AuditManagementVersione 13.11.0

Digital Governance Platform for Public Administration

Governance, rischio, cybersecurity e privacy della PA.
In un'unica piattaforma.

Un attacco non è una colpa. Non essere preparati è una responsabilità.

AuditManagement tiene insieme le norme che un'amministrazione deve rispettare e quelle che sceglie di adottare. Ogni framework si attua, non si valuta soltanto — e un Common Control Framework fa sì che un presidio verificato una volta valga per tutte le norme che lo chiedono.

20
framework gestiti per intero
173
controlli comuni in 23 domini
1.845
mappature verso 19 standard
289
funzioni in 16 gruppi di menu

Premessa

Perché nasce AuditManagement

La trasformazione digitale della Pubblica Amministrazione richiede un approccio sempre più strutturato e integrato alla governance, alla gestione del rischio, alla cybersicurezza e alla protezione dei dati personali. La crescente dipendenza dai sistemi informativi, l'interconnessione dei servizi e la complessità del quadro normativo rendono necessari strumenti e metodologie capaci di tutelare il patrimonio informativo, la continuità operativa e la sicurezza dei servizi erogati a cittadini e imprese.

La cybersicurezza riguarda tutta l'organizzazione

Non è un'attività circoscritta all'infrastruttura tecnologica o al solo ufficio informatico: coinvolge persone, processi, tecnologie, responsabilità e procedure.

Serve una visione d'insieme

Protezione dei dati, gestione dei rischi, controllo interno e obblighi normativi chiedono di mettere in relazione requisiti, controlli, responsabilità e azioni di miglioramento.

Oltre la gestione frammentata

Ogni amministrazione, di qualunque livello e dimensione, si confronta con norme e framework sempre più numerosi e intrecciati. Serve un approccio sistematico, proporzionato al contesto e orientato alla prevenzione.

Da questa visione

Un unico ambiente per Governance, Risk Management, Compliance, Cybersecurity e Privacy

AuditManagement coordina requisiti normativi, framework di riferimento, controlli e attività di verifica, per mettere ogni Ente in condizione di:

  1. Comprendere il proprio livello di presidio
  2. Individuare le aree di maggiore esposizione
  3. Pianificare gli interventi necessari
  4. Monitorare nel tempo la loro attuazione
Aiutare le organizzazioni a comprendere, governare e ridurre i rischi, trasformando la complessità normativa in un percorso concreto di miglioramento.

Una visione complessiva, non una lista di prescrizioni

Non si tratta soltanto di verificare le singole prescrizioni, ma di mettere in relazione cybersicurezza, protezione dei dati, gestione dei rischi, controlli interni, compliance e governance.

Priorità proporzionate all'Ente

Individuare le vulnerabilità e le aree più esposte, definire le priorità e pianificare azioni commisurate al contesto, alle dimensioni e alle risorse disponibili.

Le norme come strumenti di orientamento

L'obiettivo non è applicare indistintamente ogni norma o framework, ma usarli per capire dove si trova l'organizzazione, quali rischi affronta e come rafforzare progressivamente la propria maturità.

Pianificazione e documentazione degli audit, valutazione dei rischi, monitoraggio degli adempimenti, gestione dei controlli, delle vulnerabilità e delle azioni correttive, report e strumenti di analisi: AuditManagement accompagna l'Ente in un percorso strutturato di conoscenza, governo e miglioramento. L'iniziativa vuole contribuire alla diffusione della cultura della conformità, della responsabilizzazione organizzativa e della gestione consapevole del rischio, con uno strumento semplice, intuitivo e accessibile, utile anche alle amministrazioni con risorse e competenze limitate.

La sicurezza non si costruisce accumulando adempimenti, ma sviluppando consapevolezza, responsabilità e capacità di miglioramento continuo.

AuditManagement vuole rendere governance, gestione del rischio, cybersicurezza e protezione dei dati un sistema coordinato, concreto e accessibile, a supporto di organizzazioni più consapevoli e resilienti, capaci di tutelare i propri servizi, le proprie informazioni e la fiducia dei cittadini.

Che cosa la distingue

Non dice alla PA che cosa dovrebbe fare: misura che cosa sta facendo

01

Che cosa sta facendo

Le gap analysis ricavano l'evidenza dai registri che l'ente già tiene, e lo stato è netto: «mai valutato» non è «conforme». What Changed fotografa i numeri ogni giorno e dice che cosa è peggiorato dall'ultima visita.

02

Che cosa manca

Il Digital Twin collega ogni servizio ad applicazioni, server, fornitori, dati, rischi, controlli e norme, e indica dove la catena si interrompe.

03

Quanto è esposto

Vulnerabilità con NVD, CISA KEV, EPSS e priorità SSVC; controlli che perdono l'efficacia quando il test scade; e «se cade questo»: quali servizi si fermano e quali notifiche possono scattare.

04

Quali azioni

84 generatori trasformano in task il lavoro aperto di 27 moduli, con responsabile e scadenza; la Home ordina gli allarmi per gravità — prima i termini di legge — e non per quantità.

CCF · Common Control Framework

Un presidio si verifica una volta,
e vale per tutti gli standard

Un ente che adotta quattro norme finisce per presidiare e verificare quattro volte la stessa cosa. Il CCF è un solo registro di controlli interni su cui i requisiti di tutte le norme convergono: si attua e si verifica il controllo una volta, e l'esito soddisfa ogni requisito mappato. È il principio test once, satisfy many.

