La prevenzione della perdita di dati — in inglese Data Loss Prevention, DLP — è l'insieme di regole con cui un'azienda decide quali dati possono uscire, verso chi e per quale motivo. Non è uno strumento che sorveglia le persone: è un elenco di flussi autorizzati deciso dall'azienda, completato da segnalazioni per tutto ciò che esce dall'elenco. Chi definisce i flussi è l'azienda stessa; chi approva le eccezioni è una persona; ogni decisione si documenta con proporzionalità, senza violare la riservatezza di chi lavora.
Cos'è la prevenzione della perdita di dati, spiegata senza gergo
Ogni azienda ha informazioni che non dovrebbero finire altrove: dati dei clienti, preventivi, disegni tecnici, bilanci, cartelle cliniche o pratiche legali. Una parte di questi dati esce ogni giorno in modo del tutto legittimo: le fatture vanno al commercialista, i documenti ai clienti, le copie di sicurezza verso lo spazio di archiviazione approvato. Il problema non è che i dati escano: è che spesso nessuno ha mai scritto quali uscite sono previste.
La DLP nasce per colmare questo vuoto. Il suo cuore non è il blocco, ma l'elenco dei flussi autorizzati: per ciascun flusso si indicano il tipo di dato, il destinatario, il canale, il motivo e il responsabile. Tutto ciò che corrisponde all'elenco scorre; ciò che non corrisponde genera una segnalazione da valutare. In questo schema lo strumento tecnico ha un ruolo di supporto — osserva i flussi e li confronta con le regole — mentre le decisioni restano all'organizzazione.
Anche la norma ISO/IEC 27001:2022, che definisce i requisiti per un sistema di gestione della sicurezza delle informazioni, include tra i controlli del suo Allegato A la prevenzione della perdita di dati: come gli altri controlli dell'allegato, va scelta e motivata in base ai rischi dell'organizzazione, nella Dichiarazione di Applicabilità. Non è una casella da spuntare comprando un prodotto: è una decisione organizzativa che lo strumento poi aiuta ad applicare.
Chi definisce i flussi autorizzati: l'azienda, non lo strumento
Nessun fornitore può sapere al posto vostro se l'invio mensile delle fatture al commercialista è previsto, né se un tecnico può condividere un disegno con un cliente. La definizione dei flussi spetta a chi conosce il lavoro: il titolare o la direzione per le scelte generali, i responsabili di funzione per i flussi del proprio ambito, con il coinvolgimento del responsabile della protezione dei dati (DPO) o del consulente privacy quando i flussi riguardano dati personali.
Un buon elenco di flussi autorizzati è breve e leggibile. Per ogni voce servono: tipo di dato, destinazione, canale previsto, motivazione, responsabile e — per i flussi non permanenti — una scadenza. Un elenco cresciuto senza controllo diventa esso stesso un rischio, perché ogni voce dimenticata è una porta lasciata aperta: per questo l'elenco entra nel ciclo di revisione periodica insieme a privilegi e regole.
La tabella seguente mostra come lo stesso gesto — un file che esce — cambia significato a seconda del contesto documentato.
| Situazione | Come la tratta l'elenco | Cosa accade |
|---|---|---|
| Flusso previsto e documentato | Invio mensile delle fatture al commercialista, con voce dedicata: tipo di dato, destinatario, motivazione e responsabile. | Nessuna segnalazione: il flusso corrisponde alla regola. |
| Eccezione autorizzata con scadenza | Consegna straordinaria di un dossier a un consulente esterno, autorizzata per quella settimana e quel destinatario. | Il flusso passa per l'approvazione prevista; alla scadenza l'eccezione si chiude e la decisione resta registrata. |
| Flusso non previsto | Un tipo di documento riservato esce verso un destinatario che non compare in nessuna voce dell'elenco. | Segnalazione al responsabile con il contesto disponibile; la valutazione e l'eventuale intervento richiedono la decisione umana. |
Segnalazioni e approvazioni: distinguere il legittimo dal da verificare
La distinzione tra un invio legittimo e uno da verificare non la fa un algoritmo in senso assoluto: la fa il confronto con l'elenco, arricchito dal contesto. Un flusso che corrisponde a una voce autorizzata — stesso tipo di dato, stesso destinatario, stesso canale — è legittimo per definizione organizzativa. Un flusso che se ne discosta è da verificare: potrebbe essere un'attività nuova e legittima che nessuno ha ancora registrato, un errore, oppure un problema serio. La segnalazione serve proprio a non decidere al buio.
