Cybersecurity Sysadmin

Nomina Amministratore di Sistema Esterno: Fac-simile e Obblighi GDPR

Nomina Amministratore di Sistema Esterno: Fac-simile e Obblighi GDPR

Quando un’azienda o un ente affida la gestione dei sistemi a un fornitore esterno, le persone che operano su server, reti e database sono amministratori di sistema. Il provvedimento del Garante privacy del 27 novembre 2008, modificato il 25 giugno 2009, stabilisce cosa deve fare il titolare. Qui trovi gli obblighi, come si applicano quando il servizio è esterno, come gestire in pratica la registrazione degli accessi e un fac-simile di designazione.

Chi è l’amministratore di sistema

È la figura che gestisce e mantiene i sistemi con cui si trattano dati personali: server, database, reti, apparati di sicurezza, sistemi software complessi. Conta la funzione, non il titolo: anche un consulente esterno che amministra i tuoi server lo è.

Gli obblighi del provvedimento

  1. Valutazione del soggetto: prima di attribuire il ruolo si valutano esperienza, capacità e affidabilità della persona.
  2. Designazione individuale: per iscritto, nominativa, con l’elencazione analitica degli ambiti di operatività consentiti.
  3. Elenco degli amministratori: un documento interno aggiornato con nomi e funzioni, da esibire in caso di controlli. Se i sistemi trattano dati dei lavoratori, la loro identità va resa conoscibile ai dipendenti (informativa, disciplinare interno, intranet).
  4. Verifica dell’operato da parte del titolare almeno una volta l’anno.
  5. Registrazione degli accessi logici degli amministratori, con log completi, inalterabili e verificabili nell’integrità, con riferimento temporale e descrizione dell’evento, conservati per almeno sei mesi.

Sono esclusi i trattamenti svolti solo a fini amministrativo-contabili. Il provvedimento è anteriore al GDPR ma resta il riferimento per queste misure, che vanno lette insieme al principio di responsabilizzazione (accountability).

Se l’amministratore è esterno

  • Il fornitore va nominato responsabile del trattamento con un contratto o atto giuridico ai sensi dell’art. 28 del GDPR, che includa le funzioni di amministratore di sistema.
  • Il titolare, o il responsabile esterno, conserva gli estremi delle persone fisiche che operano come amministratori: non basta il nome della società.
  • L’attuazione della verifica annuale e della registrazione degli accessi può essere affidata al responsabile esterno, ma va scritta nel contratto o nella designazione.

I log degli accessi, in pratica

È la parte che più spesso resta sulla carta. Tre accorgimenti tecnici la rendono reale:

  • Raccolta centralizzata su un sistema separato da quelli amministrati: su Linux con rsyslog o journald verso un server remoto, su Windows con Windows Event Forwarding o un agent come Wazuh.
  • Inalterabilità: l’amministratore non deve poter modificare i propri log. Destinazione con permessi di sola scrittura per chi invia, archiviazione non riscrivibile o hash periodici dei file archiviati.
  • Conservazione per almeno sei mesi, con una prova periodica che i log si possano davvero consultare.

Fac-simile di designazione

Modello indicativo, da adattare alla tua realtà insieme al DPO o a un legale.

ATTO DI DESIGNAZIONE DI AMMINISTRATORE DI SISTEMA

[Ragione sociale del titolare], con sede in [indirizzo], in qualità di titolare del trattamento,

premesso che [ragione sociale del fornitore] è stato nominato responsabile del trattamento ai sensi dell’art. 28 del Regolamento (UE) 2016/679 con contratto del [data], e valutate l’esperienza, la capacità e l’affidabilità della persona sotto indicata,

DESIGNA [nome e cognome], [codice fiscale], [dipendente / collaboratore] di [fornitore], quale amministratore di sistema ai sensi del provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008 e successive modifiche,

con i seguenti ambiti di operatività: [elenco analitico, ad esempio: server [nomi]; dominio Active Directory [nome]; sistemi di backup; firewall [modello]; database [nome]].

Il designato si impegna a operare nei soli ambiti indicati, con credenziali personali e non condivise; ad accedere ai dati solo nella misura necessaria alle attività di amministrazione; ad applicare le misure di sicurezza adeguate ai sensi dell’art. 32 GDPR; a mantenere la riservatezza sulle informazioni di cui viene a conoscenza.

Il titolare inserisce il nominativo nell’elenco degli amministratori di sistema; assicura la registrazione degli accessi logici con log completi, inalterabili e conservati per almeno sei mesi [eventualmente: attività affidata al responsabile esterno]; verifica l’operato del designato almeno una volta l’anno.

La designazione ha durata pari al contratto di servizio e può essere revocata in qualsiasi momento.

[Luogo, data] — Il titolare [firma] — Il designato, per accettazione [firma]

Checklist

  • Contratto art. 28 GDPR con il fornitore, che includa le funzioni di amministratore di sistema.
  • Atto di designazione individuale per ogni persona, con gli ambiti di operatività.
  • Elenco degli amministratori aggiornato.
  • Identità degli amministratori comunicata ai dipendenti, se i sistemi trattano i loro dati.
  • Log degli accessi centralizzati, inalterabili, conservati almeno sei mesi.
  • Verifica annuale documentata.

Se cerchi chi svolga il ruolo e imposti anche la parte tecnica: amministratore di sistema esterno, anche da remoto.

Condividi questo articolo:

Scritto da

Rosario Giordano

Rosario Giordano è System Administrator e consulente IT specializzato in cybersecurity e cloud, con oltre 20 anni di esperienza nella gestione di infrastrutture Linux enterprise. Le sue aree di competenza includono hardening di SSH, piattaforme Kubernetes, database PostgreSQL, ambient i virtualizzati VMware e Proxmox, nonché la conformità ai framework di sicurezza NIS2 e ISO 27001.