Skip to main content
  1. Concetti/

Compliance Frameworks - GDPR, HIPAA, PCI DSS, SOX

·7 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Mappa Globale
#

Perche Esistono i Framework di Compliance
#

I framework di compliance sono leggi o standard che obbligano le organizzazioni a proteggere specifiche categorie di dati. Nascono perche le organizzazioni, senza obblighi esterni, tendono a sotto-investire nella sicurezza dei dati altrui. Ogni framework ha un ambito preciso: capire quale si applica a quale situazione e una competenza chiave dell'esame Security+.

compliance-frameworks-overview.webp

La regola pratica per l'esame: identifica il tipo di dato e la giurisdizione geografica, poi scegli il framework corretto.

Keyword nel testoFramework applicabile
"medical records", "patient data", "PHI", "healthcare"HIPAA
"credit card", "payment data", "cardholder", "PAN"PCI DSS
"EU citizens", "European residents", "GDPR"GDPR
"publicly traded company", "financial reporting", "audit trail"SOX
"bank records", "financial institution", "mortgage"GLBA
"student records", "university", "school"FERPA
"federal agency", "government systems"FISMA
"California residents"CCPA

GDPR - General Data Protection Regulation
#

Il GDPR e la normativa europea sulla privacy che protegge i dati delle persone fisicamente presenti nell'UE al momento del trattamento. Non conta la nazionalita della persona ne la sede dell'azienda.

flowchart TB
  subgraph GDPR_SCOPE[Ambito GDPR]
    SUBJ[Data Subject\nla persona fisica\ncui appartengono i dati]
    CTRL[Data Controller\ndecide scopo e mezzi\ndel trattamento]
    PROC[Data Processor\ntratta i dati per conto\ndel Controller]
    DPO[DPO - Data Protection Officer\nfigura di garanzia e controllo]
  end

  SUBJ -->|i suoi dati| CTRL
  CTRL -->|commissiona| PROC
  DPO -->|supervisiona| CTRL
  DPO -->|supervisiona| PROC
Aspetto GDPRDettaglio
Ambito geograficoPersone fisicamente presenti nell'UE al momento del trattamento
Tipo di dato protettoQualsiasi dato personale (non solo sanitario)
Breach notification72 ore all'autorita di controllo (es. Garante Privacy in Italia)
Diritti dell'utenteRight to be forgotten, data portability, accesso ai propri dati
DPOObbligatorio per trattamenti su larga scala o dati sensibili
SanzioniFino al 4% del fatturato globale annuo o 20 milioni di euro (il maggiore)
Contratto con ProcessorDPA (Data Processing Agreement) obbligatorio
Critico: il GDPR segue la persona, non la nazionalita

Il criterio non e "essere cittadino UE" ma dove si trova fisicamente la persona nel momento in cui i suoi dati vengono raccolti (registrazione, acquisto, login).

  • Italiano in Italia: coperto
  • Americano in Italia: coperto (e fisicamente nell'UE in quel momento)
  • Italiano a New York: non coperto (e fuori dall'UE in quel momento)

Conseguenza pratica: una startup californiana che ha utenti in Italia deve rispettare il GDPR.

Dev parallel: Se hai mai implementato un form di registrazione con checkbox "acconsento al trattamento" e una pagina "cancella il mio account", stavi implementando consenso esplicito e right to be forgotten del GDPR. Il DPA con AWS o Google Cloud e il contratto che dice "processate i dati nostri clienti ma solo secondo le nostre istruzioni". Se gestisci dati di utenti europei e non hai un DPA firmato con i tuoi cloud provider, sei in violazione.

HIPAA - Health Insurance Portability and Accountability Act
#

HIPAA protegge il PHI (Protected Health Information) negli Stati Uniti. Si applica alle "covered entities" (ospedali, medici, assicurazioni sanitarie) e ai loro "business associates" (vendor che trattano PHI per loro conto).

Regola HIPAACosa copre
Privacy RuleCome le covered entities usano e divulgano PHI
Security RuleRequisiti tecnici, fisici e amministrativi per proteggere ePHI (PHI elettronico)
Breach Notification RuleObbligo di notifica in caso di breach

Business Associate Agreement (BAA): contratto obbligatorio tra una covered entity e qualsiasi fornitore che tratta PHI per loro conto. Senza BAA firmato, il vendor non puo legalmente trattare PHI. AWS, Azure, Google Cloud offrono tutti la firma del BAA per i clienti healthcare.

Breach Notification: entro 60 giorni per breach che colpiscono piu di 500 persone nella stessa giurisdizione, inclusa notifica ai media locali. Per breach sotto 500 persone: notifica annuale al HHS (Department of Health and Human Services).

Dev parallel: Se stai costruendo un'app per medici o ospedali negli USA, ogni vendor di terze parti (Twilio per SMS, SendGrid per email, AWS per storage) deve firmare un BAA. Il BAA e il DPA del GDPR applicato al contesto sanitario USA. PHI nel tuo database richiede cifratura at rest e in transit - sono requisiti HIPAA Security Rule, non opzioni.

PCI DSS - Payment Card Industry Data Security Standard
#

PCI DSS si applica a chiunque tratti, elabori, archivi o trasmetta dati di carte di pagamento (Cardholder Data), indipendentemente dalla localizzazione geografica. Non e una legge: e uno standard contrattuale imposto dai card brand (Visa, Mastercard, American Express).

flowchart LR
  subgraph CDE[Cardholder Data Environment]
    PAN2[PAN\nNumero carta]
    CVV[CVV\nnon salvabile]
    EXP[Data scadenza]
  end

  MERCHANT[Merchant] -->|entra nel| CDE
  CDE -->|network segmentato| ACQUIRER[Acquiring Bank]
  ACQUIRER --> CARDNET[Card Network\nVisa/Mastercard]
  CARDNET --> ISSUER[Issuing Bank]

12 Requirements PCI DSS (categorie principali):

CategoriaRequirementSintesi
Rete sicura1-2Firewall, no default password
Protezione dati3-4Cifra CHD at rest, TLS in transit
Vulnerability management5-6Antivirus, secure development
Controllo accessi7-9Need-to-know, autenticazione, accesso fisico
Monitoraggio10-11Log, vulnerability scan
Policy12Information security policy

SAQ vs QSA:

  • SAQ (Self-Assessment Questionnaire): le aziende di piccole dimensioni possono auto-valutarsi compilando un questionario
  • QSA (Qualified Security Assessor): auditor certificato PCI SSC obbligatorio per grandi aziende (tipo di merchant Level 1)

Dev parallel: Se hai integrato un gateway di pagamento come Stripe o PayPal, hai usato la tokenizzazione PCI: Stripe ti restituisce un token (es. tok_189fA...) che salvi nel database invece del numero carta reale. Questo e compliance PCI DSS by design: i dati sensibili non passano mai dal tuo server, quindi esci dallo scope PCI. Se invece elaboravi i dati carta direttamente, sei in scope PCI e devi rispettare tutti i 12 requirement. Scegliere Stripe non e solo comodita: e una decisione architettuale di compliance.

SOX - Sarbanes-Oxley Act
#

SOX e una legge USA del 2002 che si applica alle aziende quotate in borsa. Nata dopo gli scandali Enron e WorldCom, garantisce l'integrita dei dati finanziari e la responsabilita personale dei dirigenti.

Aspetto SOXDettaglio
ApplicabilitaAziende quotate in borsa USA (e le loro sussidiarie)
Dati protettiRecord finanziari, audit trail sistemi finanziari
Section 404Il CISO/IT deve certificare i controlli sui sistemi finanziari
ResponsabilitaCEO e CFO firmano personalmente l'accuracy dei report finanziari
Retention7 anni per i record finanziari (documenti e comunicazioni)
SanzioniPenali penali per i dirigenti + delisting dalla borsa

Section 404 - rilevanza IT: richiede che i sistemi informatici che supportano il financial reporting abbiano controlli adeguati e audit trail completi. Il team IT deve dimostrare che i dati finanziari non possono essere alterati senza traccia.

Tabella Comparativa
#

GDPRHIPAAPCI DSSSOX
OrigineUE (2018)USA (1996)Standard privato (2004)USA (2002)
AmbitoQualsiasi dato personaleSolo PHI sanitarioDati di pagamento con cartaDati finanziari societari
Chi si applicaChiunque tratti dati di persone UEHealthcare entities USAChiunque accetti carte di pagamentoAziende quotate USA
Breach notification72 ore all'autorita60 giorni a HHSAi card brand (tempi variabili)Nessun obbligo specifico
CertificazioneNo (ma DPO e audit)No (self-assessment + audit)SAQ o QSACEO/CFO firma l'accuracy
Sanzioni4% fatturato globaleFino a $1.9M/anno + penaliFines card brand + revocaPenali penali dirigenti
Retention datiNon oltre la necessitaVaria (6 anni per certi record)1 anno per log7 anni record finanziari

Quale Framework Applicare a una SaaS
#

La scelta non e esclusiva: una singola applicazione puo essere in scope per piu framework contemporaneamente.

flowchart TD
  SaaS[La tua SaaS]
  EU{Hai utenti\nin UE?}
  HEALTH{Gestisci dati\nsanitari USA?}
  CARDS{Elabori\npagamenti con carta?}
  PUBLIC{La tua azienda\ne quotata in borsa?}

  SaaS --> EU
  EU -->|Si| GDPR2[GDPR obbligatorio]
  EU -->|No| HEALTH

  GDPR2 --> HEALTH
  HEALTH -->|Si| HIPAA2[HIPAA obbligatorio\n+ BAA con vendor]
  HEALTH -->|No| CARDS

  HIPAA2 --> CARDS
  CARDS -->|Si| PCI2[PCI DSS obbligatorio\noppure usa Stripe/gateway]
  CARDS -->|No| PUBLIC

  PCI2 --> PUBLIC
  PUBLIC -->|Si| SOX2[SOX Section 404]
  PUBLIC -->|No| DONE[Verifica anche\nGLBA, FERPA, CCPA\nin base al settore]

  SOX2 --> DONE

Dev parallel: Se stai costruendo una SaaS B2B per medici europei che accetta pagamenti con carta e vuole quotarsi: sei in scope per GDPR (utenti EU), HIPAA (PHI), PCI DSS (carte) e presto SOX (quotazione). Il modo corretto di non impazzire e architetturare separando il Cardholder Data Environment dalla piattaforma principale (Stripe per i pagamenti), firmando BAA con ogni cloud provider che tocca PHI, e scegliendo un cloud provider con certificazione ISO 27001 e SOC 2 Type II (che diventano la base per la conformita SOX).

CCPA e GLBA - Altre Normative Importanti
#

NormativaEspansioneChi proteggeTrigger esame
CCPACalifornia Consumer Privacy Act (2020)Residenti californiani (residenza stabile, non posizione)"California residents" - attenzione: residenza NON presenza fisica
GLBAGramm-Leach-Bliley Act (1999)Informazioni finanziarie personali dei clienti di istituti finanziari USA"bank records", "financial institution", "mortgage data"
FERPAFamily Educational Rights and Privacy ActRecord educativi degli studenti"student records", "university", "school with federal funding"
FISMAFederal Information Security Modernization ActSistemi informatici agenzie federali USA"federal agency", "government systems"

Related