A chi richiedere la firma digitale

La prima tabella che segue contiene informazioni utili sulla tipologia dei certificatori (nella terminologia europea prestatori di servizi fiduciari qualificati), individuando i soggetti (cittadini/persone giuridiche) cui gli stessi forniscono dispositivi di firma elettronica qualificata.
Non è una lista esaustiva di tutti i certificatori, ma contiene solo quelli cui cittadini e soggetti giuridici possono rivolgersi.

Nella seconda tabella sono elencati tutti servizi fiduciari qualificati ai sensi del Regolamento (UE) n. 910/2014 eIDAS cui tali soggetti sono autorizzati.

Si ricorda che giuridicamente non vi è alcuna differenza nell’uso dei dispositivi di firma forniti dai diversi certificatori. Questi si differenziano per l’offerta tecnologica (es. smartcard, token USB, firma remota), commerciale, per le modalità per effettuare la prevista identificazione del richiedente.

Si sottolinea che la normativa nazionale prescrive che

il valore giuridico delle firme elettroniche qualificate e delle firme digitali basate su certificati qualificati rilasciati da certificatori accreditati in altri Stati membri dell’Unione europea ai sensi dell’articolo 3, paragrafo 2, della direttiva 1999/93/CE è equiparato a quello previsto per le firme elettroniche qualificate e per le firme digitali basate su certificati qualificati emessi dai certificatori accreditati in Italia.”.

Al fine della verifica di dette tipologie di firme elettroniche è necessario che i certificati di certificazione di tali certificatori siamo inclusi nella lista (denominata Trusted List), realizzata conformemente alla Decisione della Commissione europea n.767/2009/EU, pubblicata dallo Stato membro in cui il certificatore è stabilito. È altresì necessario che i formati di firma generati rientrino in quelli previsti dalla Decisione della Commissione europea n. 130/2011/EU. Le liste nazionali sono raggiungibili attraverso la lista mantenuta dalla Commissione europea o attraverso il seguente link.

Le informazioni disponibili nella tabella e disponibili attraverso i link indicati sono fornite direttamente dai prestatori di servizi fiduciari qualificati che restano gli unici responsabili delle stesse.


[tnc-pdf-viewer-iframe file=”https://www.mmc.ge.it/main/wp-content/uploads/2018/10/a_chi_richiedere_la_firma_digitale.pdf” width=”800″ height=”915″ download=”false” print=”false” fullscreen=”true” share=”false” zoom=”true” open=”false” pagenav=”true” logo=”false” find=”true” current_view=”true” rotate=”false” handtool=”true” doc_prop=”false” toggle_menu=”true” language=”it” page=”” default_zoom=”auto” pagemode=””]

Linee guida per la marcatura dei documenti normativi secondo gli standard Normeinrete

Scopo del documento

Le presenti Linee guida forniscono le informazioni necessarie a consentire l’applicazione degli standard per la marcatura in XML degli atti normativi e per la loro univoca identificazione tramite URI, secondo le versioni aggiornate degli standard nazionali emanati con le circolari AIPA1 6 novembre 2001, n. 35 “Assegnazione dei nomi uniformi ai documenti giuridici.” e 22 aprile 2002 n. 40 “Formato per la rappresentazione elettronica dei provvedimenti normativi tramite il linguaggio di marcatura XML”. Tali standard sono comunemente denominati “standard Normeinrete” o “standard NIR” dal nome del progetto da cui hanno avuto origine.

Gli standard Normeinrete, concepiti al fine di rendere trasparente e accessibile la produzione e la pubblicazione dei testi normativi, sono alla base della tecnologia che ha permesso di realizzare attraverso la cooperazione applicativa la prima base documentale normativa nazionale pubblica.

La diffusione degli standard Normeinrete rappresenta una delle prime iniziative di interesse nazionale di applicazione del paradigma dell’open data, infatti l’utilizzo di tali standard permette la produzione di documenti normativi a carattere nazionale e locali fruibile in modalità gratuita, rapida e trasparente, da parte sia di altre istituzioni che di privati.

