Un'azione correttiva si chiude quando puoi dimostrare tre cose: qual era la causa radice della non conformità, che cosa hai fatto per rimuoverla e che la causa non si è ripresentata. Non basta dichiarare «abbiamo sistemato»: serve una traccia che colleghi rilievo, causa, azione ed esito, con una verifica di efficacia a distanza di tempo. Questo articolo segue il percorso dal rilievo alla chiusura documentata, con un esempio completo.

Maggiore o minore: cosa distingue i rilievi

In un audit sul sistema di gestione della sicurezza delle informazioni (SGSI), i rilievi non hanno tutti lo stesso peso. La distinzione più diffusa, usata dagli organismi di certificazione nel quadro delle regole di accreditamento, è tra:

  • Non conformità maggiore: un requisito non è soddisfatto in modo tale da mettere in dubbio la capacità del SGSI di funzionare. Esempio tipico: un requisito assente, oppure una carenza ripetuta che rende inefficace un intero processo.
  • Non conformità minore: una singola osservazione di non conformità che non indica un fallimento sistemico. Il processo esiste e funziona, ma in un caso concreto qualcosa non è andato come previsto.
  • Osservazioni o spunti di miglioramento: rilievi che non sono ancora non conformità, ma che meritano attenzione perché potrebbero diventarlo.

Chi assegna la classificazione è l'auditor, secondo le regole dello schema di certificazione e del proprio organismo: non è una scelta dell'azienda. La distinzione conta perché cambia la posta in gioco: una maggiore può bloccare l'emissione o il mantenimento del certificato ISO/IEC 27001:2022 finché non dimostri di aver corretto; una minore viene normalmente ricontrollata all'audit successivo.

Per gli audit interni vale la stessa logica, decisa però da te: definire in anticipo criteri di classificazione evita discussioni a rilievo arrivato. Se stai preparando gli audit interni, trovi un percorso dedicato in come organizzare gli audit interni del SGSI.

Entro quando va chiusa: chi decide i tempi

La norma ISO/IEC 27001, da sola, non fissa una scadenza universale per chiudere una non conformità. I tempi arrivano da tre livelli da tenere distinti:

  1. Regole dello schema di certificazione e del tuo organismo. In caso di rilievo in audit di certificazione, l'organismo indica un termine per presentare correzioni, analisi della causa e azioni correttive. Per una non conformità maggiore, la decisione di certificazione richiede tipicamente una verifica dell'attuazione; per una minore, la verifica avviene in genere all'audit successivo. I termini esatti sono scritti nel regolamento del tuo organismo: leggili e mettili nel piano.
  2. Le tue procedure interne. Per i rilievi degli audit interni, la scadenza la definisci tu nel registro delle non conformità. Una pratica utile: assegnare a ogni rilievo un responsabile e una data proporzionata alla gravità, non una data unica per tutto.
  3. Il buon senso del rischio. Un rilievo su un accesso privilegiato attivo non può attendere sei mesi; un difetto documentale sì. La priorità segue il rischio, non il calendario.

Se un rilievo rischia di sforare, non cancellare la data: proroga documentando il motivo e lo stato di avanzamento. Una proroga tracciata è un'evidenza di gestione; una scadenza silenziosamente saltata è un nuovo rilievo che ti aspetta al prossimo audit.

Correzione, causa radice e azione correttiva

Il punto in cui più spesso si sbaglia è confondere la correzione con l'azione correttiva:

  • La correzione tratta il sintomo: spegni l'incendio di oggi (per esempio rilanci un backup fallito per coprire i dati scoperti).
  • L'azione correttiva tratta la causa: cambi ciò che ha permesso al problema di accadere (per esempio la pianificazione e la conservazione dei backup).

Senza analisi della causa radice, chiudi il sintomo e riaprirai lo stesso rilievo al prossimo audit. Per trovare la causa non servono tecniche sofisticate: la sequenza dei «perché» successivi funziona nella maggior parte dei casi aziendali, purché ogni risposta sia appoggiata a un fatto osservabile (un registro, una configurazione, una mail), non a un'ipotesi. Attenzione a fermarsi alla prima spiegazione comoda («dimenticanza dell'operatore»): quasi sempre la vera causa è nel processo, per esempio un passaggio manuale che dipende dalla memoria di una persona.

Esempio illustrativo: il backup che fallisce tre volte

Esempio illustrativo. Lo scenario seguente è inventato e serve a mostrare il metodo; non racconta un caso avvenuto presso un cliente.

Una rete di negozi di ottica con una quarantina di dipendenti scopre che il backup notturno del gestionale — quello con anagrafiche clienti e appuntamenti — è fallito per tre notti consecutive. La procedura di continuità prevede un punto di recupero giornaliero, che ora non è rispettato: il responsabile del SGSI apre il caso nel registro come non conformità minore — il processo esiste, ma in questo caso non ha funzionato.