Qui entrano gli agenti di OverZeus. Themis fa rispettare policy, approvazioni e limiti operativi attraverso controlli esterni al modello AI: un intervento che superi i limiti previsti, o che si appoggi a un'autorizzazione scaduta, viene bloccato e motivato. Hermes, l'app dei responsabili, riceve la segnalazione, spiega il flusso osservato e le opzioni possibili e raccoglie la decisione: approvare come nuovo flusso, confermare un'eccezione, chiedere un approfondimento. La regola dichiarata è che l'assenza di risposta non vale come autorizzazione. Mnemosyne conserva fonti, proposte, autorizzazioni ed esiti: mesi dopo, la domanda «chi ha deciso questo flusso, e perché?» trova risposta nel registro e non nella memoria di qualcuno.
Le capacità concrete dipendono dagli strumenti collegati e dalle integrazioni concordate per il progetto: quali canali osservare, quali dati trattare e chi autorizza le misure va definito in fase di avvio, e va riesaminato quando l'ambiente cambia. OverZeus propone e registra; non applica blocchi su canali non integrati e non trasforma una segnalazione in un provvedimento automatico.
Esempio illustrativo: l'eccezione che non diventa abitudine
Esempio illustrativo. Lo scenario seguente è inventato per spiegare il meccanismo; non descrive un cliente né un caso reale.
Il commercialista di un'azienda chiede, per una verifica fiscale straordinaria, l'accesso a una serie di documenti contabili al di fuori del flusso mensile previsto. Il responsabile amministrativo inoltra la richiesta: tipo di documenti, destinatario, motivazione, durata prevista di due settimane. Themis verifica che la richiesta rispetti i limiti operativi definiti; Hermes la presenta alla persona competente con tutto il contesto; l'approvazione viene registrata con scadenza. Mnemosyne conserva richiesta, autorizzazione ed esito.
Alla scadenza, l'eccezione si chiude. Sei mesi dopo, alla revisione periodica, l'elenco delle eccezioni passate e attive viene riletto: quella verifica fiscale risulta documentata, chiusa e motivata — distinguibile in un attimo da un aggiramento informale, che nel registro non lascerebbe traccia autorizzata. È questo il punto: un'eccezione documentata è una decisione; un'eccezione informale è un'abitudine che nessuno ha scelto.
Documentare le decisioni senza violare la riservatezza del personale
C'è un confine da rispettare, ed è culturale prima ancora che tecnico: la DLP protegge i dati dell'organizzazione, non sorveglia le persone. Un registro ben fatto conserva le decisioni e le categorie — quale tipo di flusso, verso quale destinazione, con quale autorizzazione — senza trasformarsi in un archivio dei comportamenti individuali. Registrare che «il flusso X verso il commercialista è stato autorizzato dal responsabile amministrativo con scadenza al 30 del mese» è diverso dal collezionare i contenuti delle comunicazioni di ciascun dipendente.
Gli aspetti di protezione dei dati personali e di controllo dell'attività lavorativa richiedono attenzione specifica e vanno valutati con i responsabili competenti — DPO, consulente del lavoro, legale — prima di attivare qualsiasi misura: le regole applicabili dipendono dal contesto, dagli accordi sindacali e dagli strumenti coinvolti. Il principio di proporzionalità aiuta a orientarsi: misure mirate ai flussi davvero rilevanti, informative chiare verso le persone, conservazione limitata a ciò che serve per ricostruire le decisioni. Su un piano più generale, la logica della pubblicazione NIST SP 800-207 — autorizzare ogni accesso in modo esplicito, senza fiducia implicita — si applica anche qui: i flussi vanno autorizzati uno per uno, ma l'autorizzazione è una decisione dell'organizzazione, non un automatismo.
Se i flussi riguardano soggetti esterni, il discorso si intreccia con le regole di accesso dei fornitori: vedi l'articolo sulle regole per l'accesso dei fornitori ai sistemi. E poiché molti flussi in uscita attraversano i confini di rete, la loro gestione convive con quella delle modifiche al firewall e relative approvazioni.
Porta un caso di modifica ai privilegi o al firewall da discutere in demo: vediamo insieme come OverZeus segnala, spiega e registra le decisioni sui flussi.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
