Per preparare l'audit di certificazione ISO/IEC 27001 servono due lavori distinti: nelle ultime due settimane si verificano documenti, registrazioni, accessi e disponibilità delle persone; il giorno dell'audit servono ruoli chiari, risposte oneste basate sulle evidenze reali e una gestione ordinata dei rilievi. Nessuna preparazione garantisce l'esito: la valutazione spetta all'auditor dell'organismo di certificazione. Una buona organizzazione riduce il disordine e permette al sistema di gestione di presentarsi per quello che è davvero.
Che cosa valuta l'audit di certificazione
La norma ISO/IEC 27001:2022 definisce i requisiti di un sistema di gestione della sicurezza delle informazioni (SGSI, in inglese ISMS): un insieme di processi, responsabilità e controlli che l'organizzazione istituisce, attua, mantiene e migliora nel tempo. Come ricorda la scheda ufficiale ISO della norma, la conformità riguarda l'organizzazione e il suo modo di gestire i rischi sulle informazioni, non un prodotto o un software. Certificarsi è una scelta: alcune organizzazioni adottano la norma solo per le buone pratiche, altre chiedono la certificazione a un organismo di valutazione, idealmente accreditato, per dimostrarla a clienti e partner.
In generale, gli organismi di certificazione articolano la verifica in due momenti: un esame iniziale della documentazione e della maturità del sistema, seguito da una visita sui processi per verificare che quanto dichiarato sia effettivamente attuato. Programma, durata e modalità precise dipendono dall'organismo scelto e dalle dimensioni dell'azienda: confermali per iscritto nelle settimane precedenti.
Attenzione a non confondere questo appuntamento con gli audit interni del SGSI, che sono verifiche condotte dall'organizzazione su se stessa e devono essere già stati svolti prima dell'audit di certificazione. Le evidenze da raccogliere per l'audit sono trattate in un articolo dedicato: qui ci occupiamo della logistica e dei comportamenti.
Due settimane prima: verifiche su documenti e accessi
Le ultime due settimane servono a chiudere ciò che è rimasto aperto, non a costruire una versione di facciata. Una checklist ragionevole:
- Documenti del SGSI. Campo di applicazione, politica di sicurezza, analisi dei rischi e Dichiarazione di Applicabilità (SoA) aggiornati e approvati. La SoA deve spiegare quali controlli hai scelto e perché, incluse le esclusioni motivate.
- Registrazioni ed evidenze. Verbali del riesame della direzione, risultati dell'audit interno, azioni correttive, registri di accessi, formazione e incidenti. Controlla che ogni elemento richiamato dai documenti esista davvero e sia reperibile in pochi minuti.
- Non conformità aperte. Ogni rilievo noto deve avere una causa analizzata e un piano con responsabile e data. Un problema aperto e gestito è accettabile; un problema nascosto no.
- Accessi e strumenti. Verifica che gli account dimostrativi funzionino, che le postazioni per mostrare registri e report siano pronte e che le persone coinvolte siano reperibili nei giorni concordati.
- Logistica. Sale, collegamenti, orari, programma dell'auditor condiviso con chi partecipa. Prepara una persona di riferimento che accompagna l'auditor e prende appunti.
- Coerenza. Rileggi ciò che i documenti promettono e confrontalo con la pratica quotidiana. Se una procedura descrive un processo diverso da quello reale, correggila prima dell'audit attraverso il processo documentale previsto.
Preparare le persone senza copioni
L'auditor intervisterà le persone che svolgono davvero il lavoro, non solo la direzione. L'obiettivo della preparazione non è far recitare risposte concordate: un copione si riconosce subito e, soprattutto, non serve. Serve invece che ogni persona sappia tre cose.
- Che cosa fa e perché. Ognuno deve saper descrivere le proprie attività legate alla sicurezza delle informazioni con parole proprie: quali sistemi usa, quali controlli applica, a chi segnala un problema.
- Dove sono le istruzioni. Nessuno deve ricordare tutto a memoria: è legittimo rispondere mostrando la procedura o il manuale che si segue nel lavoro quotidiano.
- Come si gestisce l'incertezza. «Non lo so, lo verifico con il responsabile» è una risposta accettabile. Inventare una risposta, o peggio dichiarare pratiche che non esistono, crea rilievi molto più gravi di un dubbio onesto.
Se lo ritieni utile, organizza un breve incontro interno in cui spieghi come si svolgerà la giornata e chi risponde per ciascuna area. Non è una prova generale con domande e risposte preconfezionate: è un modo per togliere ansia e chiarire i ruoli.
