Un giornale di transazioni è una misura di sicurezza prima che un file: registra chi ha fatto cosa, e per questo va conservato integro. Il <strong>Provvedimento del Garante del 12 maggio 2011</strong> sul tracciamento delle operazioni bancarie e il <strong>Requisito 10</strong> del <strong>PCI DSS v4.0</strong> convergono su questo punto. Il problema nasce quando il log deve uscire — verso un valutatore qualificato, verso un team di analisi — e ogni riga porta con sé un numero di carta. anonym.plus maschera in blocco le colonne sensibili sul dispositivo, riga per riga, senza toccare ARN, TID e importi.
Quando si applica
Il team IT di SIA deve condividere un giornale di transazioni con un auditor PCI QSA esterno. Il file CSV contiene 50 000 righe con PAN parziali e nomi dei titolari. Prima della trasmissione, ogni campo CHD deve essere oscurato.
Come lo gestisce anonym.plus
- Apri il giornale (CSV o TXT) in anonym.plus sul dispositivo.
- Il programma scansiona ogni riga alla ricerca di PAN, nomi e identificativi.
- Rivedi un campione di corrispondenze per verificare l'accuratezza del riconoscimento.
- Applica oscuramento in batch su tutte le righe in un unico passaggio.
- Verifica che i codici di transazione e gli importi siano intatti.
- Salva il giornale oscurato in locale.
Cosa serve fornire
- Giornale di transazioni (CSV o TXT con intestazioni di colonna).
- Operatore oscuramento o sostituzione per i campi CHD.
- Facoltativo: selezione delle sole colonne da trattare per velocizzare l'elaborazione.
Tipi di entità rilevati nei documenti finanziari
| Categoria | Tipo di entità anonym.plus | Esempio |
|---|---|---|
| PAN | CREDIT_CARD | 4111 1111 1111 1111 → [PAN] |
| Titolare | PERSON | Francesca Marini → [TITOLARE] |
| Data | DATE_TIME | 2026-05-10 08:43:22 → [DATA_ORA] |
| Acquirer | ORGANIZATION | SIA S.p.A. → [ACQUIRER] |
| IP | IP_ADDRESS | 10.0.0.55 → [IP] |
| Auth code | CREDIT_CARD | AUTH 789012 → [AUTH] |
Conformità raggiunta
- Tracciamento degli accessi — il Provvedimento del Garante del 12 maggio 2011 sulla circolazione delle informazioni in ambito bancario e sul tracciamento delle operazioni bancarie impone di registrare gli accessi ai dati della clientela: il giornale è esso stesso una misura di sicurezza e va conservato integro.
- Registrazione e monitoraggio — il Requisito 10 del PCI DSS v4.0 pretende log completi sugli accessi ai dati del titolare: il file consegnato al valutatore può essere mascherato, il log di produzione no.
- Mascheramento sulla copia condivisa — vale il Req. 3.4.1: BIN e ultime quattro cifre, nulla di più, anche quando il destinatario è un auditor sotto accordo di riservatezza.
- Finalità e durata — art. 5, par. 1, lett. b) ed e), GDPR: un estratto prodotto per l'audit non può essere riusato per finalità commerciali e va cancellato quando l'audit si chiude.
Anonimizza Giornali di transazioni e log di pagamento offline — vedi piani & inizia gratis →
Limiti & avvertenze
I log molto voluminosi (>1 milione di righe) possono richiedere più cicli di elaborazione. Verifica un campione casuale di righe dopo ogni ciclo per confermare la copertura completa del mascheramento.
Domande frequenti
Posso oscurare solo specifiche colonne del CSV?
Sì. anonym.plus consente di selezionare le colonne da trattare, riducendo i tempi di elaborazione e preservando i campi non sensibili come importi e codici di riferimento.
L'oscuramento altera i codici di transazione usati per la riconciliazione?
No. Lo strumento oscura solo i campi CHD specificati. I codici ARN, TID e MID rimangono intatti.
Il processo rispetta la normativa PSD2 italiana?
Sì. Il D.Lgs. 218/2017 (recepimento PSD2) richiede la protezione dei dati di autenticazione. L'elaborazione offline garantisce che nessun dato di pagamento sia trasmesso a terzi.