Registro AdS Censire soggetti dotati di permessi IT privilegiati in conformità al Provvedimento del Garante. ### 1. Cos'è la sezione Registro AdS La sezione **Registro AdS** (Registro Amministratori di Sistema) consente di censire e gestire tutti i soggetti che, all'interno o all'esterno dell'organizzazione, svolgono funzioni di amministrazione dei sistemi IT con accesso privilegiato a dati personali. Il codice di riferimento della procedura è **GV.RR-04** (Gestione degli amministratori di sistema con privilegi elevati), visibile nel sottotitolo della pagina. La tenuta di questo registro è richiesta dal *Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008* (e successive modifiche del 25 giugno 2009) sugli Amministratori di Sistema, che impone ai Titolari del Trattamento di: * Designare formalmente gli Amministratori di Sistema (tramite atto di nomina – gestito nella sezione Nomine) * Tenere un elenco aggiornato degli AdS con le relative caratteristiche e ambiti di competenza * Verificare periodicamente le credenziali e i log di accesso Si accede cliccando su **Registro AdS** nel menu laterale sinistro. --- ### 2. KPI in evidenza La pagina mostra quattro card riepilogative sullo stato degli amministratori censiti: | Card | Icona/Colore | Cosa misura | | :--- | :--- | :--- | | **Totale Amministratori** | Blu – icona persona | Numero totale di amministratori di sistema censiti nel registro | | **Attivi** | Verde – icona spunta | Amministratori con stato Attivo | | **Con MFA** | Arancione – icona orologio | Amministratori per cui è attiva l'autenticazione a più fattori (MFA) | | **Scaduti** | Rosso – icona attenzione | Amministratori con accesso scaduto (Data Fine superata) | > **Nota operativa:** Il KPI Scaduti segnala gli amministratori con Data Fine superata e accesso non ancora revocato: è un indicatore di rischio da monitorare periodicamente. Un valore diverso da 0 richiede una verifica immediata e l'aggiornamento dello stato degli amministratori interessati. --- ### 3. Elenco Amministratori Sotto i KPI è presente l'**Elenco Amministratori** con il contatore del totale tra parentesi. Quando non sono presenti amministratori registrati, la sezione mostra il messaggio *"Nessun amministratore registrato"* con il pulsante **+ Aggiungi Amministratore**. Quando sono presenti record, l'elenco mostra una tabella con le informazioni di ciascun amministratore e le relative azioni (modifica, eliminazione). --- ### 4. Form "Aggiungi Amministratore" Cliccando su **+ Aggiungi Amministratore** si apre la modale di inserimento. I campi obbligatori sono contrassegnati con asterisco (*). | Campo | Obbligatorio | Tipo | Contenuto atteso / Note | | :--- | :--- | :--- | :--- | | **Nome** | Sì ★ | Testo | Nome dell'amministratore di sistema | | **Cognome** | Sì ★ | Testo | Cognome dell'amministratore di sistema | | **Email** | Sì ★ | Email | Indirizzo email istituzionale dell'amministratore | | **Ruolo** | No | Menu a tendina | Ruolo ricoperto nell'organizzazione (es. *System Administrator, Network Admin, DBA, DevOps*) | | **Tipo** | Sì ★ | Menu a tendina | Tipologia del rapporto: *Interno* (dipendente) / *Esterno* (consulente, fornitore) | | **Sistema** | No | Testo libero | Sistemi o infrastrutture gestiti dall'amministratore (es. *Server AD, Firewall, Database, etc.*) | | **Privilegi** | No | Menu a tendina | Livello di privilegi assegnati (es. *Amministratore completo, Accesso limitato, Sola lettura*) | | **Finalità** | No | Testo libero | Scopo dell'accesso privilegiato (es. *Manutenzione, Supporto, Sviluppo, Monitoring*) | | **Tipo Accesso** | No | Menu a tendina | Modalità di accesso: *Permanente* (default) / *Temporaneo* / *Su richiesta* | | **Autenticazione** | No | Testo libero | Metodi di autenticazione utilizzati (es. *MFA + VPN, Password, Certificato*) | | **Data Inizio** | No | Data | Data di inizio dell'incarico o dell'accesso privilegiato | | **Data Fine** | No | Data | Data di scadenza dell'accesso. Lasciare vuoto se permanente. Se compilata, l'amministratore comparirà nel KPI Scaduti quando la data viene superata. | | **Stato** | No | Menu a tendina | Stato