PrivacyLog è disponibile in due versioni, pensate per esigenze diverse: Compliance ed Extended. La prima risponde in modo mirato agli obblighi del Provvedimento del Garante sugli Amministratori di Sistema; la seconda estende la raccolta e aggiunge controlli di sicurezza, per chi vuole una visibilità più ampia su ciò che accade nei propri sistemi. Vediamo in dettaglio cosa cambia e come scegliere.

La differenza in una frase

La distinzione non riguarda quali dispositivi vengono monitorati — entrambe le versioni raccolgono da tutta l'infrastruttura — ma quali eventi e quali utenti:

  • Compliance raccoglie i soli accessi degli Amministratori di Sistema (login, logout, tentativi falliti), il minimo richiesto dal Provvedimento, senza eccedere.
  • Extended estende la raccolta ad altri tipi di evento e a tutti gli utenti, aggiungendo controlli che contribuiscono a mitigare i rischi cyber.

In altre parole: Compliance minimizza, Extended approfondisce. Sono due risposte a due domande diverse — "voglio essere in regola" e "voglio anche vedere di più".

Versione Compliance: esattamente ciò che chiede il Garante, niente di più

La versione Compliance è progettata attorno a un principio fondamentale del Provvedimento del 27 novembre 2008 e del GDPR: la minimizzazione. Raccoglie solo ciò che serve alla finalità del controllo degli amministratori, senza estendersi ad attività che non riguardano quello scopo.

Cosa raccoglie

Compliance registra gli accessi logici degli Amministratori di Sistema ai sistemi monitorati: login riusciti, logout e tentativi di accesso falliti. Questi sono esattamente gli eventi che il Garante indica come access log, e sono il minimo indispensabile per gli adempimenti.

La raccolta avviene su tutti i tipi di sistema che trattano dati personali:

  • Server e workstation Windows e Linux
  • NAS e sistemi di storage
  • Firewall e apparati di rete
  • Database (DBMS)
  • Host VMware e ambienti di virtualizzazione
  • Qualsiasi dispositivo con syslog conforme agli standard RFC 3164 e 5424

Il punto chiave è che, pur raccogliendo da ogni tipo di dispositivo, Compliance si limita agli eventi di accesso degli amministratori. Non registra l'attività ordinaria degli utenti, non traccia i comandi eseguiti, non monitora cosa fanno le persone durante il lavoro.

Perché questo tutela anche i diritti dei lavoratori

Questa scelta non è solo tecnica: è una garanzia. Raccogliendo unicamente gli accessi degli amministratori, e non l'attività dei dipendenti, la versione Compliance rispetta il principio di minimizzazione e riduce al minimo l'interferenza con i diritti dei lavoratori. Il Provvedimento del Garante, del resto, nasce per controllare chi ha privilegi elevati, non per sorvegliare l'operatività di chi lavora.

Non vengono raccolti i comandi impartiti, le transazioni, l'attività interattiva: il Garante stesso chiarisce che il Provvedimento non richiede tutto questo. Compliance si ferma dove finisce l'obbligo, ed è esattamente ciò che serve per essere in regola senza eccedere. Approfondiamo questo equilibrio in Log degli Amministratori di Sistema: cosa impone il Garante.

Versione Extended: dalla conformità alla visibilità di sicurezza

La versione Extended, disponibile per i piani Business ed Enterprise, parte da tutto ciò che offre Compliance e amplia il perimetro in due direzioni: più tipi di evento e più utenti, non solo gli amministratori.

Cosa aggiunge

Oltre agli accessi, Extended raccoglie una selezione di eventi rilevanti per la sicurezza, su tutti gli utenti dei sistemi:

  • Creazione ed eliminazione di utenti
  • Cambio delle password
  • Creazione ed eliminazione di file o cartelle
  • Accesso ai file

Su questi eventi, Extended applica un monitoraggio delle anomalie: rileva e segnala pattern che meritano attenzione — tentativi di accesso falliti ripetuti, creazione di nuovi account amministrativi, cancellazioni anomale — con avvisi via email. È un contributo concreto alla mitigazione dei rischi cyber, che supporta anche gli adempimenti di sicurezza previsti da NIS2 e dall'art. 32 del GDPR.

Sicurezza, non sorveglianza: una distinzione importante

Estendere la raccolta a tutti gli utenti solleva legittimamente una domanda: cosa cambia rispetto alla tutela dei lavoratori? La risposta sta nella finalità. Extended non monitora la produttività, non misura quanto o come lavora una persona, non traccia l'attività ordinaria. Osserva eventi di sicurezza — chi crea un account, chi cambia una password, dove si concentrano tentativi di accesso falliti — per proteggere i sistemi e i dati, non per controllare le persone.

È la stessa logica per cui un'azienda registra gli accessi alla propria sede: non per spiare i dipendenti, ma per sapere chi entra e uscire in caso di problemi. Il trattamento di questi dati va comunque inquadrato correttamente dal titolare, con le dovute informative e nel rispetto della normativa: Extended fornisce lo strumento tecnico, ma la corretta impostazione delle finalità e delle garanzie resta, come sempre, in capo all'organizzazione.

Confronto diretto

Aspetto Compliance Extended
Finalità principale Conformità al Provvedimento Garante Conformità + sicurezza
Eventi raccolti Solo accessi (login, logout, falliti) Accessi + creazione/eliminazione utenti, password, file
Utenti monitorati Solo Amministratori di Sistema Tutti gli utenti
Dispositivi Tutti (OS, NAS, firewall, DB, VMware, RFC) Tutti (OS, NAS, firewall, DB, VMware, RFC)
Analisi anomalie Sì, con avvisi
Traduzione eventi in italiano
Marca temporale eIDAS ed export
Piani disponibili Starter, Business, Enterprise Business, Enterprise
Attivazione Acquisto diretto online Su valutazione dell'infrastruttura

Quale versione scegliere

Scegli Compliance se il tuo obiettivo è essere in regola con il Provvedimento del Garante nel modo più semplice, economico e rispettoso della minimizzazione. È la scelta giusta per la maggior parte delle aziende che devono adempiere all'obbligo sugli Amministratori di Sistema.

Scegli Extended se, oltre alla conformità, vuoi una visibilità più ampia sugli eventi di sicurezza dei tuoi sistemi: rilevare accessi anomali, tenere sotto controllo la creazione di account privilegiati, essere avvisato di modifiche sensibili. È pensata per chi vuole un contributo concreto alla propria postura di sicurezza, a una frazione del costo e della complessità di un SIEM completo.

Le due versioni condividono la stessa base tecnologica: puoi partire da Compliance e valutare Extended in un secondo momento. Per i dettagli completi della versione avanzata, vedi la pagina PrivacyLog Extended; per i piani e i prezzi della versione Compliance, la pagina Prezzi.

Domande frequenti

La versione Compliance è sufficiente per il Garante?

Sì. La versione Compliance raccoglie esattamente gli access log degli Amministratori di Sistema richiesti dal Provvedimento — login, logout e tentativi falliti — con conservazione inalterabile e marca temporale. È progettata proprio per soddisfare l'obbligo senza eccedere.

Perché Extended monitora tutti gli utenti e non solo gli admin?

Perché la sua finalità è la sicurezza, non solo la conformità. Molti eventi rilevanti per la sicurezza — creazione di account, cancellazioni, accessi anomali — riguardano tutti gli utenti, non solo gli amministratori. Il monitoraggio ha scopo di protezione dei sistemi, non di controllo dell'attività lavorativa.

Extended è un SIEM?

No. Extended aggiunge raccolta estesa e rilevamento di anomalie, ma non è un SIEM completo: non fa correlazione avanzata né sostituisce un SOC. È un monitoraggio di sicurezza essenziale, pensato per le PMI che vogliono visibilità senza la complessità di un SIEM.

Posso passare da Compliance a Extended?

Sì. Le due versioni condividono la stessa piattaforma. Puoi iniziare con Compliance e attivare Extended in seguito, previa valutazione della tua infrastruttura. Extended è disponibile per i piani Business ed Enterprise.

Il contenuto ha finalità informativa e non sostituisce una valutazione riferita alle caratteristiche della singola organizzazione.

Registra gli accessi in modo automatico

PrivacyLog traccia e conserva gli accessi degli Amministratori di Sistema come richiesto dal Garante Privacy.

Vedi i piani