La ISO/IEC 27001:2022 chiede che l'organizzazione verifichi a intervalli pianificati se il proprio sistema di gestione della sicurezza delle informazioni (SGSI) funziona davvero, attraverso audit interni documentati. Non basta fare un controllo alla vigilia della certificazione: serve un programma che dica cosa si verifica, con quali criteri, con quale frequenza e da chi. Questa guida spiega come costruire il piano annuale partendo dai rischi, come scegliere gli auditor senza conflitto di interesse e come trasformare i rilievi in azioni correttive.

Cosa chiede la norma sugli audit interni

La ISO/IEC 27001:2022 è la norma internazionale che definisce i requisiti per istituire, attuare, mantenere e migliorare un SGSI, cioè l'insieme di regole, responsabilità e controlli con cui l'organizzazione protegge riservatezza, integrità e disponibilità delle proprie informazioni. Il testo integrale della norma è a pagamento, quindi qui ne descriviamo i concetti senza riprodurlo: per i dettagli servono una copia autorizzata e, in caso di dubbi applicativi, una revisione competente.

Nella parte dedicata alla valutazione delle prestazioni (il punto 9 della struttura comune delle norme ISO sui sistemi di gestione), l'audit interno è uno degli strumenti con cui l'organizzazione dimostra di controllare se stessa. In sintesi, la norma chiede di:

  • Pianificare un programma di audit che copra un periodo definito, di solito l'anno, tenendo conto dell'importanza dei processi e degli esiti degli audit precedenti.
  • Definire per ogni audit criteri e ambito: contro che cosa si verifica (politiche, procedure, controlli scelti) e che cosa si esamina (una sede, un processo, un gruppo di sistemi).
  • Scegliere auditor in grado di garantire oggettività e imparzialità, evitando che una persona verifichi il lavoro che svolge direttamente.
  • Riportare i risultati alla direzione, che ne terrà conto nel riesame periodico del SGSI.
  • Conservare evidenze documentate del programma e dei risultati: piani, verbali, rilievi.

L'audit interno va distinto dall'audit di certificazione: il primo lo organizza l'azienda per imparare e correggersi, il secondo lo conduce un organismo esterno per rilasciare o mantenere il certificato. Un programma interno serio rende l'audit esterno molto meno traumatico, perché i problemi emergono prima, quando costa meno risolverli.

Costruire il piano annuale per ambiti e rischi

Il programma annuale non è un calendario riempito a caso: è l'applicazione pratica dell'analisi del rischio. I passaggi consigliati sono questi.

1. Parti dai rischi, non dalla comodità

Elenca gli ambiti del SGSI (processi, sedi, sistemi) e ordinali secondo i risultati dell'analisi del rischio: dove un guasto o un abuso farebbe più danno, l'audit deve arrivare prima e più spesso. Controlla anche la Dichiarazione di Applicabilità (SoA): i controlli che hai dichiarato necessari sono candidati naturali alla verifica, perché in audit dovrai dimostrare che sono applicati davvero.

2. Scegli la frequenza in base a priorità e cambiamenti

La norma non impone una cadenza fissa per ogni ambito: chiede intervalli pianificati e coerenti con l'importanza dei processi. Una scelta ragionevole per una media impresa è verificare ogni anno gli ambiti ad alto rischio (gestione degli accessi, continuità operativa, fornitori critici) e coprire gli altri su un ciclo di due o tre anni, anticipando le verifiche quando accade qualcosa di rilevante: un incidente, una migrazione di sistema, un nuovo servizio, un rilievo grave nell'audit precedente.

3. Assegna auditor, tempi e criteri

Per ogni voce del piano indica chi conduce l'audit, quando, su quali criteri e con quali evidenze da raccogliere. Una tabella come questa aiuta a rendere il programma visibile e discutibile con la direzione.

Ambito Motivo della priorità Periodo Auditor
Gestione accessi e privilegi Rischio alto; rilievo nell'audit precedente Primo trimestre Consulente esterno
Backup e ripristino Rischio alto per la continuità Secondo trimestre Responsabile qualità (funzione diversa)
Gestione fornitori Nuovo fornitore cloud dell'anno Terzo trimestre Consulente esterno
Formazione e consapevolezza Rischio medio Quarto trimestre Responsabile IT (non proprietario del processo formativo)

Il piano va approvato da chi governa il SGSI e aggiornato quando cambiano rischi o organizzazione. Un piano fermo a gennaio mentre l'azienda cambia a giugno è una non conformità annunciata.

