È un obbligo specifico italiano, precedente al GDPR e tuttora applicabile, che molte aziende ignorano completamente. Riguarda sia il personale interno sia i fornitori esterni: il tecnico che accede da remoto ai vostri server rientra nella definizione.
Richiede tre cose: la designazione individuale e scritta, con l’elenco degli ambiti di operatività; la registrazione degli accessi conservata per almeno sei mesi, con caratteristiche di integrità; e una verifica almeno annuale dell’operato.
Una figura che in Italia ha regole proprie
È un caso particolare: la disciplina non nasce dal Regolamento europeo ma da un provvedimento del Garante italiano del 2008, che è precedente e resta applicabile. Molte aziende lo ignorano perché cercano l’obbligo dentro il GDPR e non lo trovano.
Amministratore di sistema è chi ha accesso tecnico privilegiato ai sistemi che trattano dati personali: chi può creare e cancellare utenti, accedere a tutti i file, modificare configurazioni, leggere i registri. Il ruolo prescinde dalla qualifica contrattuale — può essere un dipendente o il tecnico di un fornitore esterno.
Che cosa serve, in concreto
Sono tre adempimenti, tutti leggeri, e nessuno dei tre viene fatto nella maggior parte delle aziende che visitiamo.
La designazione individuale, per iscritto
Con nome e cognome e l’elenco degli ambiti di operatività. Una designazione collettiva o generica non assolve l’obbligo, perché il senso è sapere esattamente chi può fare cosa.
L’elenco aggiornato, disponibile
L’azienda deve poter dire in qualsiasi momento chi sono i suoi amministratori di sistema, inclusi quelli dei fornitori. È anche la lista da rivedere quando un rapporto finisce, e uno dei posti dove più spesso restano nomi di persone uscite.
La registrazione degli accessi
Gli accessi degli amministratori vanno registrati, i registri devono essere completi e non alterabili, e vanno conservati per almeno sei mesi. È anche la cosa che, in caso di incidente, permette di ricostruire chi ha fatto cosa.
Perché conta per un’azienda
È uno degli aspetti verificati con più frequenza nei controlli, ed è anche fra i più semplici da sistemare: si tratta di documenti e di una configurazione dei registri.
L’errore che vediamo più spesso
Se il vostro fornitore informatico accede ai sistemi e non esiste una sua designazione scritta come amministratore di sistema, manca un adempimento e non è colpa sua: è il titolare che deve nominarlo.