173
controlli comuni
23
domini in 9 macro-aree
1.845
mappature verso 19 standard
11
requisiti in media per controllo
10
profili di riferimento pronti

OPS-09

Copie di sicurezza protette e verificate con prove di ripristino

Domanda di audit
Quando è stata provata l’ultima volta la RIPRISTINABILITÀ delle copie, non solo la loro esecuzione?
Criterio di conformità
Le copie sono eseguite secondo il piano, protette e conservate anche fuori sede; nel periodo risulta almeno una prova di ripristino riuscita e documentata.
Rischio senza il controllo
Copie che esistono e non si ripristinano: lo si scopre il giorno del ripristino, che è il giorno in cui non ci sono alternative.

Un test di ripristino documentato → 20 requisiti di 10 norme soddisfatti insieme.

Le norme che questo controllo soddisfa

  • LG ACNPRO.A3.P1 · PRO.A3.P2piena
  • SP 800-61RC.RP-03.R1 · RC.RP-05.R2piena
  • ISO 27035IR.4 · IR.3parziale
  • ISO 22301C8.3.5 · C8.5parziale
  • ISO 27001A.8.13piena
  • NIS 2M.PR.DS-11.1 · M.PR.DS-11.2 · M.PR.DS-11.3 · M.PR.DS-11.4 · M.PR.DS-11.5piena
  • Legge 90L8.1.dsupporto
  • SP 800-53CP-9 · CP-10piena
  • COBITDSS04.07 · APO14.10piena
  • CSF 2.0PR.DS-11piena

Senza controlli comuni sarebbero altrettante verifiche, altrettanti fascicoli di evidenze e altrettante scadenze che divergono.

Che cosa gestisce il CCF nell'applicazione

Il gruppo Framework Personalizzati del menu ha sette voci, una per ogni passo del metodo.

  1. 1

    Cruscotto CCF

    Quanti requisiti presidiano i controlli comuni, quante verifiche il registro unico fa risparmiare e — prima di tutto — quanti requisiti restano scoperti perché il test di un controllo è scaduto. Ogni numero si apre sulle righe che conta.

  2. 2

    I Nostri Framework

    I framework personalizzati dell'ente: sottoinsiemi del registro unico con gli standard che dichiarano di soddisfare. Si creano da zero o si adottano dai dieci profili di riferimento; il divario fra composizione e standard dichiarati è calcolato, e le esclusioni si motivano.

  3. 3

    Copertura degli Standard

    Quanto ciascuno standard è coperto, requisito per requisito: scoperto, mappato, presidiato o verificato, con il peso dei legami. Da qui lo stato si propaga nelle gap analysis delle norme, sempre in anteprima e senza declassare nulla.

  4. 4

    Controlli Comuni

    Il registro unico: per ogni controllo titolare, stato di attuazione, efficacia, scadenza del prossimo test e — per ciascuno — la domanda di audit, il criterio di conformità e il rischio che si corre senza. Accanto, tutte le norme che soddisfa.

  5. 5

    Mappatura degli Standard

    La matrice controllo ↔ requisito: ogni legame ha un grado (piena, parziale, di supporto), una motivazione, e la conferma dell'ente con chi l'ha data. Le mappature del catalogo si riallineano con un gesto esplicito, mai da sole.

  6. 6

    Test di Efficacia

    Il «test once»: si registra la verifica del controllo una volta, con metodo, campione ed esito, e l'esito raggiunge tutti i requisiti mappati. L'efficacia non si dichiara a mano: la scrive soltanto un test.

  7. 7

    Catalogo di Riferimento

    Il punto di partenza: domini e controlli comuni già scritti e già mappati sugli standard, i profili di riferimento da adottare con un clic e le insidie da evitare costruendo un CCF.

Le regole che rendono il CCF affidabile

La copertura ha un peso

Una mappatura è piena, parziale o di supporto. Due parziali chiudono un requisito; un controllo di supporto non lo chiude mai, per quanti ce ne siano.

Attuato non è efficace

Sono due stati distinti. Un backup attivo da anni può non essere mai stato provato in ripristino. L'efficacia la scrive solo l'esito di un test, mai una dichiarazione.

Un test scaduto declassa

La concentrazione fa risparmiare, ma fa anche cadere insieme molti requisiti quando un test scade: il cruscotto dice per primo quanti requisiti restano scoperti.

La propagazione propone

Lo stato del CCF si riporta nelle gap analysis delle norme sempre in anteprima, senza declassare ciò che è già più alto e senza toccare le scelte deliberate.

Come si lega al resto dell'applicazione

Quanto di ciascuna norma il registro comune raggiunge

Per ogni standard: quante mappature lo collegano ai controlli comuni e quanti dei suoi requisiti verificabili sono raggiunti da almeno un controllo. È il catalogo di partenza: l'ente aggiunge, conferma o esclude.

StandardMappatureRequisiti raggiuntiQuota della norma raggiunta
NIST SP 800-53 Rev. 5260157 / 1.01415%
COBIT 2019213149 / 23264%
ISO/IEC 27001:2022187109 / 11892%
NIS 2 — D.Lgs. 138/2024163135 / 14891%
AI Act — Regolamento (UE) 2024/168914392 / 13270%
EN ISO/IEC 42001:202613065 / 7093%
NIST CSF 2.011467 / 10663%
ISO 22301:20197645 / 4796%
ISO/IEC 270357435 / 4578%
ISO 9001:20157347 / 6572%
CAD — D.Lgs. 82/20056741 / 5279%
TOGAF 105948 / 12937%
NIST SP 800-61r35654 / 11248%
Linee guida ACN — gestione degli incidenti5246 / 7066%
EN ISO/IEC 23894:20244925 / 3571%
ISO 31000:20183422 / 3563%
ISO 37301:20213429 / 4269%
Legge 90/2024 — Cybersicurezza nazionale3318 / 2962%
ISO 19011:20182825 / 5744%

PRINCE2 non è mappabile, ed è una scelta: vive dentro un progetto, che nasce e muore, e un controllo permanente non può soddisfare in modo stabile un requisito che alla chiusura scompare.