Le linee guida si rivolgono prioritariamente alle Pubbliche amministrazioni, centrali e locali, e specificatamente agli uffici legislativi e ai servizi informatici che si occupano della gestione delle raccolte documentali e della loro pubblicazione sul web, ma anche alle imprese che, in attuazione della direttiva UE sul riuso dei dati pubblici possono disporre di informazioni di base di qualità per realizzare servizi a valore aggiunto.

Il vero obiettivo di tali strumenti è tuttavia quello di rendere disponibili banche dati normative pubbliche accessibili gratuitamente al cittadino favorendo il cammino della PA verso la realizzazione di una qualità democratica del Paese fondata sulla “certezza del diritto”.

Skip to PDF content

Guida alla firma digitale

Questo breve documento ha lo scopo di chiarire le differenze sostanziali fra le varie tipologie di firme elettroniche, cosa è esattamente la firma digitale, le modalità con cui è possibile dotarsi di un dispositivo di firma digitale, come effettuare la verifica di una firma digitale e gli utilizzi pratici di questo strumento.

 

DEFINIZIONI

Certificato qualificato Insieme di informazioni che creano una stretta ed affidabile correlazione fra una chiave pubblica e i dati che identificano il Titolare.
Sono certificati elettronici conformi ai requisiti di cui all’allegato I della direttiva n. 1999/93/CE, rilasciati da certificatori che rispondono ai requisiti di cui all’allegato II della medesima direttiva.
Chiave privata La chiave della coppia utilizzata nel processo di sottoscrizione di un documento informatico L’elemento della coppia di chiavi asimmetriche, utilizzato dal soggetto titolare, mediante il quale si appone la firma digitale sul documento informatico
Chiave pubblica La chiave della coppia utilizzata da chiunque esegua la verifica di una firma digitale l’elemento della coppia di chiavi asimmetriche destinato ad essere reso pubblico, con il quale si verifica la firma digitale apposta sul documento informatico dal titolare delle chiavi asimmetriche
Dispositivo di firma Insieme di dispositivi hardware e software che consentono di sottoscrivere con firma digitale documenti informatici
Documento informatico E’ costituito da qualunque oggetto informatico (file) che contenga atti, fatti o dati giuridicamente rilevanti
Firma digitale E’ un particolare tipo di firma elettronica qualificata basata su un sistema di chiavi asimmetriche a coppia, una pubblica e una privata, che consente al titolare tramite la chiave privata e al destinatario tramite la chiave pubblica, rispettivamente, di rendere manifesta e di verificare la provenienza e l’integrità di un documento informatico o di un insieme di documenti informatici
Firma elettronica L’insieme dei dati in forma elettronica, allegati oppure connessi tramite associazione logica ad altri dati elettronici, utilizzati come metodo di identificazione informatica
Firma elettronica qualificata
La firma elettronica ottenuta attraverso una procedura informatica che garantisce la connessione univoca al firmatario, creata con mezzi sui quali il firmatario può conservare un controllo esclusivo e collegata ai dati ai quali si riferisce in modo da consentire di rilevare se i dati stessi siano stati successivamente modificati, che sia basata su un certificato qualificato e realizzata mediante un dispositivo sicuro per la creazione della firma
Soggetto giuridico Impresa, azienda, società; qualunque soggetto dotato di partita IVA
SSCD  Acronimo inglese (Secure Signature Creation Device) di “dispositivo sicuro per la creazione della firma”.
E’ un dispositivo che soddisfa particolari requisiti di sicurezza. I più utilizzati sono costituiti da smartcard
Titolare  Il soggetto cui sono attribuite le firme digitali generate attraverso una determinata chiave associata ad un determinato certificato

