Vai al contenuto

Amministratore di sistema

Normativa

In breve

Chi ha accesso privilegiato ai sistemi che trattano dati personali. La normativa italiana impone per queste figure designazione scritta, registrazione degli accessi e verifica periodica dell’operato.

Detto anche: provvedimento amministratori di sistema

È un obbligo specifico italiano, precedente al GDPR e tuttora applicabile, che molte aziende ignorano completamente. Riguarda sia il personale interno sia i fornitori esterni: il tecnico che accede da remoto ai vostri server rientra nella definizione.

Richiede tre cose: la designazione individuale e scritta, con l’elenco degli ambiti di operatività; la registrazione degli accessi conservata per almeno sei mesi, con caratteristiche di integrità; e una verifica almeno annuale dell’operato.

Una figura che in Italia ha regole proprie

È un caso particolare: la disciplina non nasce dal Regolamento europeo ma da un provvedimento del Garante italiano del 2008, che è precedente e resta applicabile. Molte aziende lo ignorano perché cercano l’obbligo dentro il GDPR e non lo trovano.

Amministratore di sistema è chi ha accesso tecnico privilegiato ai sistemi che trattano dati personali: chi può creare e cancellare utenti, accedere a tutti i file, modificare configurazioni, leggere i registri. Il ruolo prescinde dalla qualifica contrattuale — può essere un dipendente o il tecnico di un fornitore esterno.

Che cosa serve, in concreto

Sono tre adempimenti, tutti leggeri, e nessuno dei tre viene fatto nella maggior parte delle aziende che visitiamo.

La designazione individuale, per iscritto

Con nome e cognome e l’elenco degli ambiti di operatività. Una designazione collettiva o generica non assolve l’obbligo, perché il senso è sapere esattamente chi può fare cosa.

L’elenco aggiornato, disponibile

L’azienda deve poter dire in qualsiasi momento chi sono i suoi amministratori di sistema, inclusi quelli dei fornitori. È anche la lista da rivedere quando un rapporto finisce, e uno dei posti dove più spesso restano nomi di persone uscite.

La registrazione degli accessi

Gli accessi degli amministratori vanno registrati, i registri devono essere completi e non alterabili, e vanno conservati per almeno sei mesi. È anche la cosa che, in caso di incidente, permette di ricostruire chi ha fatto cosa.

Perché conta per un’azienda

È uno degli aspetti verificati con più frequenza nei controlli, ed è anche fra i più semplici da sistemare: si tratta di documenti e di una configurazione dei registri.

L’errore che vediamo più spesso

Se il vostro fornitore informatico accede ai sistemi e non esiste una sua designazione scritta come amministratore di sistema, manca un adempimento e non è colpa sua: è il titolare che deve nominarlo.

Come lo affrontiamo

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.