I dieci profili di riferimento

Framework personalizzati già composti, da adottare con un clic e adattare. Non sono dieci registri: sono dieci insiemi dello stesso registro, e un controllo presente in più profili si verifica una volta sola.

CCF-CYBER

Cybersecurity & Digital Resilience Framework

Copre governance della cybersecurity, asset e informazioni, gestione del rischio, identità e accessi, protezione dei dati, infrastrutture, postazioni, reti, vulnerabilità, monitoraggio, incidenti, continuità operativa, catena di fornitura, consapevolezza, conformità e audit. È il profilo portante: gli altri nove si appoggiano ai suoi controlli invece di duplicarli.

110 controlli · ISO 27001 · CSF 2.0 · SP 800-53 · NIS 2 · Legge 90 · ISO 31000 · ISO 19011

CCF-NIS2

NIS2 Compliance Framework

Comprende tutti i controlli comuni che soddisfano almeno un requisito NIS 2 — misure di base ACN e adempimenti del decreto — con la mappatura verso ISO/IEC 27001, NIST CSF e SP 800-53 che consente di riusare le evidenze già raccolte per quelle norme.

81 controlli · NIS 2 · CSF 2.0 · ISO 27001 · SP 800-53 · ISO 31000 · ISO 19011

CCF-AIGOV

AI Governance & AI Management Framework

Copre politica e ruoli per l’IA, inventario, classificazione, valutazione d’impatto, rischio, alfabetizzazione, fornitori e registrazioni; e sul sistema in esercizio dati e dataset, sorveglianza umana, trasparenza, spiegabilità, accuratezza, robustezza, cibersicurezza, log, documentazione, monitoraggio e incidenti.

63 controlli · ISO 42001 · ISO 23894 · AI Act · ISO 27001 · ISO 31000 · ISO 19011

CCF-AIACT

AI Act Compliance Framework

Comprende tutti i controlli comuni che soddisfano almeno un adempimento del Regolamento: pratiche vietate, alto rischio, trasparenza, alfabetizzazione, governance dei dati, sorveglianza umana, registrazione degli eventi, accuratezza, robustezza, cibersicurezza, incidenti gravi, monitoraggio successivo alla messa in uso e fornitori.

59 controlli · AI Act · ISO 42001 · ISO 23894 · ISO 27001 · ISO 31000 · ISO 19011

CCF-RISK

Integrated Risk Management Framework

Copre metodologia, criteri di accettazione, registro unico, valutazioni periodiche, trattamento e rischio residuo, e collega i rischi che nascono nei singoli domini — sicurezza, IA, progetti, fornitori, continuità, compliance — al registro dell’ente.

35 controlli · ISO 31000 · ISO 23894 · ISO 27001 · CSF 2.0 · ISO 37301 · ISO 9001 · COBIT

CCF-PRIV

Privacy & Data Governance Framework

Copre governo del dato, catalogo e metadati, classificazione e titolarità, qualità, protezione fin dalla progettazione, controllo degli accessi, conservazione e cancellazione, condivisione e trasferimenti, dati nel cloud, dati per l’IA, violazioni, fornitori e diritti degli interessati.

50 controlli · ISO 27001 · SP 800-53 · ISO 42001 · ISO 23894 · AI Act · ISO 31000 · ISO 19011

CCF-ITGOV

IT Governance & Enterprise Architecture Framework

Copre governo dell’ICT e strategia, portafoglio e budget, catalogo dei servizi e livelli di servizio, prestazioni e rendicontazione, principi e repository architetturali, le quattro architetture, architettura di sicurezza, roadmap di transizione e conformità architetturale con le sue deroghe.

52 controlli · COBIT · TOGAF · ISO 27001 · CSF 2.0 · ISO 31000 · ISO 19011

CCF-CMS

Compliance Management System Framework

Copre il registro degli obblighi applicabili, la valutazione dei rischi di non conformità, i controlli e le loro verifiche di efficacia, le segnalazioni e le indagini, gli indicatori, gli audit interni, le non conformità e il riesame della direzione. La matrice normativa è la mappatura stessa: un controllo comune che soddisfa requisiti di sei discipline è la prova che quella duplicazione è stata rimossa.

42 controlli · ISO 37301 · ISO 31000 · AI Act · NIS 2 · Legge 90 · ISO 27001 · ISO 42001 · ISO 9001 · ISO 19011

CCF-DIGIT

Digital Transformation Governance Framework

Copre strategia digitale, governo dell’ICT, semplificazione dei processi, architettura, dati, applicazioni, cloud, cybersecurity, progetti, rischio, acquisti e fornitori, gestione del cambiamento, competenze digitali, prestazioni, realizzazione dei benefici e audit.

46 controlli · TOGAF · COBIT · ISO 31000 · ISO 9001 · ISO 27001 · CSF 2.0 · ISO 19011

CCF-PROJ

Project & Transformation Governance Framework

Copre governance del progetto, business case e sua verifica, ruoli e organo di indirizzo, stakeholder, piano e punti di decisione, soglie di autonomia ed escalation, rischi e questioni, qualità e criteri di accettazione, sicurezza delle informazioni nei progetti, fornitori, collaudo e accettazione, chiusura, lezioni apprese e benefici.

34 controlli · COBIT · ISO 31000 · TOGAF · ISO 9001 · ISO 27001 · ISO 19011

Il perimetro: 23 domini in 9 macro-aree

Governo e conformità

Le decisioni che rendono esigibile tutto il resto: politiche, ruoli, rischio e obblighi.

  • GOVGovernance e organizzazione8
  • RSKGestione del rischio6
  • CMPConformità e protezione dei dati8

Protezione di dati e sistemi

I presidi tecnici e fisici che riducono la probabilità dell’evento indesiderato.

  • ASTAsset e classificazione7
  • IAMIdentità e accessi7
  • CRYCrittografia e protezione del dato5
  • NETReti e comunicazioni6
  • OPSEsercizio e configurazioni9
  • DEVSviluppo e acquisizione6
  • PHYSicurezza fisica e ambientale5

Persone e catena di fornitura

Chi opera per l’ente e chi opera al suo posto: competenze, obblighi e verifiche.

  • HRSPersone e consapevolezza7
  • SUPFornitori e catena di fornitura7

Rilevazione, risposta e continuità

Accorgersi in tempo, reagire nei termini e tornare a erogare i servizi.

  • LOGRegistrazione e monitoraggio5
  • INCIncidenti e vulnerabilità7
  • BCMContinuità operativa6

Qualità del servizio e miglioramento

Misurare, verificare e correggere: il ciclo che tiene vivo il sistema.

  • QMSQualità del servizio e miglioramento7

Governo del dato

Il dato come patrimonio dell’ente: titolarità, qualità, ciclo di vita, condivisione e riuso.

  • DATGoverno del dato10

Architettura e governo dell’ICT

La coerenza fra ciò che l’ente fa, le informazioni che tratta, le applicazioni che usa e la tecnologia su cui poggiano.

  • ARCArchitettura dell’ente9
  • ITGGoverno dell’ICT e dei servizi8

Progetti e trasformazione digitale

Il lavoro a termine con cui l’ente cambia, e la verifica che il cambiamento produca i benefici attesi.

  • PRJProgetti e realizzazione11
  • DTRTrasformazione digitale8

Governo dei sistemi di intelligenza artificiale

L’oggetto governato non è un sistema informativo ma un sistema che DECIDE, e i cui effetti ricadono su persone che non l’hanno scelto.

  • AIGGoverno dell’intelligenza artificiale10
  • AISSistemi di IA in esercizio11

Da non sbagliare costruendo un CCF

  • Un CCF non è l’elenco dei controlli di tutti gli standard messi in fila
  • «Test once» vale solo se il controllo è formulato in modo indipendente dallo standard
  • La copertura di una mappatura non è binaria
  • Mappare un contenitore invece di un requisito
  • Il controllo attuato non è il controllo efficace
  • Un test scaduto vale come nessun test

Mappa dell'applicazione

Come si tengono insieme le sezioni

È la stessa mappa che l'applicazione mostra in Panoramica, con tutti i moduli attivi: 35 moduli in 5 fasce, 288 sezioni e 131 ponti. Scegli un modulo per vedere da dove riceve e dove porta le informazioni — e, per ogni ponte, in quale sezione agisce.

Alimenta da una parte nasce una riga nell'altra Installa il framework diventa controlli di audit Condivide le due parti usano lo stesso registro Legge lettura senza scrittura, evidenza derivata
Modulo selezionato: —

Nell'applicazione la stessa mappa porta anche lo stato reale dell'ente: quali sezioni sono popolate, con quante righe, e quali framework sono adottati. Qui è mostrata la sola struttura del prodotto.

Funzionalità

Tutte le funzioni, nell'ordine del menu

Le 289 voci dei 16 gruppi del menu laterale dell'applicazione, ciascuna con ciò che fa. Le voci contrassegnate come cruscotto aprono il quadro d'insieme del loro modulo.

Panoramica

Le letture che attraversano tutti i moduli: i cruscotti trasversali e le lenti sull'ente — che cosa è cambiato e da che cosa dipende

8 funzioni

Le letture che attraversano tutti i moduli. Qui si guarda l'ente nel suo insieme: quanto è coperto ogni framework, che cosa è cambiato dall'ultima visita e da che cosa dipende ciascun servizio.

Cruscotti trasversali

  • Conformità dei FrameworkcruscottoTutti i framework a confronto: quanto è coperto, quanto manca, dove il lavoro è fermo
  • Cruscotto DirezionalecruscottoLe sei domande di chi deve rispondere in Consiglio, in una schermata sola
  • Cruscotti ComponibilicruscottoComponi il cruscotto che ti serve scegliendo dal catalogo delle metriche dell'applicazione
  • Mappa dell'ApplicazioneTutte le sezioni con i loro moduli e i ponti che le collegano: che cosa esiste, che cosa l'ente ha davvero popolato
  • Mappa dei FlussiCome viaggiano le informazioni fra le sezioni: dove finisce ciò che scrivi e da dove arriva ciò che vedi già
  • Domande FrequentiCome funziona l'applicazione, che cosa significano le sue parole e che cosa fare quando qualcosa non torna

Lenti sull'ente

  • What ChangedChe cosa è peggiorato, migliorato e nato dall'ultima visita o in un periodo: i numeri dell'ente a confronto nel tempo
  • Digital TwinIl gemello digitale dell'ente: da ogni servizio alle applicazioni, ai server, ai fornitori, ai dati, ai rischi e alle norme — e che cosa si ferma se cade qualcosa

Task

Il registro operativo unico: attività, scadenze e responsabili di tutti i moduli

8 funzioni

Tutti i moduli producono lavoro: un rilievo da chiudere, un rischio da trattare, un test da rifare. Il registro dei task lo raccoglie in un elenco solo, con chi lo fa, entro quando e a che punto è — e con una consegna documentata fra chi affida e chi esegue.

Quadro e registro

  • Cruscotto TaskcruscottoScadenze, carichi di lavoro, presa in carico e apporto di ciascun modulo
  • Registro dei TaskTutti i task dell'ente, con filtri per modulo, stato, consegna e responsabile
  • BachecaDa fare · in corso · in verifica · completato
  • ScadenzarioLe scadenze giorno per giorno, comprese quelle già passate

Il mio lavoro

  • La mia ScrivaniaDa prendere in carico, in lavorazione, tornati indietro e da verificare: quello che tocca a te
  • I miei TaskQuello che è assegnato a me, in un elenco solo e in ordine di scadenza

Procedure e generazione

  • Modelli di WorkflowLe procedure dell'ente: i passi intermedi da compiere prima dell'obiettivo di un task
  • Generazione dai ModuliTrasforma in task il lavoro aperto di audit, rischio, framework, privacy, sicurezza e vulnerabilità

Gestione Ente

Anagrafiche e risorse dell'organizzazione

12 funzioni

L'anagrafica dell'organizzazione su cui poggia tutto il resto: persone, unità, servizi, banche dati, risorse ICT e fornitori. Ogni modulo legge da qui invece di tenere un proprio elenco.

Visione d'insieme

  • Cruscotto dell'EntecruscottoProfilo e contesto dell'ente: personale, processi, risorse e fornitori in un quadro solo
  • Ecosistema OperativocruscottoLe relazioni fra risorse, processi, fornitori e persone lette come un insieme solo
  • Mappa RisorseLe relazioni fra persone, unità, servizi, risorse e fornitori disegnate come una mappa navigabile.

Organizzazione e persone

  • PersonaleIl personale dell'ente con unità, ruoli e responsabilità; da ogni persona si vede che cosa la richiama nel resto dell'applicazione.
  • RuoliI ruoli organizzativi e le responsabilità che portano con sé, usati da RACI, privacy e sistemi di gestione.

Servizi e dati

  • Processi & ServiziI processi e i servizi erogati, con criticità, titolari e collegamenti a risorse, dati e fornitori: il perimetro su cui lavorano NIS 2, CAD, ISO 9001 e continuità.
  • Banche DatiLe banche dati dell'ente, con i servizi e i sistemi che le usano e i trattamenti GDPR che le riguardano.

Risorse ICT

  • Risorse HW/SWL'inventario di hardware e software con classificazione, titolari, fornitori, dipendenze fra risorse (gira su, è ospitato da, usa) e i flag normativi che le portano nei registri giusti.
  • Tipi di RisorsaLa classificazione delle risorse dell'inventario, configurabile dall'ente.
  • Qualificazioni ACN/AgIDLe risorse che devono essere qualificate ACN/AgID e lo stato della loro qualificazione nel Catalogo

Fornitori e contratti

  • FornitoriL'anagrafica dei fornitori con criticità, contratti, risorse fornite e valutazioni di sicurezza.
  • Gestione ContrattiI contratti con fornitori, scadenze, allegati e risorse coperte.

Audit

Impianto e controlli dell'audit

6 funzioni

Il motore della verifica: aree, controlli, livelli di maturità e campagne. Ogni controllo ha la sua valutazione, le evidenze, il piano di rimedio e la matrice RACI — e dice da quale framework è stato installato.

Quadro dell'audit

  • Cruscotto AuditcruscottoQuadro generale dell'audit: controlli, conformità, maturità e campagna attiva
  • Lifecycle dell'AuditcruscottoIl ciclo di vita del controllo, dallo scoping al report

Impianto dell'audit

  • Gestione AreeLe aree di controllo con colore, icona e sezioni: la struttura in cui i controlli compaiono in Controllo Audit.
  • Gestione ControlliI controlli e i loro cataloghi: provenienza, utilizzo, campagna; nascondi, mostra, rimuovi
  • Livelli di MaturitàLa scala di maturità usata nelle valutazioni, con il gradino che ciascun livello rappresenta nel confronto con le gap analysis.
  • Campagne di AuditLe campagne di audit: quali controlli entrano nel ciclo di verifica in corso, con la loro origine e lo storico delle modifiche.

Controllo Audit

  • Le aree di controllo dell'enteUna voce per ogni area configurata, con il colore e l'icona scelti dall'ente: l'elenco dei controlli, la valutazione, le evidenze e il dettaglio del controllo con la sua provenienza.

Gestione del Rischio

Il rischio dell'ente (ISO 31000:2018) e il rischio nei progetti (PRINCE2)

21 funzioni

Il rischio dell'ente secondo ISO 31000:2018 — un registro unico in cui confluiscono i rischi di tutti i moduli, con una sola metodologia — e il rischio dei progetti secondo PRINCE2.

Matrice RACI

  • Matrice RACIChi è Responsabile, chi Approva, chi è Consultato e chi Informato, controllo per controllo e area per area.

