system, web, digitization, cloud, storage, store, technology, digital, communication, worldwide, hand, news, people, network, connection, connected, with each other, together, agreement, work, teamwork, exchange, information
Foto di geralt su Pixabay

Criteri di Scelta

Conservazione digitale a norma: requisiti del fornitore e verifiche

La conservazione digitale mantiene i documenti informatici integri, autentici, leggibili e reperibili nel tempo, con pieno valore giuridico e probatorio anche a distanza di molti anni.

Conservazione digitale a norma: cosa deve garantire un fornitore (e cosa non basta)

La conservazione digitale mantiene i documenti informatici integri, autentici, leggibili e reperibili nel tempo, con pieno valore giuridico e probatorio anche a distanza di molti anni. Non è salvare file su un PC, su un hard disk esterno o in un cloud generico: è un insieme strutturato di regole tecniche, organizzative e legali, fatto di procedure codificate, responsabilità formali e sistemi tecnologici conformi. Il quadro di riferimento italiano è il Codice dell'Amministrazione Digitale (CAD), integrato dalle Linee Guida AgID; a livello europeo il Regolamento eIDAS disciplina firme elettroniche, marche temporali e servizi fiduciari.

Il metro per valutare qualsiasi fornitore è fissato dall'art. 44 del CAD: il sistema di conservazione deve garantire autenticità, integrità, affidabilità, leggibilità e reperibilità dei documenti informatici. Se un'offerta non dimostra come ciascuno di questi cinque requisiti viene prodotto e verificato nel tempo, resta una dichiarazione commerciale. La domanda da porre non è «conservate i documenti?», ma «con quali pacchetti, sigilli, metadati e tracciature, e con quale evidenza documentale?».

AgID definisce le modalità operative della conservazione: natura e funzione del sistema, modelli organizzativi, ruoli e funzioni dei soggetti coinvolti, descrizione del processo di conservazione e profili professionali dei responsabili impiegati nel processo. Verificare un conservatore non significa quindi guardare solo il software: contano anche l'assetto organizzativo e le competenze di chi opera il sistema.

Un vincolo specifico riguarda il settore pubblico: le pubbliche amministrazioni devono conservare tutti i documenti formati nell'ambito della loro azione amministrativa. Nei rapporti con la PA questo amplia l'oggetto del servizio e rende più stringenti i controlli su perimetro documentale, tempi di versamento e responsabilità.

Requisiti fondamentali della conservazione digitale secondo l'art. 44 del CAD

Autenticità
Garantita da firma digitale e sigillo elettronico qualificato
Integrità
Verificata tramite marche temporali e controlli periodici sui pacchetti
Affidabilità
Dipende dal sistema tecnologico, processi organizzativi e competenze del Responsabile
Leggibilità
Mantenuta attraverso formati aperti e aggiornati, accessibili anche in futuro
Reperibilità
Obbligatoria per soggetti autorizzati, anche da remoto, come stabilito dal Garante Privacy

I requisiti essenziali del conservatore

L'unità di base della conservazione è il pacchetto di archiviazione, composto da documenti, metadati e indice. È l'apposizione del sigillo elettronico qualificato e della marca temporale al pacchetto a certificarne autenticità e integrità nel tempo. Il fornitore deve quindi saper descrivere e documentare quali metadati accompagna a ogni documento, chi appone sigillo e marca e con quale frequenza, e come verifica che il pacchetto non sia stato alterato.

Firma digitale e marca temporale certificano autenticità e integrità dei documenti e proteggono da alterazioni o manomissioni. In sede contrattuale va distinta la firma digitale apposta in fase di formazione del documento, quando richiesta dalla normativa, dalla firma o dal sigillo che il conservatore appone sul pacchetto: sono passaggi diversi, con responsabilità diverse, e il contratto deve indicare quale dei due spetta al fornitore.

Il sistema di conservazione deve permettere ai soggetti autorizzati l'accesso diretto al documento informatico, anche da remoto. Il Garante per la protezione dei dati personali lo ha richiamato nel parere del 24 aprile 2013 (registro dei provvedimenti n. 214) sullo schema di regole tecniche in materia di sistema di conservazione dei documenti informatici: la reperibilità non è un'opzione commerciale, è un requisito del sistema.

Sul piano documentale il fornitore deve produrre e mantenere aggiornato il manuale di conservazione. Nella documentazione resa disponibile da AgID compare anche un modello di manuale destinato alle università e agli enti di ricerca. Il manuale dichiara il funzionamento del sistema: va chiesto in versione integrale e verificato rispetto alle regole tecniche di riferimento, non accettato come allegato generico.

Verificare la qualificazione AgID e il rapporto contrattuale

Il Regolamento sui criteri per la fornitura dei servizi di conservazione dei documenti informatici è stato adottato con la Determinazione AgID n. 455/2021 e comprende un Allegato A con i requisiti generali e quelli di qualità, sicurezza e organizzazione necessari per fornire il servizio. La successiva Determinazione n. 629/2021 ha approvato il testo modificato del Regolamento per la parte relativa alla piattaforma con cui si sottopone la domanda di qualificazione. Il Regolamento attua l'art. 34, comma 1-bis del d.lgs. n. 82/2005, integrato e modificato dal Decreto Semplificazione (D.L. 76/2020), convertito con Legge n. 120/2020 ed entrato in vigore il 1° gennaio 2022, data dalla quale è abrogata la circolare n. 65/2014.

La verifica operativa di qualificazione parte da un controllo puntuale: l'iscrizione del fornitore nella sezione "servizi di conservazione" del Cloud Marketplace. È l'evidenza pubblica principale da acquisire prima di firmare, insieme agli estremi della qualificazione e al perimetro dei servizi coperti. AgID pubblica inoltre un'area di monitoraggio dei servizi digitali con una sezione dedicata alla conservazione, utile per riscontrare lo stato del servizio.

Per le amministrazioni pubbliche esiste un obbligo specifico: se il servizio di conservazione dei documenti informatici viene affidato a soggetti non iscritti nella sezione "servizi di conservazione" del Cloud Marketplace, l'amministrazione deve trasmettere ad AgID i relativi contratti entro trenta giorni dalla stipula, affinché l'Agenzia svolga le attività di verifica dei requisiti generali nonché dei requisiti di qualità, sicurezza e organizzazione di cui all'Allegato A del Regolamento. Il controllo non è un adempimento formale: attiva una verifica sostanziale sui requisiti del fornitore.

Il quadro va letto in continuità con le Linee guida sulla formazione, gestione e conservazione del documento informatico emanate a settembre 2020, che il Regolamento integra. Per un'impresa privata il meccanismo è diverso: non c'è obbligo di trasmissione ad AgID, ma la scelta tra un soggetto qualificato e uno non qualificato incide direttamente sulla dimostrabilità della conformità in sede di controllo, contenzioso o verifica dell'Autorità.

Checklist tecnica: integrità, autenticità, leggibilità e reperibilità

Pacchetti di archiviazione e sigilli. Chiedere come è strutturato il pacchetto (documenti, metadati, indice) e come vengono apposti sigillo elettronico qualificato e marca temporale. Il contratto deve definire frequenza, algoritmi e procedure di verifica dell'integrità nel tempo, oltre al comportamento previsto in caso di scadenza o revoca dei certificati utilizzati.

Tempi e versamenti. Per i documenti delle pubbliche amministrazioni valgono regole stringenti sui tempi: il registro giornaliero di protocollo, in base all'art. 7, comma 5 delle Regole tecniche per il Protocollo informatico, dall'11 ottobre 2015 deve essere inviato in conservazione entro la giornata lavorativa successiva. Se il fornitore gestisce protocollo o flussi documentali della PA, la puntualità del versamento è un test misurabile: chiedere report sui versamenti effettuati fuori termine.

Ricerca e indicizzazione. L'indicizzazione dei documenti rende possibile la ricerca e la gestione dei file conservati: senza di essa la reperibilità del documento resta teorica. Chiedere quali campi sono indicizzati, se i metadati sono ricercabili, e se è possibile estrarre elenchi e report dei documenti conservati per periodo, tipologia e mittente.

Tracciature e accessi. Un audit trail registra ogni operazione sui documenti, garantendo trasparenza e conformità; il servizio deve inoltre consentire di monitorare le transazioni in tempo reale e di accedere rapidamente ai documenti conservati. In sede di verifica chiedere: chi può accedere, con quali profili, se gli accessi sono tracciati in modo non modificabile, e come si ricostruisce la storia di un singolo documento dal versamento all'estrazione.

Esito del test. La conformità tecnica si prova su evidenze riproducibili: un pacchetto di archiviazione di esempio, un report di audit, un estratto di indice, una dimostrazione di recupero di un documento conservato. Se il fornitore mostra solo interfacce e brochure, gli elementi di garanzia richiesti dall'art. 44 del CAD non sono stati verificati.

Organizzazione, ruoli e Responsabile della Conservazione

Il Regolamento AgID sui criteri di fornitura include, nell'Allegato A, requisiti di organizzazione oltre a quelli generali, di qualità e di sicurezza. AgID definisce modelli organizzativi, ruoli e funzioni dei soggetti coinvolti, descrizione del processo di conservazione e profili professionali dei responsabili impiegati nel processo. La valutazione del fornitore deve quindi coprire chi fa cosa, con quale competenza formale e con quali deleghe.

Il Responsabile della Conservazione è la figura centrale del sistema: la normativa ne richiede competenze specifiche e il suo ruolo è determinante per la validità del processo. In sede di due diligence occorre verificare se la nomina è formale e documentata, se il responsabile è interno al fornitore o ricade sull'ente affidante, e come si articolano le responsabilità tra ente, fornitore e eventuali sub-fornitori.

I requisiti di organizzazione vanno letti insieme a quelli di sicurezza: separazione dei compiti tra chi produce i documenti e chi li versa in conservazione, gestione delle credenziali, procedure di continuità e di ripristino. Chiedere l'organigramma del servizio, i nominativi dei responsabili e le procedure operative scritte è più utile della lettura delle condizioni generali di contratto.

Per le pubbliche amministrazioni l'onere è più ampio, perché devono conservare tutti i documenti formati nell'ambito della loro azione amministrativa: ne derivano la necessità di definire un perimetro documentale completo e di presidiare i flussi di versamento, non solo l'archivio storico.

Sicurezza dei dati e privacy: cosa controllare nel contratto e nei processi

La conservazione di documenti che contengono dati personali è un trattamento soggetto al GDPR. Ai sensi dell'art. 5, paragrafo 1, lettera e) del Regolamento UE n. 679/2016 vige il principio di limitazione della conservazione: l'arco temporale nel quale i dati possono essere conservati dal titolare deve essere rapportato alle finalità specifiche per le quali sono stati raccolti. Il Codice Privacy (d.lgs. 196/2003) già prevedeva che i dati personali fossero conservati in una forma che consenta l'identificazione dell'interessato per un periodo di tempo non superiore a quello necessario agli scopi per i quali sono stati raccolti o successivamente trattati.

Dal combinato disposto degli artt. 5 e 6 del GDPR deriva il principio di minimizzazione: i dati devono essere adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità del trattamento. Nel contratto di conservazione questo si traduce in verifiche concrete: quali categorie di dati confluiscono nel sistema, se i metadati sono limitati allo stretto necessario, se esistono duplicazioni non necessarie tra archivi di esercizio e archivio di conservazione.

I tempi di conservazione vanno definiti in modo differenziato per tipologia documentale, con un termine massimo oltre il quale i dati vanno cancellati. Il fornitore deve dire come gestisce questa fase: chi autorizza la cancellazione, come si concilia l'obbligo di conservazione a fini probatori o fiscali con il diritto alla cancellazione, e quali evidenze produce al termine del periodo.

Sul piano degli accessi, il sistema di conservazione deve permettere ai soggetti autorizzati l'accesso diretto al documento informatico, anche da remoto: la reperibilità è un requisito di sistema, ma va incanalata entro profili autorizzativi definiti. Chiedere la matrice dei profili di accesso, le modalità di autenticazione, la cifratura dei dati conservati e la tracciabilità degli accessi, specificando anche dove risiedono i dati e chi vi ha accesso a livello infrastrutturale.

Reversibilità e piano di cessazione del servizio

Il Regolamento AgID sui criteri di fornitura comprende un Allegato B con le indicazioni per il piano di cessazione del servizio. È il documento da esigere prima della firma: un fornitore che non sa descrivere cosa accade alla fine del rapporto non consente di pianificare l'uscita e aumenta il rischio di lock-in.

Dal piano di cessazione devono emergere con chiarezza il formato e il perimetro dei dati che saranno trasferiti (documenti, metadati, indici, tracciature), le modalità tecniche di esportazione, i tempi, gli obblighi di assistenza nella migrazione verso un altro conservatore e la sorte delle copie residue detenute dal fornitore cessante.

Va verificato anche il raccordo con la continuità operativa: durante e dopo la cessazione la reperibilità dei documenti conservati e la loro integrità devono restare garantite. Chiedere esempi di migrazioni già eseguite, con formati e tempi, è il modo più diretto per capire se il piano è reale o solo un allegato standard.

Per la pubblica amministrazione il piano di cessazione si intreccia con la qualificazione: se il subentro avviene verso un soggetto non iscritto nella sezione "servizi di conservazione" del Cloud Marketplace, si applica di nuovo l'obbligo di trasmettere ad AgID il contratto entro trenta giorni dalla stipula, per le verifiche sui requisiti dell'Allegato A.

Domande pratiche da porre al fornitore prima di firmare

Qualificazione e perimetro. Il fornitore è iscritto nella sezione "servizi di conservazione" del Cloud Marketplace? Con quale estensione della qualificazione e con quali servizi coperti? Quali requisiti dell'Allegato A sono dichiarati e con quali evidenze? Se l'affidamento è a un soggetto non iscritto e il committente è una PA, chi gestisce la trasmissione del contratto ad AgID entro i trenta giorni dalla stipula?

Processo e documentazione. È disponibile il manuale di conservazione in versione integrale? Quali metadati vengono associati a ciascun documento e come si compone il pacchetto di archiviazione? Con quale frequenza vengono apposti sigillo elettronico qualificato e marca temporale? Come si verifica l'integrità dei pacchetti nel tempo e cosa accade alla scadenza dei certificati?

Reperibilità e controllo. Con quali campi è indicizzata la documentazione e come si estrae un documento conservato? È attivo un audit trail completo e non modificabile delle operazioni? È possibile monitorare in tempo reale le transazioni e accedere ai documenti? Chi sono i soggetti autorizzati all'accesso diretto, anche da remoto, e con quale matrice di profili?

Conservazione e cancellazione. Quali tempi di conservazione sono previsti per ciascuna tipologia documentale e chi li ha definiti? Come vengono applicati i principi di limitazione della conservazione e di minimizzazione? Al termine del periodo, chi autorizza e come viene eseguita la cancellazione, con quale evidenza?

Organizzazione e sub-fornitori. Chi è il Responsabile della Conservazione e con quale nomina formale? Quali competenze e profili professionali sono impiegati nel processo? Il servizio si appoggia a sub-fornitori o a infrastrutture di terzi, e in tal caso chi risponde dei requisiti di sicurezza e organizzazione dell'Allegato A?

Uscita. Il piano di cessazione dell'Allegato B è disponibile e specifico per il contratto proposto? In quali formati e con quali metadati vengono restituiti i documenti? Con quali tempi e con quale assistenza nella migrazione verso un altro conservatore?

Come scegliere un fornitore a norma senza fermarsi al marketing

La conformità di un conservatore si accerta su tre piani distinti e verificabili: tecnico, con pacchetti di archiviazione, sigillo elettronico qualificato, marca temporale, indicizzazione, audit trail e accesso autorizzato; organizzativo, con modelli, ruoli, profili professionali e la posizione del Responsabile della Conservazione; contrattuale, con il richiamo ai requisiti dell'Allegato A, al piano di cessazione dell'Allegato B e ai tempi di conservazione per tipologia documentale.

La griglia di controllo è l'art. 44 del CAD con i suoi cinque requisiti — autenticità, integrità, affidabilità, leggibilità e reperibilità — insieme al Regolamento adottato con Determinazione AgID n. 455/2021 e alle Linee guida di settembre 2020 che esso integra. Per la pubblica amministrazione si aggiungono l'iscrizione nella sezione "servizi di conservazione" del Cloud Marketplace o, in alternativa, l'obbligo di trasmissione del contratto ad AgID entro trenta giorni dalla stipula.

Prima della firma conviene ottenere evidenze concrete: estratto del manuale di conservazione, esempio di pacchetto di archiviazione con i relativi metadati, report di audit trail, dimostrazione di recupero di un documento conservato, piano di cessazione e matrice dei profili di accesso. Ciò che non è dimostrabile con un documento o con una prova sul sistema resta un'affermazione di parte, non un requisito soddisfatto.

Altro su Criteri di Scelta