+39 075 609699 info@lusios.it

Amministratore di Sistema: ruolo e funzione

Lusios S.r.l.

L’Amministratore di Sistema è una figura tecnica responsabile della gestione e manutenzione dei sistemi informatici. In molti contesti, può essere utile distinguere tra Amministratore di Sistema interno ed esterno, specialmente in ambito GDPR (Regolamento Generale sulla Protezione dei Dati) o in strutture complesse. L’Amministratore di Sistema interno può essere un dipendente o collaboratore stabile dell’organizzazione che gestisce e controlla direttamente le infrastrutture informatiche aziendali, quali: gestione dei server e reti interne, backup e ripristino dati, controllo degli accessi, monitoraggio della sicurezza e aggiornamento software. La nomina va formalizzata internamente, con atto scritto, e deve essere tracciata l’attività (log, audit, ecc.).

L’Amministratore di sistema esterno è un fornitore terzo o consulente informatico esterno che offre dei servizi sistemistici. Quest’ultimo ha accesso ai sistemi dell’organizzazione, ma non è un dipendente. Svolge attività di assistenza tecnica su richiesta, gestione di servizi IT in outsourcing (es. cloud, sicurezza, helpdesk), supporto in caso di guasti o incidenti. Deve essere espressamente autorizzato e formalmente incaricato. Opera sulla base di un contratto di nomina da responsabile esterno ai sensi dell’art. 28 GDPR.

L’Amministratore di Sistema interno viene nominato con atto scritto, mentre l’Amministratore di sistema esterno viene identificato dal fornitore del servizio di consulenza informatica. Entrambi devono essere istruiti sui rischi privacy e tracciabili nelle attività che svolgono.

L’Amministratore di Sistema è stato inizialmente disciplinato attraverso il Provvedimento 27 Novembre 2008 e un successivo Provvedimento 25 Giugno 2009 in quanto tale figura è tecnicamente indispensabile per la gestione delle infrastrutture informatiche e comporta un elevato rischio per la riservatezza dei dati personali trattati, in virtù degli ampi privilegi di accesso. Tale normativa introduce specifiche misure di sicurezza organizzative e documentali a carico di titolari e responsabili: i titolari o responsabili del trattamento sono tenuti a individuare e nominare espressamente gli Amministratori di Sistema. La designazione deve avvenire per iscritto e contenere: compiti, responsabilità e ambito di operatività. Gli Amministratori di Sistema devono possedere esperienza, capacità e affidabilità adeguate a garantire il rispetto della normativa in materia di trattamento e sicurezza dei dati. È obbligatorio mantenere un elenco interno aggiornato degli Amministratori di Sistema (interni ed esterni). L’elenco deve essere disponibile in caso di ispezioni del Garante.

Successivamente il Garante per la protezione dei dati personali ha emesso un provvedimento sanzionatorio nei confronti dell’azienda RealMaps S.r.l., rilevando violazioni connesse ai log degli Amministratori di Sistema. Questo intervento, benché di entità contenuta e poco pubblicizzato dalla stessa Autorità, rappresenta uno dei pochissimi casi recenti in cui il Garante ha fatto valere attivamente gli obblighi derivanti dal Provvedimento del 27 Novembre 2008 sugli Amministratori di Sistema.

RealMaps S.r.l., società attiva nel settore immobiliare, ha subito l’avvio di un’istruttoria a seguito di reclami per comunicazioni promozionali non autorizzate a proprietari, i cui dati erano stati raccolti da provider esterni e abbinati a informazioni catastali senza verifica della liceità né era stata fornita adeguata informativa agli interessati.

Il provvedimento sanzionatorio del Garante del 16 gennaio 2025, relativo al caso RealMaps S.r.l., apre un nuovo importante capitolo nella valutazione della responsabilità degli Amministratori di Sistema. Questo provvedimento evidenzia le conseguenze legali per le violazioni delle misure obbligatorie secondo il “Provvedimento del 27 novembre 2008” e del “Provvedimento del 25 Giugno 2009” del Garante, tuttora vigenti. Il provvedimento ha inteso:

    • rafforzare la regolamentazione degli Amministratori di Sistema esterni (es. fornitori IT, cloud provider);
    • introdurre misure minime e verificabili per assicurare accountability (responsabilizzazione) da parte del titolare;
    • le attività effettuate da ogni consulente informatico dovranno essere registrate in un apposito documento, nel quale dovrà essere indicato il nome e cognome, luogo e data di nascita della persona fisica, il tipo di intervento effettuato in modo dettagliato (vanno indicati i sistemi critici almeno server, firewall, NAS) e i singoli Identificatori (ID) di accesso per ogni sistema;
    • due amministratori non possono accedere con lo stesso ID, che pertanto deve essere differente;
    • i Log relativi alle attività svolte dall’Amministratore di Sistema sono conservati per almeno 6 mesi.

Il caso RealMaps del 16 gennaio 2025 ci ricorda che le responsabilità degli Amministratori di Sistema vanno oltre il semplice controllo tecnico: sono elementi centrali di compliance e di governance. Integrare le misure tecniche con politiche, controlli e audit è essenziale per evitare sanzioni, anche di portata contenuta ma significativa, e per garantire governance informativa e responsabilità. La figura dell’Amministratore di Sistema (AdS) ricopre un ruolo delicato all’interno delle organizzazioni, poiché responsabile della gestione e manutenzione dei sistemi informatici, con potenziali accessi a dati personali e informazioni sensibili.