ISO 31000:2018Impianto e criteri

  • Cruscotto dei RischicruscottoEsposizione dell'ente: rischi aperti, livelli, trattamenti e riesami scaduti
  • Principi & StrutturaPrincipi (cl. 4) e struttura di riferimento (cl. 5)
  • Contesto e CriteriContesto, parti interessate e criteri (6.3)
  • Playbook dei Rischi ICTCatalogo dei rischi ICT della PA da cui partire (6.4.2)

ISO 31000:2018Ciclo del rischio

  • Registro & ValutazioneIdentificazione, analisi e ponderazione (6.4)
  • Piano di TrattamentoOpzioni e azioni di trattamento (6.5)
  • Monitoraggio e RiesameRiesami periodici, KRI ed efficacia (6.6)
  • Comunicazione e ConsultazioneScambi con le parti interessate (6.2)
  • Applicazioni del ProcessoIl processo applicato a perimetri concreti (cl. 6)

ISO 31000:2018La norma

  • Cruscotto ISO 31000cruscottoMaturità del sistema di gestione del rischio, divari e incoerenze fra dichiarato e registri
  • Gap Analysis RaccomandazioniLe 35 raccomandazioni verificabili: 8 principi, 12 dalla struttura, 15 dal processo
  • Struttura e AllegatiLessico, tecniche della IEC 31010, declinazioni per dominio e le insidie della norma
  • CorrispondenzeDove la stessa raccomandazione è già stata applicata: 12 framework, GDPR, AI Act e PNA

PRINCE2 7ª ed.Gestione dei Progetti (PRINCE2)

  • Cruscotto ProgetticruscottoEsposizione, escalation dovute e aderenza al metodo
  • ProgettiBusiness case, tolleranze, organizzazione e fasi di gestione
  • Approccio al RischioRisk Management Approach del progetto, approvato dal Project Board
  • Registro dei RischiCausa/Evento/Effetto, stima, prossimità, risposte e procedura in 5 passi
  • Questioni & EccezioniRegistro delle Questioni e Rapporti di Eccezione al Project Board
  • Profilo di RischioSintesi del rischio: griglia P×I, esposizione, budget e prossimità
  • Il Metodo PRINCE2Principi, pratiche, processi, prodotti di gestione e da non sbagliare

Governance

La scelta dello standard di riferimento e la sua valutazione

5 funzioni

La scelta dello standard e la sua valutazione. Prima di adottare una norma si legge che cos'è, si vede quanto un'adozione ne copre altre, e si decide. Ciò che l'ente non adotta resta visibile ma spento.

Scelta e valutazione

  • Cruscotto GovernancecruscottoFramework adottati, stato dell'adozione e punteggio delle valutazioni
  • Scelta FrameworkIl catalogo dei framework valutabili: si adotta, si sospende, si revoca — e l'adozione governa che cosa l'applicazione mostra attivo.
  • AssessmentLa valutazione del framework scelto, organizzata in sessioni che si chiudono e si confrontano nel tempo, precompilabile dai requisiti delle gap analysis.

Carta d'Identità dei Framework

  • Carta d'Identità dei FrameworkPer ogni norma: natura, certificazione, CCF, contenitori e corrispondenze, con la situazione dell'ente

Corrispondenze fra Framework

  • Corrispondenze fra FrameworkMatrice delle norme, confronto a coppie e corrispondenze proprie dell'ente

Governance, Risk, cybersecurity (GRC)

Architettura, controlli di sicurezza, governance dell'I&T e obblighi di legge

81 funzioni

I framework che non sono sistemi di gestione certificabili: obblighi di legge (NIS 2, Legge 90, AI Act, CAD), cataloghi di controlli (NIST SP 800-53, CSF), metodi di governance e architettura (COBIT, TOGAF) e la risposta agli incidenti (SP 800-61r3, Linee guida ACN).

TOGAF 10Metodo e conformità

  • Cruscotto TOGAFcruscottoQuadro dell'iterazione in corso
  • Gap Analysis ADMRegistro dei requisiti del metodo
  • Struttura del MetodoCatalogo TOGAF 10, deliverable e insidie
  • CorrispondenzeI requisiti del metodo nelle altre norme e nel diritto vigente

TOGAF 10Architettura dell'ente

  • Ciclo di vita ADMIl ciclo ADM di TOGAF per l'iterazione in corso, con la divergenza fra fase dichiarata conclusa e requisiti ancora scoperti.
  • Repository EAPrincipi, requisiti e building block dell'architettura dell'ente.
  • Governance EAWork package, richieste di cambiamento e il registro delle decisioni architetturali.

COBIT 2019Sistema di governance

  • Cruscotto COBITcruscottoQuadro d'insieme della governance I&T
  • Design GovernanceFattori di progettazione e goals cascade
  • Core ModelI 5 domini, i 40 obiettivi e le 232 pratiche

COBIT 2019Obiettivi e capability

  • Obiettivi dell'EnteIl registro dei 40 obiettivi: ambito, priorità, titolarità e capability
  • Valutazione della CapabilityCampagne di valutazione sulla scala 0-5 (ISO/IEC 33020)
  • CorrispondenzeI 40 obiettivi e le 232 pratiche nelle altre norme

COBIT 2019Miglioramento

  • Piano di MiglioramentoI divari di capability che diventano iniziative con responsabile e scadenza
  • Programma di ImplementazioneCiclo di vita a 7 fasi (Implementation Guide)

NIST SP 800-53 Rev. 5Programma e catalogo

  • Cruscotto 800-53cruscottoQuadro d'insieme del programma e avanzamento RMF
  • Programma dell'enteRuoli, strategia di rischio e controlli comuni (RMF Prepare)
  • Controlli dell'EnteIl registro completo dei controlli: perimetro, controlli comuni, attuazione e FIPS 200
  • Catalogo dei ControlliLe 20 famiglie con testo, parametri e procedure di valutazione

NIST SP 800-53 Rev. 5Sistemi e controlli

  • Sistemi InformativiCategorizzazione FIPS 199, ciclo RMF, selezione e tailoring
  • Ciclo RMFI 7 passi e i 47 task di SP 800-37, dal Prepare al Monitor
  • Valutazione ControlliCampagne di valutazione SP 800-53A con esame, colloqui e prove