Skip to PDF content

LA SICUREZZA DELLE RETI – dall’analisi del rischio alle strategie di protezione

Guida alla lettura

Il documento si ripropone di fornire al lettore un quadro per quanto possibile completo relativo al processo della messa in sicurezza di una rete. Le moderne architetture ICT sono caratterizzate dalla qualità di costituire esse stesse una rete a propria volta connessa con reti di dimensione maggiore e con Internet stessa. Questa caratteristi- ca infrastrutturale, che ha rivoluzionato la società dell’informazione nell’ultimo decennio, comporta vulnerabilità elevate a fronte delle quali è necessario predisporre un adeguato sistema di protezione.

Caratteristica di questo grande sistema interconnesso è la partecipazione al sistema di soggetti eterogenei: multinazionali, aziende di dimensioni medio-piccole, organizzazioni, enti governativi e cittadini privati. Ciascuna di queste entità, fruitrici dei servizi della Rete, ricopre un ruolo importante per garantire la sicurezza delle infrastrutture, delle informazioni e dei relativi trattamenti.

Il primo capitolo – “La struttura sociale delle reti” – descrive la società attuale e la sua connotazione di dipendenza dalle informazioni. Viene ripercorsa la nascita e lo sviluppo di Internet, il particolare sistema di gestione che la caratterizza, le esigenze più generali di sicurezza e privacy che il cittadino della Società dell’informazione avverte.

Il secondo capitolo – “Le infrastrutture di rete e le problematiche di sicurezza” – descrive in un’ottica più tecnica le caratteristiche delle reti, i criteri di sicurezza correlati e si conclude con un esempio esplicativo di rete sicura identificato nella Rete Unitaria per la Pubblica Amministrazione.

Una tecnologia così socialmente utile ma anche intrinsecamente critica come quella ICT ha necessariamente attratto, nel corso del- l’ultimo decennio, l’interesse del legislatore. Giustificati dall’alto nume- ro di settori della vita sociale, economica, culturale ed amministrativa, permeati dai trattamenti informatizzati, e sotto l’impulso della normativa UE, numerosi provvedimenti hanno iniziato a regolare e, in molti casi, a prescrivere l’utilizzo di meccanismi di protezione basati sulla tecnologia e sugli aspetti organizzativi. Un quadro dei provvedimenti dei documenti “ufficiali” emessi nel nostro Paese e a livello UE concernenti la sicurezza dell’informazione è tratteggiato nel capitolo terzo – “La normativa legale pertinente”.

Il capitolo successivo, il quarto, intitolato “L’Analisi dei Rischi”, è dedicato ad un aspetto recentemente emerso all’attenzione degli esperti e giunto anche all’attenzione del legislatore, europeo e italiano. La proliferazione e la rapida evoluzione nel tempo delle minacce ha condotto alla ribalta la necessità di individuare, con un approc- cio metodico, la criticità effettiva dei beni da proteggere, al fine di indi- rizzare opportunamente le risorse concentrandole nelle aree maggior- mente critiche sia sotto il profilo economico sia etico. L’analisi dei rischi è anche alla base del moderno modo di fare sicurezza, basato sulla proattività e sulla periodica revisione dei livelli di rischio e della criticità dei beni. E’ tramite il processo di analisi e gestione dei rischi che le contromisure vengono individuate e monitorate nel tempo.

Il quinto capitolo – “Tecnologie e strumenti per la protezione delle reti” – illustra gli ingredienti necessari per progettare il sistema di protezione, a valle della precedente fase di analisi e gestione dei rischi. Esso è diviso in due parti: la prima tratta delle tecnologie e dei componenti hardware e software, la seconda tratta dei servizi, che possono essere interni all’azienda o terziarizzati.

Il sesto capitolo, infine, denominato “Il governo della sicurezza nella PA e nel mondo privato” riconduce tutti gli argomenti trattati nell’alveo di una visione etico-politica della protezione delle reti, considerata come una delle componenti base del concetto più generale di Corporate Governance, argomento, com’è noto, in grande evidenza agli occhi di tutti e del legislatore, in particolare, nel corso degli ultimi anni.

Il documento, in cui a una fotografia dello scenario in essere si aggiungono, ipotesi e suggerimenti migliorativi per il futuro, vuole essere un’utile risorsa per chi vuole confrontare e verificare le proprie conoscenze in materia, nonché una fonte di stimolo e promozione per la sensibilizzazione alla sicurezza delle reti dei vari soggetti attivamente interessati e per individuare ipotesi di miglioramento e progresso sotto l’aspetto tecnologico e organizzativo.

Skip to PDF content

DIRETTIVA (UE) 2018/843 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO

E’ stata pubblicata, sulla Gazzetta Ufficiale dell’Unione europea n. L 150 del UE del 14 giugno 2018, la Direttiva (UE) 2018/843 del Parlamento europeo e del Consiglio, del 30 maggio 2018, che modifica la direttiva (UE) 2015/849 relativa alla prevenzione dell’uso del sistema finanziario a fini di riciclaggio o finanziamento del terrorismo e che modifica le direttive 2009/138/CE e 2013/36/UE.

La direttiva entra in vigore oggi, 9 luglio, e gli Stati membri avranno tempo fino al 10 gennaio 2020 per recepirla.

I recenti attentati terroristici hanno evidenziato l’emergere di nuove tendenze, in particolare per quanto riguarda le modalità con cui i gruppi terroristici finanziano e svolgono le proprie operazioni. Taluni servizi basati sulle moderne tecnologie stanno diventando sempre più popolari come sistemi finanziari alternativi, considerando che restano al di fuori dell’ambito di applicazione del diritto dell’Unione o che beneficiano di deroghe all’applicazione di obblighi giuridici che potrebbero essere non più giustificate. Per stare al passo con queste nuove tendenze è opportuno adottare ulteriori misure volte a garantire la maggiore trasparenza delle operazioni finanziarie, delle società e degli altri soggetti giuridici, nonché dei trust e degli istituti giuridici aventi assetto o funzioni affini a quelli del trust («istituti giuridici affini»), allo scopo di migliorare l’attuale quadro di prevenzione e di contrastare più efficacemente il finanziamento del terrorismo. È importante rilevare che le misure adottate dovrebbero essere proporzionate ai rischi.

Skip to PDF content

Che Cos’è il phishing?

Il “phishing” è un’attività illecita volta ad acquisire dati sensibili o riservati da soggetti (ad esempio: numero carta di credito, conto corrente, password, documenti di identità, ecc.), al fine di ottenere linee di credito o effettuare altre operazioni (ad esempio: acquisti) sotto falsa identità. Le informazioni vengono acquisite da organizzazioni illecite in genere via Internet, contattando i legittimi titolari anche attraverso la falsificazione e l’utilizzo di “marchi”, “loghi” e indirizzi di posta elettronica di importanti istituzioni finanziarie. Spesso la mail che viene inviata può anche contenere virus o malware che indirizzano l’utente direttamente su account non garantiti”.

 

COME RICONOSCERE UNA E-MAIL SOSPETTA
Non è personalizzata con il tuo nome e cognome.
Contiene richieste di informazioni che dovrebbero essere indispensabili, quali rinnovo di una carta di credito o di un servizio, aggiornamenti, problemi tecnici, ecc.
Fa spesso uso di toni intimidatori; ad esempio minaccia la sospensione dell’account in caso di mancata risposta dell’utente.
Non chiede risposta diretta al mittente ma invita a cliccare sul collegamento fornito.

Assicurati che il sito sul quale stai operando sia protetto
prima di digitare qualsiasi dato riservato, ovvero controlla la presenza sulla pagina web dell’icona che rappresenta un piccolo lucchetto.

Pin It on Pinterest