Amministratori di sistema: privacy e misure di sicurezza
Obbligo entro il 30 di giugno di adottare misure tecniche ed organizzative
Gli "amministratori di sistema" sono figure essenziali per la
sicurezza delle banche dati e la corretta gestione delle reti telematiche. Sono
esperti chiamati a svolgere delicate funzioni che comportano la concreta
capacità di accedere a tutti i dati che transitano sulle reti aziendali ed
istituzionali.
Ad essi viene affidato spesso anche il compito di vigilare sul corretto utilizzo
dei sistemi informatici di un'azienda o di una pubblica amministrazione. Per
questo il Garante ha deciso di richiamare l'attenzione di enti, amministrazioni,
società private sulla figura professionale dell'amministratore di sistema e ha
prescritto l'adozione di specifiche misure tecniche ed organizzative che
agevolino la verifica sulla sua attività da parte di chi ha la titolarità delle
banche dati e dei sistemi informatici.
Le ispezioni effettuate in questi anni dall'Autorità hanno permesso di mettere
in luce in diversi casi una scarsa consapevolezza da parte di organizzazioni
grandi e piccole del ruolo svolto dagli amministratori di sistema. I gravi casi
verificatisi negli ultimi anni hanno evidenziato una preoccupante
sottovalutazione dei rischi che possono derivare quando l'attività di questi
esperti sia svolta senza il necessario controllo.
Le misure e le cautele dovranno essere messe in atto entro il 30 giugno 2009
(grazie ad unaproroga dei termini annunciata il 23 febbraio 2009 dal Garante) da
parte di tutte le aziende private e da tutti i soggetti pubblici, compresi gli
uffici giudiziari, le forze di polizia, i servizi di sicurezza. Sono esclusi
invece i trattamenti di dati, sia in ambito pubblico che privato, effettuati a
fini amministrativo contabile, che pongono minori rischi per gli interessati.
Registrazione degli accessi
Adozione di sistemi di controllo che consentano la registrazione degli accessi
effettuate dagli amministratori di sistema ai sistemi di elaborazione e agli
archivi elettronici.
Le registrazioni devono comprendere i riferimenti temporali e la descrizione
dell'evento che le ha generate e devono essere conservate per un congruo
periodo, non inferiore a sei mesi.
Verifica della attività
Verifica almeno annuale da parte dei titolari del trattamento sulla rispondenza
dell'operato degli amministratori di sistema alle misure organizzative, tecniche
e di sicurezza previste dalla legge per i trattamenti di dati personali.
Elenco degli amministratori di sistema e loro caratteristiche
Ciascuna azienda o soggetto pubblico dovrà inserire nel documento programmatico
della sicurezza o in un documento interno (disponibile in caso di accertamenti
da parte del Garante) gli estremi identificativi degli amministratori di sistema
e l'elenco delle funzioni loro attribuite.
Dovranno infine essere valutate con attenzione esperienza, capacità, e
affidabilità della persona chiamata a ricoprire il ruolo di amministratore di
sistema, che deve essere in grado di garantire il pieno rispetto della normativa
in materia di protezione dei dati personali, compreso il profilo della
sicurezza.
Fonte: Garante per la protezione dei dati personali.