Correzione. I dati scoperti vanno rimessi al sicuro subito. Nella configurazione OverZeus dell'esempio, Penelope ha segnalato il job fallito e quali dati potrebbero non essere coperti: la sorveglianza avviene tramite gli strumenti di backup e conservazione già collegati, perché Penelope non è un motore di backup nativo, e ogni operazione parte solo con le autorizzazioni della piattaforma di backup. Odysseus riunisce le evidenze disponibili — esiti dei job, stato della destinazione, obiettivo di recupero concordato — e prepara il piano: quale job verrà rilanciato e con quali possibili impatti sul lavoro in corso. Hermes porta il piano nell'app del responsabile, che lo approva in modo esplicito: il silenzio non autorizza, e se nessuno risponde l'intervento non parte. Mnemosyne conserva segnalazione, proposta, approvazione ed esito: chi ha deciso, che cosa è stato fatto, con quale risultato.

Causa radice. Perché il job falliva? Perché lo spazio sulla destinazione si è esaurito. Perché i dati sono cresciuti, ma la conservazione non è mai stata rivista. Perché nessun controllo periodico della capacità residua è previsto dalla procedura. La causa è nel processo, non nel singolo job.

Azione correttiva. La procedura di backup viene integrata con una revisione della conservazione, una soglia di allarme sulla capacità residua e un controllo periodico con responsabile nominato. Anche questa modifica passa dal processo decisionale previsto: piano visibile, approvazione registrata.

Verifica di efficacia. Nelle settimane successive si controlla che i job completino nei tempi previsti e si esegue una prova di ripristino in ambiente isolato su un campione di dati. L'esito viene allegato al caso. Solo ora la non conformità si chiude, e la chiusura arriva al riesame di direzione con la sua catena completa: è il ciclo «correggere e migliorare» previsto dal punto 10 della norma, reso concreto.

Chiusura documentata: che cosa deve contenere

La verifica di efficacia è il punto che trasforma una promessa in un'evidenza. Le domande da porsi sono due: la stessa condizione si è ripresentata? Il controllo è stato fatto su un campione significativo e a una distanza di tempo ragionevole, tale da coprire almeno un ciclo del processo corretto? Un controllo fatto il giorno dopo la correzione dimostra poco.

Una scheda di chiusura utile a un auditor — e a te stesso fra un anno — contiene:

Passaggio Che cosa fai Evidenza che lo dimostra
Rilievo Registri descrizione, fonte (audit interno, di certificazione o monitoraggio interno), classificazione, responsabile e scadenza. Voce nel registro delle non conformità con data e classificazione.
Correzione Rimuovi il sintomo immediato. Configurazione o stato dopo l'intervento, con approvazione e orario.
Causa radice Analizzi perché è successo, con fatti osservabili. Nota di analisi con la sequenza dei perché e i riscontri usati.
Azione correttiva Modifichi processo, procedura o controllo che ha permesso il problema. Versione aggiornata della procedura e registro dell'approvazione.
Verifica di efficacia Controlli a distanza di tempo che la causa non si sia ripresentata. Confronto datato tra stato atteso e osservato, con esito.
Chiusura Dichiari chiuso il caso con responsabile e data. Registro aggiornato e riepilogo al riesame di direzione.

Questa catena è esattamente ciò che un auditor vuole vedere: non la promessa che non succederà più, ma la prova di come lo hai verificato. Sul tema della raccolta delle evidenze prima dell'audit trovi un approfondimento in quali evidenze preparare per un audit ISO 27001.

Come OverZeus supporta il tracciamento

OverZeus non decide al posto tuo e non certifica l'azienda: la pagina dedicata a ISO 27001 e NIS2 lo dichiara esplicitamente. Sul percorso descritto in questo articolo, quattro agenti coprono i passaggi di segnalazione, coordinamento, approvazione e conservazione:

  • Penelope sorveglia backup e conservazione tramite gli strumenti collegati e segnala un job fallito con i dati che potrebbero non essere coperti. Non è un motore di backup nativo: le operazioni partono solo con le autorizzazioni della piattaforma di backup, e lo stato del backup da solo non dimostra la recuperabilità.
  • Odysseus collega gli indizi e riunisce analisi e proposte in un piano comprensibile: per un'azione correttiva, raduna le evidenze rilevanti e presenta ciò che cambierà, con le informazioni ancora mancanti.
  • Hermes è l'app dei responsabili: mostra l'intervento proposto e raccoglie approvazione o rifiuto. L'intervento attivo parte solo dopo l'approvazione prevista; una mancata risposta non vale come autorizzazione. Il collegamento remoto avviene tramite VPN su connessione 5G cifrata e richiede connettività.
  • Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: la scheda di chiusura dell'esempio, con correzione, causa, azione e verifica, nasce da queste tracce e resta ricostruibile anche a mesi di distanza.

Le evidenze così raccolte supportano la tua gestione dei rilievi, ma il giudizio sulla conformità resta dell'auditor e dell'organismo di certificazione: un software non chiude una non conformità, la chiude l'organizzazione con azioni verificate.

Dal rilievo alla prova

Una non conformità ben gestita non è un fallimento da nascondere: è la parte del SGSI che dimostra di saper migliorare. La sequenza da tenere è semplice — classifica il rilievo, correggi il sintomo, trova la causa radice su fatti osservabili, cambia il processo, verifica a distanza di tempo e chiudi con evidenze — ma regge solo se ogni passaggio lascia una traccia consultabile. Le scadenze le fissano lo schema di certificazione e le tue procedure, non la norma da sola: scrivile, rispettale o prorogale documentando, e porta i casi chiusi al riesame di direzione.

Scopri come collegare le evidenze operative al tuo sistema di gestione.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus