Come Configurare DMARC: Guida Passo Passo per Aziende
Configurare DMARC protegge la tua azienda dallo spoofing email. Ecco come farlo in 3 fasi: monitoraggio, quarantena e reject, con esempi DNS pronti all'uso.
LeggiRedazione MailSniper
Autore
Una casella aziendale può contenere nomi, contatti, fatture, documenti e altre informazioni che identificano persone fisiche. Il Regolamento (UE) 2016/679 definisce quando queste informazioni sono dati personali e quali responsabilità derivano dal loro trattamento. Non ogni messaggio contiene necessariamente dati personali: valuta contenuto e contesto.
Le cinque verifiche qui sotto sono un punto di partenza. Le misure appropriate dipendono dai rischi e dall'organizzazione; un servizio email non rende conforme un'azienda da solo.
L'articolo 32 richiede misure tecniche e organizzative adeguate al rischio. Per la posta puoi valutare controllo degli accessi, autenticazione a più fattori, backup, gestione degli account e protezione del trasporto. La norma non prescrive una configurazione TLS identica per ogni trattamento.
Chiedi al provider quali connessioni sono cifrate, come sono protetti backup e archivi, e quali impostazioni devi gestire tu. Controllare i record DNS è utile per l'autenticazione del dominio, ma non dimostra da solo che tutti i messaggi viaggino cifrati.
Un accesso non autorizzato a una casella può essere una violazione di dati personali. Devi accertare quali dati siano coinvolti e valutare il rischio per le persone.
L'articolo 33 prevede la notifica all'autorità senza ingiustificato ritardo e, ove possibile, entro 72 ore dalla conoscenza della violazione, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche. L'articolo 34 richiede la comunicazione agli interessati quando il rischio è elevato, salve le eccezioni previste. Non ogni phishing o account compromesso produce automaticamente una notifica.
Prepara una procedura per individuare, documentare e valutare gli incidenti. Coinvolgi il referente privacy nella decisione e registra il ragionamento.
Se un fornitore tratta dati personali per tuo conto, verifica il suo ruolo e il contratto richiesto dall'articolo 28. Il ruolo di un servizio email dipende dal trattamento concreto; non presumere che ogni provider sia responsabile per ogni attività.
Controlla istruzioni, misure di sicurezza, eventuali sub-responsabili e assistenza nella gestione delle violazioni. Conserva la documentazione contrattuale applicabile.
Se dati personali vengono trasferiti fuori dallo Spazio economico europeo, individua il Paese, il meccanismo giuridico applicabile e le eventuali misure supplementari. Gli articoli 44–49 regolano questi trasferimenti. Un data center nell'UE non basta, da solo, a descrivere tutti i trattamenti; nemmeno l'uso di un servizio internazionale implica automaticamente una violazione.
Chiedi al provider documentazione aggiornata su localizzazione, accessi, subfornitori e garanzie per i trasferimenti. Valuta le risposte con il tuo referente privacy.
I dati personali nelle email possono rientrare nelle richieste degli interessati. L'articolo 17 disciplina la cancellazione con condizioni ed eccezioni; l'articolo 20 riguarda la portabilità solo quando ricorrono i suoi presupposti. Non esiste un obbligo generale di cancellare ogni messaggio su richiesta senza valutare conservazione, altri diritti e basi giuridiche.
Definisci chi cerca i dati, chi valuta la richiesta e come sono trattate copie e backup. Evita eliminazioni automatiche prima della valutazione.
Il GDPR prevede diverse fasce di sanzioni nell'articolo 83, in funzione della violazione e delle circostanze. I massimali non sono una previsione della sanzione per un singolo incidente. Per casi concreti e importi, consulta i provvedimenti pubblicati dal Garante: senza numero e testo del provvedimento, un esempio non è verificabile.
La NIS2 riguarda alcune organizzazioni e misure di gestione del rischio cyber. Va valutata separatamente: né il GDPR né la NIS2 prescrivono l'acquisto di MailSniper.
Un gateway email può aggiungere controlli su messaggi, allegati e link in base a configurazione e funzioni contrattuali. MailSniper può essere valutato come una misura tecnica nel quadro dell'articolo 32. Resta necessario definire ruoli, configurazione, formazione, risposta agli incidenti e trattamento dei dati con il fornitore.
Non attribuire al prodotto una sede esclusiva di trattamento, un esito certo contro il phishing o la prevenzione automatica di violazioni e sanzioni senza documentazione contrattuale e prove tecniche. Chiedi queste informazioni durante la valutazione.
Se emerge un punto da approfondire, coinvolgi i referenti IT e privacy. Per esaminare le misure tecniche disponibili, richiedi una prova MailSniper e verifica con il team cosa copre nel tuo ambiente. Questa guida è informativa e non sostituisce una valutazione legale del caso concreto.
Redazione MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoConfigurare DMARC protegge la tua azienda dallo spoofing email. Ecco come farlo in 3 fasi: monitoraggio, quarantena e reject, con esempi DNS pronti all'uso.
LeggiGli header email sono la 'carta d'identita'' di ogni messaggio. Questa guida ti insegna a leggerli per scoprire se un'email e' autentica o un tentativo di truffa.
LeggiOgni giorno 3,4 miliardi di email di phishing vengono inviate nel mondo. Questa guida ti insegna a riconoscerle — con esempi italiani reali e strumenti gratuiti.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.