I dipendenti rappresentano il principale vettore di rischio insider. Background check approfonditi possono identificare red flag prima dell'assunzione, proteggendo la tua azienda da potenziali minacce.
Cosa verificare nei background check
Aree di verifica comuni:
- Identità - Verifica documenti e residenza
- Istruzione - Conferma titoli di studio dichiarati
- Esperienza lavorativa - Verifica impieghi precedenti
- Referenze - Contatto con ex datori di lavoro
- Precedenti penali - Dove legalmente permesso
- Situazione finanziaria - Per ruoli con accesso a fondi
Considerazioni legali
Importante - Privacy:
In Italia e nell'UE, il GDPR limita significativamente cosa può essere verificato. È necessario consenso esplicito del candidato e i controlli devono essere proporzionati al ruolo.
Best practice
Prima dell'assunzione
- Ottieni consenso scritto
- Verifica proporzionata al ruolo
- Documenta il processo
- Rispetta i tempi di retention
Durante l'impiego
- Monitoraggio proporzionato
- Formazione continua
- Separazione dei privilegi
- Review periodiche accessi
Conclusione
I background check sono uno strumento importante per la sicurezza, ma devono essere condotti nel rispetto delle normative sulla privacy e proporzionati al ruolo da ricoprire.

Offerte monitoraggio remoto
Parti con Sphnix e confronta mSpy ed Eyezy.
Hai bisogno di background check?
I nostri investigatori possono condurre verifiche approfondite nel rispetto delle normative GDPR.
Richiedi consulenzaDomande frequenti
È legale fare background check in Italia?
Sì, con limitazioni. È necessario consenso del candidato e le verifiche devono essere proporzionate al ruolo e rispettare il GDPR.
Programma di screening proporzionato al rischio del ruolo
Un programma di verifica dei candidati non è un controllo uniforme: i livelli di approfondimento vanno graduati sul rischio effettivo della posizione. Le posizioni che amministrano sistemi con privilegi elevati (amministratori di dominio, gestori di infrastrutture cloud), quelle che trattano pagamenti o coordinano bonifici, e quelle con accesso a dati regolamentati o a categorie particolari di dati richiedono un insieme di controlli più ampio rispetto a ruoli che non accedono a informazioni sensibili.
Nella pratica si distinguono tre livelli. Il livello base copre l'identità, i titoli dichiarati e le referenze professionali. Il livello intermedio aggiunge la conferma dei periodi di impiego dichiarati. Il livello rafforzato, riservato ai ruoli ad alto privilegio, prevede verifiche aggiuntive ammesse dalla legge e valutate caso per caso. Ogni livello va motivato per iscritto, approvato da una figura responsabile e riesaminato periodicamente, perché un requisito di verifica privo di giustificazione documentata è difficile da difendere in caso di contestazione.
Basi giuridiche e limiti del trattamento
Le verifiche sui candidati sono trattamenti di dati personali e devono rispettare i principi del GDPR. L'articolo 5 impone la minimizzazione: si raccolgono solo i dati necessari e pertinenti alla finalità dichiarata, non tutto ciò che è reperibile. L'articolo 6 richiede una base giuridica esplicita, come l'esecuzione di un contratto o di misure precontrattuali, un obbligo legale, oppure il legittimo interesse, quest'ultimo da documentare con una valutazione di bilanciamento.
I dati relativi a condanne penali e reati rientrano nell'articolo 10 e possono essere trattati solo se esiste una base giuridica specifica prevista dal diritto nazionale e con garanzie adeguate. In Italia il riferimento è il Codice privacy (D.Lgs. 196/2003) e le indicazioni del Garante per la protezione dei dati personali. Sul versante lavoristico, lo Statuto dei Lavoratori (L. 300/1970) vieta le indagini sulle opinioni del lavoratore e limita i controlli sull'attività; le verifiche ammesse vanno raccordate con i contratti collettivi applicabili. Al candidato va sempre fornita un'informativa chiara su finalità, categorie di dati, destinatari e tempi di conservazione.
Verifiche che non devono essere eseguite
Alcune raccolte di informazioni sono escluse anche quando sono tecnicamente possibili. Non rientrano in un programma legittimo: dati sulla salute o sull'orientamento personale, convinzioni religiose o filosofiche, opinioni politiche, appartenenza sindacale, situazione familiare e sfera privata. Non è ammesso ottenere informazioni sul candidato tramite accesso non autorizzato ad account, sorveglianza occulta o raccolta di credenziali: un programma conforme si basa su fonti dichiarate dal candidato, verifiche documentali e, dove richiesto, consenso esplicito.
Fornitore esterno, conservazione e diritti del candidato
Se lo screening viene affidato a un fornitore esterno, serve un contratto di nomina a responsabile del trattamento ai sensi dell'articolo 28 del GDPR, che definisca finalità, istruzioni, misure di sicurezza, gestione dei sub-responsabili e trasferimenti. L'informativa verso il candidato deve indicare che le verifiche avvengono tramite quel fornitore.
I dati raccolti vanno conservati solo per il tempo necessario alla decisione di assunzione e poi cancellati secondo un calendario di conservazione definito; superata la finalità, un archivio senza scadenza amplia inutilmente il rischio. Il candidato e il dipendente mantengono il diritto di accesso e di rettifica: ogni record di screening deve essere correggibile e tracciabile. Le informazioni raccolte si collegano ai controlli di onboarding: principio del minimo privilegio, assegnazione dei ruoli in base al bisogno operativo, autenticazione a più fattori secondo NIST SP 800-63B e revoca degli accessi alla cessazione. Per gli aspetti tecnici degli accessi e per gli scenari di insider risk le guide del blog restano il punto di partenza, mentre la definizione dell'ambito di un incarico difensivo autorizzato passa dai canali di contatto.
Pannello di monitoraggio Sphnix
Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.
Prova Sphnix →Funzioni Sphnix correlate:
Hai bisogno di aiuto professionale?
Assumi hacker etici verificati per recupero autorizzato, test di sicurezza e supporto agli incidenti.
Assumi un hacker →Hai domande? I nostri esperti sono pronti ad aiutarti.
Contattaci per una consulenza gratuita →Domande frequenti
Sì, con limitazioni. È necessario consenso del candidato e le verifiche devono essere proporzionate al ruolo e rispettare il GDPR.