dell'amministratore. Default: *Attivo*. Opzioni: *Attivo / Sospeso / Revocato* | | **Logging Attivo** | No | Checkbox | Indica se i log di accesso dell'amministratore sono attivi e monitorati. Default: spuntato (attivo). | | **Note** | No | Testo libero | Annotazioni aggiuntive (es. restrizioni particolari, contesto specifico dell'incarico) | > **Nota operativa:** Il campo *Sistema* è testo libero: inserire i nomi dei sistemi/applicativi gestiti con privilegi elevati. Essere specifici (es. *"Active Directory, Exchange Server, NAS di backup"*) per rendere il registro conforme al requisito del Provvedimento Garante, che richiede di indicare l'ambito di competenza di ciascun AdS. > > **Nota operativa:** Il campo *Autenticazione* è testo libero: descrivere i metodi di autenticazione effettivamente in uso. La presenza di MFA viene tracciata nel KPI **Con MFA** della pagina principale. > **Attenzione:** Il campo **Logging Attivo** è preimpostato su attivo (checkbox spuntata): non disattivarlo senza una ragione specifica. Il Provvedimento Garante del 2008 richiede espressamente la registrazione degli accessi degli Amministratori di Sistema ai log di sistema, con conservazione per almeno 6 mesi. --- ### 5. Salvataggio In fondo alla modale sono presenti due pulsanti: * **Aggiungi** – salva l'amministratore e lo aggiunge all'elenco. * **Annulla** – chiude la modale senza salvare. --- ### 6. Contesto normativo: il Provvedimento Garante sugli AdS Il Provvedimento del Garante del 27 novembre 2008 (modificato il 25 giugno 2009) impone specifici obblighi per la gestione degli Amministratori di Sistema. I principali sono: | Obbligo | Come GDPRLab lo supporta | | :--- | :--- | | **Designazione formale degli AdS con atto scritto** | Sezione Nomine – Nomina Amministratore di Sistema | | **Elenco aggiornato degli AdS con ambiti di competenza** | Registro AdS (questa sezione) – campi Sistema, Finalità, Privilegi | | **Sistemi di autenticazione adeguati** | Campo Autenticazione + KPI Con MFA | | **Registrazione degli accessi (log) con conservazione ≥06 mesi** | Campo Logging Attivo | | **Verifica periodica degli accessi e revoca tempestiva** | KPI Scaduti + campo Stato (Revocato) | | **Informativa agli interessati della presenza di AdS** | Gestita tramite l'informativa privacy aziendale | --- ### 7. Workflow consigliato 1. Per ogni soggetto con accesso privilegiato ai sistemi IT dell'organizzazione, cliccare **+ Aggiungi Amministratore**. 2. Compilare *Nome, Cognome, Email, Tipo (Interno/Esterno)* e *Sistema* con precisione. 3. Indicare i *Privilegi* assegnati e la *Finalità* dell'accesso. 4. Specificare i metodi di *Autenticazione* (con attenzione all'MFA). 5. Impostare *Data Inizio* e, se l'accesso è temporaneo, *Data Fine*. 6. Verificare che *Logging Attivo* sia spuntato. 7. Generare la nomina formale nella sezione **Nomine** – Amministratore di Sistema. 8. Monitorare periodicamente il KPI Scaduti e aggiornare lo Stato degli amministratori uscenti a *Revocato*. > **Nota operativa:** Il Registro AdS deve essere tenuto aggiornato in tempo reale: ogni volta che un amministratore inizia o cessa le proprie funzioni, il registro va aggiornato immediatamente. La mancata revoca tempestiva degli accessi privilegiati è uno dei rischi più frequenti rilevati nelle ispezioni del Garante. --- ### 8. Relazioni con altre sezioni | Sezione | Relazione con il Registro AdS | | :--- | :--- | | **Nomine** | La nomina formale dell'Amministratore di Sistema viene generata nella sezione Nomine e deve accompagnare ogni record del Registro AdS | | **Organigramma** | Gli amministratori interni corrispondono a persone presenti nell'organigramma aziendale | | **Sicurezza informatica** | Le misure di sicurezza (firewall, logging, controllo accessi) configurate in Sicurezza informatica sono il contesto tecnico in cui operano gli AdS | | **Asset Management** | I sistemi gestiti dagli AdS (campo Sistema) corrispondono agli asset censiti in Asset Management | | **Registro Data Breach** | In caso di incidente causato o coinvolgente un AdS, il Registro Data Breach deve fare riferimento all'amministratore coinvolto |