokenizzazione PCI: Stripe ti restituisce un token (es.
tok_189fA...) che salvi nel database invece del numero carta reale. Questo e compliance PCI DSS by design: i dati sensibili non passano mai dal tuo server, quindi esci dallo scope PCI. Se invece elaboravi i dati carta direttamente, sei in scope PCI e devi rispettare tutti i 12 requirement. Scegliere Stripe non e solo comodita: e una decisione architettuale di compliance.
SOX - Sarbanes-Oxley Act#
SOX e una legge USA del 2002 che si applica alle aziende quotate in borsa. Nata dopo gli scandali Enron e WorldCom, garantisce l'integrita dei dati finanziari e la responsabilita personale dei dirigenti.
| Aspetto SOX | Dettaglio |
|---|---|
| Applicabilita | Aziende quotate in borsa USA (e le loro sussidiarie) |
| Dati protetti | Record finanziari, audit trail sistemi finanziari |
| Section 404 | Il CISO/IT deve certificare i controlli sui sistemi finanziari |
| Responsabilita | CEO e CFO firmano personalmente l'accuracy dei report finanziari |
| Retention | 7 anni per i record finanziari (documenti e comunicazioni) |
| Sanzioni | Penali penali per i dirigenti + delisting dalla borsa |
Section 404 - rilevanza IT: richiede che i sistemi informatici che supportano il financial reporting abbiano controlli adeguati e audit trail completi. Il team IT deve dimostrare che i dati finanziari non possono essere alterati senza traccia.
Tabella Comparativa#
| GDPR | HIPAA | PCI DSS | SOX | |
|---|---|---|---|---|
| Origine | UE (2018) | USA (1996) | Standard privato (2004) | USA (2002) |
| Ambito | Qualsiasi dato personale | Solo PHI sanitario | Dati di pagamento con carta | Dati finanziari societari |
| Chi si applica | Chiunque tratti dati di persone UE | Healthcare entities USA | Chiunque accetti carte di pagamento | Aziende quotate USA |
| Breach notification | 72 ore all'autorita | 60 giorni a HHS | Ai card brand (tempi variabili) | Nessun obbligo specifico |
| Certificazione | No (ma DPO e audit) | No (self-assessment + audit) | SAQ o QSA | CEO/CFO firma l'accuracy |
| Sanzioni | 4% fatturato globale | Fino a $1.9M/anno + penali | Fines card brand + revoca | Penali penali dirigenti |
| Retention dati | Non oltre la necessita | Varia (6 anni per certi record) | 1 anno per log | 7 anni record finanziari |
Quale Framework Applicare a una SaaS#
La scelta non e esclusiva: una singola applicazione puo essere in scope per piu framework contemporaneamente.
flowchart TD
SaaS[La tua SaaS]
EU{Hai utenti\nin UE?}
HEALTH{Gestisci dati\nsanitari USA?}
CARDS{Elabori\npagamenti con carta?}
PUBLIC{La tua azienda\ne quotata in borsa?}
SaaS --> EU
EU -->|Si| GDPR2[GDPR obbligatorio]
EU -->|No| HEALTH
GDPR2 --> HEALTH
HEALTH -->|Si| HIPAA2[HIPAA obbligatorio\n+ BAA con vendor]
HEALTH -->|No| CARDS
HIPAA2 --> CARDS
CARDS -->|Si| PCI2[PCI DSS obbligatorio\noppure usa Stripe/gateway]
CARDS -->|No| PUBLIC
PCI2 --> PUBLIC
PUBLIC -->|Si| SOX2[SOX Section 404]
PUBLIC -->|No| DONE[Verifica anche\nGLBA, FERPA, CCPA\nin base al settore]
SOX2 --> DONE
Dev parallel: Se stai costruendo una SaaS B2B per medici europei che accetta pagamenti con carta e vuole quotarsi: sei in scope per GDPR (utenti EU), HIPAA (PHI), PCI DSS (carte) e presto SOX (quotazione). Il modo corretto di non impazzire e architetturare separando il Cardholder Data Environment dalla piattaforma principale (Stripe per i pagamenti), firmando BAA con ogni cloud provider che tocca PHI, e scegliendo un cloud provider con certificazione ISO 27001 e SOC 2 Type II (che diventano la base per la conformita SOX).
CCPA e GLBA - Altre Normative Importanti#
| Normativa | Espansione | Chi protegge | Trigger esame |
|---|---|---|---|
| CCPA | California Consumer Privacy Act (2020) | Residenti californiani (residenza stabile, non posizione) | "California residents" - attenzione: residenza NON presenza fisica |
| GLBA | Gramm-Leach-Bliley Act (1999) | Informazioni finanziarie personali dei clienti di istituti finanziari USA | "bank records", "financial institution", "mortgage data" |
| FERPA | Family Educational Rights and Privacy Act | Record educativi degli studenti | "student records", "university", "school with federal funding" |
| FISMA | Federal Information Security Modernization Act | Sistemi informatici agenzie federali USA | "federal agency", "government systems" |