Il giorno dell'audit: ruoli, risposte, gestione dei rilievi
Ruoli. Definisci chi accompagna l'auditor per tutta la giornata, chi risponde per ogni processo e chi annota richieste e osservazioni. La persona che prende appunti è preziosa: da quegli appunti nasceranno le azioni successive.
Risposte. Rispondi alla domanda fatta, mostrando l'evidenza reale: un registro, una configurazione, un verbale. Se l'auditor chiede un documento che non trovi, dillo e procuraglielo con calma: cercare febbrilmente trasmette disordine più del ritardo stesso. Non nascondere i problemi noti e non promettere migliorie sul momento: l'audit fotografa lo stato attuale.
Richieste durante la giornata. L'auditor può chiedere di vedere un caso specifico, per esempio come è stata gestita una modifica ai permessi o un incidente. Avere una traccia ordinata di chi ha deciso cosa, quando e con quale esito rende queste richieste gestibili; improvvisare ricostruzioni a memoria le rende rischiose.
Rilievi. In generale gli esiti possono includere osservazioni e non conformità, di gravità diversa. Quando arriva un rilievo: ascolta fino in fondo, chiedi chiarimenti finché il punto è chiaro, prendi nota dell'evidenza su cui si basa e non discutere sul piano personale. Dopo l'audit, ogni rilievo diventa un'azione con causa, correzione, responsabile e scadenza, come descritto nell'articolo su non conformità e azioni correttive. Una non conformità gestita con serietà fa parte del ciclo di miglioramento del SGSI; non è, di per sé, la fine del percorso di certificazione.
Esempio illustrativo
Esempio illustrativo. Lo scenario seguente è inventato e non racconta un caso reale: serve a mostrare come le tre fasi si collegano.
Una piccola agenzia di comunicazione affronta la prima certificazione. Due settimane prima, la responsabile SGSI ripercorre la checklist: la SoA è aggiornata, ma il registro delle decisioni mostra una modifica ai permessi dell'archivio dei materiali dei clienti senza l'approvazione associata. Invece di nasconderla, ricostruisce il caso con il tecnico, allega il ticket esistente e registra la lacuna con la relativa azione correttiva. Contemporaneamente, si accorge che la procedura di gestione accessi esiste in due versioni con passaggi diversi: chiede al proprietario del documento quale sia quella valida e la fa approvare attraverso il processo documentale, prima della visita.
Prepara poi le persone: la collega che gestisce gli accessi alle cartelle dei clienti, l'amministratore di sistema e l'amministrazione sanno chi accompagnerà l'auditor e come descrivere il proprio lavoro. Il giorno dell'audit, l'auditor chiede proprio il caso della modifica ai permessi: la traccia ordinata permette di mostrare cosa è successo, chi ha deciso e come la lacuna è stata trattata. Arriva comunque una non conformità minore su un altro processo: la responsabile la annota con l'evidenza indicata, e nei giorni successivi apre il piano di correzione con causa, misura e data di verifica. La certificazione resta una valutazione dell'organismo; ciò che l'azienda controlla è l'ordine del proprio percorso.
Il contributo di OverZeus in questa fase
OverZeus non certifica l'azienda e non sostituisce la valutazione dell'organismo: lo dichiara la stessa pagina del progetto dedicata a ISO 27001 e NIS2. Ciò che gli agenti possono fare è tenere in ordine, durante l'anno, gli elementi che nelle ultime due settimane fanno la differenza. Tre agenti in particolare:
- Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: quando una modifica non ha un riferimento autorizzativo, segnala la lacuna senza inventare una ricostruzione, così la gestisci prima dell'audit e non durante.
- Nestor recupera manuali, runbook e casi precedenti rispettando i permessi e rimanda alle fonti aziendali approvate: se due versioni di una procedura si contraddicono, evidenzia versioni e differenze e chiede al proprietario la revisione. Non aggiorna da solo le procedure: la correzione passa dal processo documentale e dal responsabile.
- Hermes raccoglie nell'app le decisioni dei responsabili: ogni intervento attivo richiede la proposta visibile e l'approvazione prevista, e il silenzio non autorizza. Approvazioni, rifiuti ed esiti restano associati agli eventi e diventano evidenze consultabili.
Queste tracce non sostituiscono il giudizio dell'auditor né la responsabilità dell'organizzazione, ma riducono il lavoro di ricostruzione quando l'audit arriva.
Scopri come collegare le evidenze operative al tuo sistema di gestione.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