NIST SP 800-53 Rev. 5Rimedio e autorizzazione

  • POA&MPiano di azione e traguardi sulle debolezze aperte (CA-5)
  • Autorizzazioni (ATO)Decisioni di autorizzazione e rischio residuo accettato
  • Monitoraggio ContinuoMetriche e verifiche periodiche dei controlli (SP 800-137)
  • CorrispondenzeI controlli e le 20 famiglie nelle altre norme

NIST CSF 2.0Profilo Cyber

  • Cruscotto Profilo CybercruscottoDivario fra profilo attuale e obiettivo, funzione per funzione, e gli outcome che nessuno ha ancora valutato
  • Profilo OrganizzativoIl profilo NIST CSF 2.0 dell'ente: i 106 outcome con stato attuale, obiettivo e priorità, in versioni storicizzate.
  • Tier di ImplementazioneI livelli di implementazione del CSF: quanto la gestione del rischio cyber è formalizzata e integrata.

NIST SP 800-61r3Risposta agli incidenti

  • Cruscotto Risposta 800-61cruscottoLe raccomandazioni ad alta priorità, la risposta vera e propria (Rilevare, Rispondere, Ripristinare) e gli outcome del Profilo Cyber letti con la priorità per la risposta
  • Profilo di ComunitàI 134 elementi del CSF con la priorità per la risposta, lo stato nel Profilo Cyber e il ponte delle priorità
  • Gap Analysis RaccomandazioniLe raccomandazioni e le considerazioni della Rev. 3, con l'evidenza ricavata dai registri dell'ente
  • Struttura del ProfiloIl modello a tre livelli, le quattro fasi della Rev. 2 e dove sono finite, i ruoli, la politica e le insidie
  • CorrispondenzeLe raccomandazioni nella ISO/IEC 27035, nella 27001, nell'800-53 e negli obblighi di notifica

Linee guida ACNGestione degli incidenti

  • Cruscotto Linee guida ACNcruscottoLe cinque fasi del processo, le procedure scritte, i ruoli, la matrice RACI e i playbook, con ciò che richiede attenzione
  • Processo e ProcedureLe attività e le procedure dell'Appendice B collegate ai documenti del documentale, e gli elementi che il processo chiede di avere
  • Ruoli e Matrice RACII sette ruoli dell'ACN letti dalla squadra di risposta ISO/IEC 27035 e la matrice RACI del processo: almeno un R, un solo A
  • Playbook di Risposta ACNI playbook dell'ente letti contro il formato standard dell'Appendice C e le categorie di incidente da coprire

Linee guida ACNStruttura e corrispondenze

  • Struttura delle Linee guidaFasi, attività e procedure, l'Appendice A con lo stato nel Profilo Cyber, il formato di procedure e playbook e le insidie
  • CorrispondenzeLe procedure nella SP 800-61r3, nella ISO/IEC 27035, nella 27001 e negli obblighi di notifica di NIS 2 e Legge 90

NIS 2 · D.Lgs. 138/2024Perimetro e adempimenti

  • Cruscotto NIS 2cruscottoAmbito, termini di adeguamento e stato degli obblighi
  • Soggetto NIS & OrganiAmbito soggettivo, registrazione ACN, punto di contatto e organi di amministrazione
  • Perimetro NISAttività e servizi NIS, livelli di servizio attesi e sistemi rilevanti
  • Struttura della NormaI 44 articoli del decreto, le 43 misure ACN e le insidie da evitare
  • CorrispondenzeDove gli obblighi del decreto e le misure ACN sono già presidiati

NIS 2 · D.Lgs. 138/2024Misure di sicurezza

  • Gap AnalysisI 148 requisiti: adempimenti del decreto e misure di sicurezza di base
  • Documenti ObbligatoriI 26 documenti richiesti dalle misure e le 11 approvazioni degli organi
  • Piano di AdeguamentoGli interventi che chiudono i divari, con responsabile e scadenza
  • Catena di FornituraRischio delle forniture e requisiti di sicurezza nei contratti (GV.SC)

NIS 2 · D.Lgs. 138/2024Incidenti e vigilanza

  • Notifiche al CSIRTPre-notifica in 24 ore, notifica in 72 e relazioni (art. 25)
  • Verifiche & VigilanzaVerifiche interne, efficacia delle misure, ispezioni e diffide dell'ACN

Legge 90/2024Adempimenti

  • Cruscotto Legge 90cruscottoQuadro d'insieme degli obblighi e delle scadenze
  • Ambito & ReferenteChi è obbligato, la struttura dell'art. 8 e il referente comunicato all'ACN
  • Gap Analysis AdempimentiI 29 adempimenti verificabili dei 7 articoli operativi
  • Struttura della LeggeI 2 Capi, i 24 articoli e il testo ufficiale
  • CorrispondenzeDove i 29 adempimenti della legge sono già presidiati dalle altre norme

Legge 90/2024Incidenti e Resilienza

  • Notifiche degli IncidentiTassonomia ACN e termini di 24 e 72 ore (art. 1)
  • Segnalazioni ACNVulnerabilità segnalate e quindici giorni per gli interventi (art. 2)
  • Interventi & PianoPiano programmatico e potenziamento delle capacità (art. 8, lett. e-f)

Legge 90/2024Presidi e Verifiche

  • Documenti ObbligatoriI quattro documenti dell'art. 8, comma 1
  • Crittografia & PasswordVerifica delle soluzioni crittografiche in uso (art. 9)
  • Approvvigionamento ICTElementi essenziali di cybersicurezza nelle gare (art. 14)
  • Verifiche & IspezioniVerifiche interne e ispezioni ACN (art. 1, comma 5)

