Vai al contenuto
Enterprise Srl
Enterprise Srl - Home
Sicurezza informatica

Chi è l’amministratore di sistema e quali obblighi prevede il Garante?

Anche: AdS · System administrator · Sysadmin

Definizione

L’amministratore di sistema (AdS) è la persona che gestisce e manutiene sistemi informatici, reti, database o software con privilegi elevati, e può quindi accedere a dati personali anche senza trattarli direttamente. In Italia il Garante privacy prescrive misure specifiche: designazione individuale, elenco aggiornato, registrazione degli accessi e verifica almeno annuale del loro operato.

Redazione Enterprise Srl · Aggiornato il

In breve

Provvedimento
Garante privacy, 27 novembre 2008, modificato il 25 giugno 2009
Access log
conservati almeno 6 mesi, inalterabili
Verifica dell’operato
almeno una volta l’anno

Chi è un amministratore di sistema

Non conta il titolo professionale ma cosa la persona può fare: chi amministra server, reti, apparati di sicurezza o gestisce database e software complessi con privilegi elevati è un AdS, che sia un dipendente o un fornitore esterno. Sono AdS anche i tecnici del fornitore IT che accedono da remoto ai vostri sistemi.

Cosa prescrive il Garante

  • Designazione individuale dell’AdS, con l’elenco degli ambiti di operatività consentiti.
  • Elenco aggiornato degli AdS, da tenere a disposizione; se trattano dati dei lavoratori, gli estremi vanno resi conoscibili al personale.
  • Registrazione degli accessi logici (access log) ai sistemi e agli archivi elettronici, con caratteristiche di completezza, inalterabilità e verificabilità dell’integrità, conservati per almeno sei mesi.
  • Verifica dell’operato degli AdS almeno una volta l’anno.
  • Valutazione delle caratteristiche di esperienza, capacità e affidabilità prima dell’incarico.

Le modifiche del 2009 hanno escluso dall’obbligo i trattamenti effettuati solo per finalità amministrativo-contabili.

Il provvedimento dopo il GDPR

Il provvedimento è precedente al GDPR ma resta il riferimento del Garante per dimostrare misure di sicurezza adeguate sugli accessi privilegiati. Le stesse registrazioni sono utili per la NIS2 e per la ISO/IEC 27001.

Tutti i termini del glossario