Chi è l’amministratore di sistema e quali obblighi prevede il Garante?
Anche: AdS · System administrator · Sysadmin
Definizione
L’amministratore di sistema (AdS) è la persona che gestisce e manutiene sistemi informatici, reti, database o software con privilegi elevati, e può quindi accedere a dati personali anche senza trattarli direttamente. In Italia il Garante privacy prescrive misure specifiche: designazione individuale, elenco aggiornato, registrazione degli accessi e verifica almeno annuale del loro operato.
Redazione Enterprise Srl · Aggiornato il
In breve
- Provvedimento
- Garante privacy, 27 novembre 2008, modificato il 25 giugno 2009
- Access log
- conservati almeno 6 mesi, inalterabili
- Verifica dell’operato
- almeno una volta l’anno
Chi è un amministratore di sistema
Non conta il titolo professionale ma cosa la persona può fare: chi amministra server, reti, apparati di sicurezza o gestisce database e software complessi con privilegi elevati è un AdS, che sia un dipendente o un fornitore esterno. Sono AdS anche i tecnici del fornitore IT che accedono da remoto ai vostri sistemi.
Cosa prescrive il Garante
- Designazione individuale dell’AdS, con l’elenco degli ambiti di operatività consentiti.
- Elenco aggiornato degli AdS, da tenere a disposizione; se trattano dati dei lavoratori, gli estremi vanno resi conoscibili al personale.
- Registrazione degli accessi logici (access log) ai sistemi e agli archivi elettronici, con caratteristiche di completezza, inalterabilità e verificabilità dell’integrità, conservati per almeno sei mesi.
- Verifica dell’operato degli AdS almeno una volta l’anno.
- Valutazione delle caratteristiche di esperienza, capacità e affidabilità prima dell’incarico.
Le modifiche del 2009 hanno escluso dall’obbligo i trattamenti effettuati solo per finalità amministrativo-contabili.
Il provvedimento dopo il GDPR
Il provvedimento è precedente al GDPR ma resta il riferimento del Garante per dimostrare misure di sicurezza adeguate sugli accessi privilegiati. Le stesse registrazioni sono utili per la NIS2 e per la ISO/IEC 27001.