EntiOnLine
Categorie
indietro
18/01/2021 Come deve operare una Amministrazione che ha affidato il Servizio di Amministratore di Sistema a soggetti esterno all'Ente, cui sono affidati i privilegi di amministratore del sistema informatico?

Il Comune ha affidato il servizio di Amministratore di sistema, del servizio di assistenza tecnica e informatica HARDWARE/SOFTWARE all'interno dell'infrastruttura informatica dell'ente e attivita' di supporto per gli adempimenti GDPR, ad una ditta esterna. Si chiede cortesemente un parere sul modo di operare circa il trattamento dei dati. La ditta ha designato un suo dipendente quale Amministratore di Sistema, che potrebbe essere anche sostituito in caso di necessita'.

Il documento è riservato agli abbonati

Per qualsiasi informazione inerente i prezzi o le modalità di effettuazione del servizio, contatta l'agente di zona oppure scrivi a info@entionline.it
o telefona allo 030/2531939.

L’amministratore di sistema, è la figura professionale, persona fisica, cui sono affidati i privilegi di amministratore del sistema informatico e che provvede alla gestione ed alla manutenzione di sistemi di elaborazione con particolare riferimento alla configurazione degli stessi. Nell’ambito dell’organizzazione è possibile individuare tipologie specifiche di amministratore di sistema, differenziate per livello di autorizzazione e profilo. Possono essere individuati amministratori di sistema interni o esterni all’organizzazione comunale. In entrambi i casi, l’attribuzione delle funzioni di gestore dei privilegi di amministratore del sistema informatico deve avvenire previa valutazione dell’esperienza, della capacità e dell’affidabilità del soggetto designato, che deve fornire idonea garanzia del pieno rispetto della normativa in vigore sul trattamento dei dati e sulla sicurezza informatica.

In caso di designazione di soggetti esterni cui sono affidati i privilegi di amministratore del sistema informatico, l'impresa esterna incaricata per il servizio di Amministratore di sistema, del servizio di assistenza tecnica e informatica HARDWARE/SOFTWARE all'interno dell'infrastruttura informatica dell'ente e attivita' di supporto per gli adempimenti GDPR:

  • deve essere nominata Responsabile del Trattamento dei dati ai sensi dell'art. 28 del GDPR;
  • deve trasmettere all'amministrzione copia della nomina della persona fisica ad amministratore di sistema e dei relativi profili di autorizzazione; dichiarazione circa il possesso da parte dei soggetti nominati dei requisiti di esperienza, capacità e affidabilità del soggetto designato; comunicazione decorrenza nomina; comunicazione revoca nomina;
  • deve osservare il Regolamento sui soggetti a cui sono affidati i privilegi di amministratore del sistema informatico, se adottato dall'amministrzione;
  • deve partecipare agli eventi formativi organizzati dall'amministrazione in materia di trattamento e protezione dei dati personali e di sicurezza informatica, tenuto conto dell'estrema importanza che del ruolo rivestito dalla società esterna di amministratore di sistema

Con riferimento al primo profilo evidenziato, nell'atto di nomina dell'impresa a Responsabile del Trattamento dei dati ai sensi dell'art. 28 del GDPR deve essere chiaramente richiamato l'atto di incarico con la qualifica di Amministratore di Sistema. Quest'ultimo, quindi, da un lato deve realizzare le misure richieste dall'art. 32 del GDPR per garantire la sicurezza informatica dell'ente che impatta sul trattamento de dati e contestualmente deve garantire, in attuazione del medesimo Regolamento UE 2016/679, il corretto trattamento dei dati per conto del Comune titolare (ad esempio i nominativi dei dipendenti a cui vengono aperti account mail, o il controllo dei log riferiti ai singoli dipendenti o gli accessi alle banche dati per la manutenzione informatica software ecc.).

In conclusione, fermo restando la necessità di procedere a Responsabile del Trattamento dei dati con atto conforme a quanto richiesto dall'art. 28 del GDPR, e di acquisire gli atti in precedenza elencati lo scrivente suggerisce:

  • di adottare il Regolamento sui soggetti a cui sono affidati i privilegi di amministratore del sistema informatico;
  • di estendere la formazione sul trattamento e la protezione dei dati personali obbligatoria per tutti i dipendenti che trattano dati personali, anche a favore del soggetto esterno nominato amministratore di sistema

Banca dati