Administrator systemów informatycznych – kto to taki?

Marcin Sarna

Autor: Marcin Sarna

Dodano: 5 lipca 2018
męzczyzna przed komputerem
Pytanie:  Czy w firmie musi być powołany administrator systemów informatycznych w firmie? Jesteśmy obsługiwani przez zewnętrzną firmę informatyczną, nie mamy wśród pracowników informatyka, który może pełnić taką funkcję, zaś firma informatyczna nie chce być ASI.
Odpowiedź: 

Nie. Administrator systemów informatycznych nie jest organem przewidzianym w przepisach. Obsadzenie takiego stanowiska leży więc w zakresie uznania władz danej firmy.

ASI to wytwór praktyki

Obowiązujące przepisy polskiego i europejskiego prawa nie przewidują instytucji administratora systemów informatycznych. Taki podmiot jest jednak ustanawiany w wielu firmach czy urzędach. Jego istnienie zostało ugruntowane praktyką, a umocowanie znajduje w regulacjach wewnętrznych danego podmiotu, takich jak polityka bezpieczeństwa czy instrukcja zarządzania systemami informatycznymi. Z dokumentów tych wynikają bowiem m.in. zasady współpracy administratora danych osobowych z administratorem bezpieczeństwa informacji i właśnie administratorem systemów informatycznych.

Uwaga

Administrator danych osobowych, niezależnie od tego jakie dane i w jakich ilościach przetwarza, nigdy nie jest zobowiązany do ustanowienia administratora systemów informatycznych. Możliwość powołania ASI jest więc uprawnieniem a nie obowiązkiem ADO.

Warto rozważyć powołanie ASI, jeżeli przetwarzamy dane w systemie informatycznym

Powołanie administratora systemów informatycznych jest może okazać się jednak uzasadnione jeżeli administrator danych osobowych przetwarza dane w przeważającej części w systemie informatycznym a już zwłaszcza jeżeli są wśród nich dane wrażliwe. Wówczas koniecznie należy umocować ASI w systemie aktów wewnętrznych danej organizacji. Oznacza to, że należy uregulować kwestie dotyczące administratora systemów informatycznych np. w regulaminie organizacji pracy, polityce bezpieczeństwa, instrukcji zarządzania systemami informatycznymi czy w schemacie organizacyjnym.

ADO jako ASI

O powołaniu administratora systemów informatycznych decyduje wyłącznie administrator danych osobowych. Nie ma żadnych przeszkód formalnych aby ADO zdecydował iż to inspektor ochrony danych będzie wykonywał funkcje ASI. Jeżeli ADO nie powoła ASI to obowiązki ASI wykonuje sam ADO. W przypadku gdy w danej organizacji został powołany IOD to wówczas obowiązki ASI wykonuje IOD. Funkcje ADO, IOD i ASI może np. pełnić wyłącznie ADO. Można też w dowolny inny sposób rozdzielać te funkcje między poszczególne osoby. Na przykład jedna osoba jest ADO a inna wykonuje kompetencje zarówno IOD jak i ASI.

Więcej niż jeden ASI

Nie ma przy tym przeszkód formalnoprawnych, aby do pełnienia funkcji ASI zostało wyznaczonych kilka osób. W szczególności może to mieć miejsce w sytuacji, gdy wyodrębnienie kilku ASI jest uzasadnione ze względu na okoliczności faktyczne (kilka lokalizacji fizycznych, rozdział systemów informatycznych). Należy jednak pamiętać iż akty prawa wewnętrznego (np. reguły wewnątrzkorporacyjne) mogą nakładać dodatkowe, specyficzne obostrzenia. Przy ustanawianiu kilku ASI należy też koniecznie dokładnie rozdzielić zakres ich kompetencji i obowiązków.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x