La valenza giuridica delle password
Di Federica De Stefani, membro delle Women for Security
Nel giorno in cui si celebra il World Password Day (1 maggio) sia concessa una riflessione sulla valenza che, nel contesto giuridico attuale, assumono le password, croce e delizia di tecnici, giuristi e comuni cittadini.
Le password, molto spesso, sono considerate come una inutile seccatura, basti pensare agli errori più comuni che vengono commessi: password banali, uniche per diversi account, contenenti indicazioni personali, scolpite nella pietra e immodificabili, segnate per non dimenticarle su foglietti, post it, note del cellulare, comunicate ad amici, parenti e colleghi “tanto cosa vuoi che succeda”.
Eppure, le password hanno una valenza intrinseca che dovrebbe far propendere per ben altri sistemi di scelta, conservazione e utilizzo.
La nostra Carta Costituzionale, per esempio, garantisce i diritti dell’identità personale, della riservatezza delle comunicazioni e della libertà individuale, diritti questi che vengono irrimediabilmente compromessi laddove sia possibile un accesso non autorizzato ad uno specifico profilo digitale, perché non adeguatamente protetto da password robuste.
Le password, inoltre, sono collegate alla identificazione digitale di un soggetto determinato, per cui la violazione delle sue credenziali comporta che gli effetti giuridici dell’attività svolta in maniera non autorizzata dai suoi profili sia comunque allo stesso riferibile, anche, e soprattutto, in termini di responsabilità.
La conservazione delle credenziali e la loro protezione, poi, assumono un particolare valore in ambito processuale, laddove i file di log e gli accessi rappresentano elementi di prova per ricostruire la dinamica di specifici eventi. Anche la protezione dei dati personali ha uno stretto collegamento con le password, se si considera che l’art. 32 del GDPR impone al titolare del trattamento l’adozione di misure tecniche e organizzative adeguate che garantiscano un livello di sicurezza commisurato al rischio.
In questo contesto, quindi, una corretta politica di gestione delle password serve, in ottica di accountability, a limitare eventuali responsabilità del titolare del trattamento.
Come si può dedurre, le conseguenze di una cattiva gestione delle password porta a conseguenze di varia natura, eppure, se nel 2024 la password più utilizzata risulta ancora 123456 è evidente che ci sia ancora molto lavoro da fare.