Partner
Partner tecnologici
Le regole del Garante per gli amministratori di sistema | Le regole del Garante per gli amministratori di sistema |
|
|
|
|
La figura dell'amministratore di sistema, introdotta dal d.P.R. 318/1999 e poi misteriosamente scomparsa nel D.Lgs. 196/2003, torna prepotentemente di moda in seguito a un provvedimento del Garante dei dati personali. Ovviamente gli amministratori di sistema, seppur non citati direttamente dalla norma, non sono mai scomparsi davvero nella realtà della quotidiana gestione dei sistemi informatici e dei dati da essi gestiti. Ora il Garante fissa per loro dei nuovi criteri, elencando questioni e adempimenti ovvi assieme a novità piuttosto importanti e non sempre semplici da mettere in pratica. Per adeguarsi alle nuove direttive, il Garante pone anche una scadenza per fine aprile 2009 (ora prorogata al 30 giugno 2009). Il Garante fissa sostanzialmente 6 punti da rispettare:
La valutazione delle caratteristiche soggettive spetta ovviamente al titolare del trattamento, il quale verifica che il soggetto che svolge l'attività di Amministratore di sistema possieda le necessarie caratteristiche di esperienza e affidabilità. Fin qui nessun problema: chi affiderebbe la delicata gestione dei propri sistemi a persone che si crede non rispondano a queste caratteristiche?
La designazione individuale, per quanto nuova, non comporterà particolari problemi, se non quelli di dover definire per ciscuno, per le organizzazioni che hanno più figure di amministratori, compiti e ruoli precisi e mettere tutto ciò per iscritto. Magari sarà un nuovo lavoro da aggiungere all'annuale DPS, una chiarezza sui compiti e le responsabilità affidate alle singole persone non può che essere positiva. Lo stesso discorso vale per la pubblicità all'interno dell'organizzazione riguardo all'elenco degli amministratori di sistema. L'ultima novità importante è di tipo tecnico e comporterà in molti casi diversi problemi di interpretazione e di implementazione pratica: è prevista infatti l'adozione di sistemi di controllo che consentano la registrazione degli accessi effettuate dagli amministratori di sistema ai sistemi di elaborazione e agli archivi elettronici. Le registrazioni (access log) devono avere caratteristiche di completezza, inalterabilità e possibilità di verifica della loro integrità, devono comprendere riferimenti temporali e descrizione dell'evento che le ha generate e devono essere conservate per un periodo non inferiore a sei mesi. |
| Privacy: il momento di imparare |
|
Molti enti pubblici e aziende private si sono preoccupati di adempiere a quanto previsto dalla nuova normativa sulla protezione dei dati personali, in particolare la redazione del Documento Programmatico sulla Sicurezza, la verifica delle Misure minime di sicurezza e la redazione di informative previste dal D.Lgs. 196/2003. Tra gli adempimenti richiesti si dimentica però spesso la formazione: il nuovo Codice sulla Privacy sancisce ancora una volta l'obbligatorietà di interventi formativi per gli incaricati del trattamento dei dati personali per informare gli incaricati del trattamento sui rischi che possono compromettere la sicurezza e la privacy dei dati; descrivere le misure di sicurezza disponibili per prevenire eventi dannosi; rendere edotti gli incaricati dei profili della disciplina sulla protezione dei dati personali più rilevanti in rapporto alle relative attività; approfondire le responsabilità che ne derivano e le modalità per aggiornarsi sulle misure minime adottate dal titolare. |
|
| Leggi tutto... |