Chi può condurre l'audit in una piccola o media impresa

Il vincolo è l'oggettività del processo: nessuno dovrebbe verificare il lavoro di cui è direttamente responsabile. In una grande azienda esiste spesso una funzione di audit interno dedicata; in una piccola o media impresa (PMI) serve un po' di ingegno organizzativo. Le opzioni realistiche sono:

  • Un collega di un'altra funzione, formato sui principi di audit: il responsabile qualità verifica i sistemi informativi, il responsabile amministrativo verifica la gestione documentale. Funziona se la persona non ha responsabilità dirette sull'ambito esaminato e se il ruolo di auditor è riconosciuto formalmente.
  • Un consulente esterno, che porta anche esperienza da altri contesti. Costo da mettere a budget, ma è la soluzione più pulita quando l'organico è piccolo e i ruoli si sovrappongono.
  • Un mix: esterni sugli ambiti critici o sensibili (accessi, gestione degli incidenti), personale interno su ambiti a rischio più basso.

Due avvertenze. La prima: «indipendente» non significa «ostile» — l'auditor interno lavora per l'azienda e il suo obiettivo è far emergere i problemi prima che li trovi qualcun altro. La seconda: l'auditor deve poter accedere a documenti, sistemi e persone; un programma senza questo mandato produce verbali vuoti.

Esempio illustrativo: il piano di un gruppo alberghiero

Esempio illustrativo. Lo scenario seguente è inventato a scopo didattico e non descrive un'organizzazione reale.

Un gruppo alberghiero con 60 dipendenti, due strutture ricettive, un sistema centralizzato di prenotazioni e un portale clienti che tratta dati personali ha certificato il SGSI due anni fa. Il responsabile SGSI apre il piano dell'anno nuovo partendo da tre fatti: l'analisi del rischio indica il portale delle prenotazioni e la gestione documentale come ambiti critici; l'audit precedente aveva trovato istruzioni operative non aggiornate rispetto ai sistemi in uso; a marzo è entrato un nuovo fornitore per i pagamenti online.

Il piano che ne esce prevede: a febbraio un audit sulla gestione documentale, condotto da un consulente esterno; a maggio un audit sul portale delle prenotazioni, condotto dal responsabile qualità; a settembre un audit sul nuovo fornitore; a novembre una verifica sulla formazione. A giugno, però, un guasto prolungato del portale segnala un problema di continuità operativa non previsto dal piano: il programma viene aggiornato e l'audit sul fornitore slitta per fare spazio a una verifica sulla gestione dell'incidente.

Nell'audit di novembre l'auditor scopre che i nuovi assunti completano la formazione sulla sicurezza con mesi di ritardo rispetto a quanto previsto dalla procedura: un rilievo, non un disastro. Il rilievo diventa una non conformità, la direzione approva un calendario che porta la formazione entro il primo mese di lavoro e al riesame successivo si verifica che le nuove scadenze siano state rispettate. Il programma ha funzionato esattamente come deve: ha trovato il problema quando costava poco.

Verbali, rilievi e passaggio alle azioni correttive

Ogni audit si chiude con un verbale che riporta ambito, criteri, evidenze esaminate e rilievi. I rilievi si classificano di solito in non conformità (un requisito non è rispettato), osservazioni (situazioni migliorabili) e punti di forza. La classificazione esatta dipende dalla procedura interna: l'importante è che ogni rilievo abbia un proprietario, una scadenza e un seguito.

Il passaggio successivo non fa parte dell'audit, ma del miglioramento: le non conformità entrano nel processo di gestione delle non conformità e delle azioni correttive, con analisi della causa radice e verifica di efficacia. I risultati confluiscono poi nel riesame della direzione, che decide risorse e priorità. Chiudere questo cerchio — piano, verifica, rilievo, azione, controllo — è ciò che distingue un SGSI vivo da un fascicolo preparato per l'auditor esterno.

Come OverZeus supporta programma ed evidenze

OverZeus non conduce l'audit al posto dell'auditor e non certifica l'azienda: come dichiara la pagina dedicata a ISO 27001 e NIS2, il sistema produce supporto operativo ed evidenze, mentre la conformità resta un percorso dell'organizzazione. Due agenti sono particolarmente utili in questo percorso.

  • Odysseus coordina: collega segnali e attività provenienti dai moduli e li riunisce in un quadro comprensibile, utile quando l'auditor deve vedere come un evento è stato osservato, valutato e gestito nel tempo.
  • Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: aiuta a ricostruire chi ha deciso cosa e quando, e segnala le lacune — per esempio una modifica di configurazione senza un riferimento autorizzativo — invece di inventare una ricostruzione.

Queste tracce diventano evidenze da mostrare in audit: non sostituiscono il giudizio dell'auditor, ma riducono il tempo speso a rincorrere registri e giustificazioni. Come per ogni strumento, connettori, fonti e configurazione vanno definiti nel progetto e verificati rispetto al proprio SGSI.

In sintesi

Un buon programma di audit interni nasce dai rischi, copre l'intero SGSI su un ciclo ragionato, affida le verifiche a persone oggettive e si chiude con rilievi che diventano azioni. Chi lo improvvisa un mese prima della certificazione ottiene un audit che fotografa i problemi invece di prevenirli; chi lo pianifica lo trasforma nello strumento di controllo più economico che il SGSI offre.

Scopri come collegare le evidenze operative al tuo sistema di gestione.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus