
La valutazione del rischio è un concetto applicabile a vari ambiti, quali la sicurezza nei luoghi di lavoro, la sicurezza alimentare e la privacy. Facendo riferimento a questo ultimo campo citato l’analisi del rischio si traduce, sinteticamente, nella valutazione dell’impatto e della probabilità del verificarsi di possibili minacce per i trattamenti dei dati personali da parte delle aziende.
Il processo di valutazione del rischio privacy è composto da 4 fasi:
- identificazione dei pericoli;
- analisi dei pericoli;
- valutazione dei pericoli;
- trattamento del rischio.
Affinché una valutazione del rischio possa essere considerata “di buona qualità” deve possedere alcune caratteristiche. Una di queste è la “ripetibilità”, ovvero garantire che la valutazione dia risultati simili e confrontabili nel tempo.
La valutazione del rischio dovrebbe essere svolta regolarmente almeno una volta all’anno, oppure, ogni volta che si evidenziano cambiamenti significativi circa il contesto nel quale opera l’organizzazione, inoltre ripetere la valutazione porta al miglioramento della metodologia utilizzata e permette di constatare se le misure introdotte sono efficienti o devono essere modificate.
La ripetibilità è una caratteristica fondamentale della valutazione del rischio perché garantisce al titolare dei dati che il gruppo, o il valutatore singolo, che ha il compito di svolgere la valutazione del rischio abbia ricevuto le stesse informazioni delle valutazioni precedenti, rendendola il più possibile oggettiva.
Per rendere coerenti tra loro successive valutazioni del rischio relative al medesimo contesto è necessario che le informazioni rimangano coerenti nel tempo. Il gruppo di valutazione o il valutatore singolo deve seguire le linee guida stabilite che definiscono l’approccio e gli strumenti per il calcolo della probabilità di rischio e dei fattori che intervengono a determinare tale valore. Per rendere ripetibile una valutazione del rischio è opportuno seguire lo standard ISO/IEC 27701:2019 che specifica i requisiti e fornisce una guida per stabilire, implementare, mantenere e migliorare continuamente un PIMS (Privacy Information Management System).
Se avete dei dubbi non esitate a contattarci! Eco-Verde è una società di consulenza che offre attività di supporto, supervisione e revisione della documentazione e delle procedure aziendali che comportano il trattamento di dati personali per l’adeguamento ad una normativa in costante evoluzione, a seguito dell’entrata in vigore del GDPR.

Lascia un commento