CAD · D.Lgs. 82/2005Adempimenti e Linee guida

  • Cruscotto CADcruscottoMaturità digitale a gradini, RTD, manuale di gestione, conservazione e la scadenza del 23 settembre
  • Gap Analysis AdempimentiI 52 adempimenti verificabili del decreto e delle Linee guida AgID, con l'evidenza ricavata dai registri dell'ente
  • Struttura del CodiceI due sottoalberi (decreto e Linee guida vincolanti ex art. 71), i sei ambiti e le 18 insidie della materia
  • CorrispondenzeDove l'ente ha già presidiato ciò che il codice impone: 7.5 della 27001, 8.4 della 22301, A.5.16 per SPID

CAD · D.Lgs. 82/2005Transizione digitale

  • Perimetro dei ServiziOgni servizio dell'ente con lo stato CAD calcolato: online, SPID/CIE, pagoPA, accessibilità e scheda
  • Programma e RTDIl responsabile della transizione, il manuale di gestione documentale, la conservazione e la dichiarazione di accessibilità

AI Act · Reg. (UE) 2024/1689Ambito e classificazione

  • Cruscotto AI ActcruscottoAmbito, classi di rischio, scadenze del Regolamento e stato degli adempimenti
  • Ambito & GovernanceA quale titolo il Regolamento vincola l'ente, ruoli assunti, referente e rapporti con ACN e AgID
  • Pratiche Vietate (art. 5)Lo screening documentato delle otto pratiche vietate: il divieto si dimostra provando di aver guardato
  • Classificazione dei SistemiL'atto motivato che stabilisce ruolo e classe di rischio di ciascun sistema (artt. 6, 25 e Allegato III)
  • Struttura del Regolamento13 Capi, 113 articoli, Allegato III, deroga dell'art. 6(3), sanzioni e le insidie da non sbagliare

AI Act · Reg. (UE) 2024/1689Obblighi e presidi

  • Gap Analysis AdempimentiIl registro degli adempimenti, con il denominatore DERIVATO dai sistemi censiti
  • Obblighi per SistemaChe cosa deve questo sistema, in ragione della sua classe di rischio e del ruolo dell'ente
  • Sorveglianza UmanaChi sorveglia, con quali competenze e con quanto tempo: le cinque capacità dell'art. 14
  • Registrazione Banca Dati UEArt. 49: l'obbligo proprio dell'utilizzatore pubblico, e il divieto d'uso senza registrazione

AI Act · Reg. (UE) 2024/1689Formazione, incidenti e raccordi

  • Alfabetizzazione IA (art. 4)In vigore dal 2 febbraio 2025 e senza soglie: vale per chiunque usi l'IA
  • Incidenti Gravi (art. 73)I tre termini — 15, 10 e 2 giorni — che decorrono dalla conoscenza del fatto
  • CorrispondenzeDove ogni obbligo è già presidiato: ISO 42001, 23894, 27001, 9001, GDPR, ISO 31000 e gli altri

Standard ISO

Sistemi di gestione certificabili: sicurezza delle informazioni, qualità e compliance

98 funzioni

I sistemi di gestione ISO, che condividono l'ossatura delle clausole 4-10, e le norme-guida che li completano: rischio dell'IA, audit, risposta agli incidenti. Ognuno con registro dei requisiti, gap analysis, audit, riesame e non conformità.

ISO/IEC 27001:2022Sistema di Gestione

  • Cruscotto SGSIcruscottoQuadro d'insieme del sistema di gestione
  • Gap Analysis ClausoleScostamento sulle clausole 4-10
  • Dichiarazione di ApplicabilitàI 93 controlli Annex A (6.1.3)
  • Riesami della DirezioneRiesame periodico del SGSI (9.3)
  • Knowledge BaseGuide, glossario e domande frequenti
  • CorrispondenzeDove le clausole e l'Annex A trovano riscontro nelle altre norme

ISO/IEC 27001:2022Rischi e Controlli

  • Gestione dei RischiRischi del SGSI e accettazione del residuo
  • Asset & ClassificazioneInventario e classificazione CIA (A.5.12)
  • Business ContinuityBIA, piani di continuità e prove
  • Gestione degli IncidentiIncidenti mappati sui controlli A.5.24-5.28

ISO/IEC 27001:2022Organizzazione

  • Gestione delle PersoneScreening, NDA, onboarding e offboarding (A.6)
  • Formazione & ConsapevolezzaCompetenze, sessioni e simulazioni (7.2-7.3)
  • FornitoriSicurezza e valutazioni dei fornitori (A.5.19)

ISO/IEC 27001:2022Verifica e Documentazione

  • Audit InterniProgramma, audit e rilievi (9.2)
  • Non ConformitàCiclo completo con verifica di efficacia (10.2)
  • Registro EvidenzeEvidenze raccolte, validità e scadenze
  • Documenti & PolicyDocumentale con versioni e approvazioni (7.5)
  • AI Policy DrafterBozze di policy dai dati reali dell'ente

ISO 9001:2015Sistema di Gestione

  • Cruscotto QualitàcruscottoQuadro d'insieme del sistema di gestione per la qualità
  • Sistema di GestioneContesto, campo di applicazione, politica, ruoli e risorse (cl. 4-5, 7)
  • Gap Analysis RequisitiI 65 requisiti verificabili delle clausole 4-10
  • Struttura della NormaLe 7 clausole, i 4 livelli di articolazione e i 7 principi
  • CorrispondenzeI requisiti del SGQ nelle altre norme: la Struttura Armonizzata e i controlli comuni

ISO 9001:2015Processi e Servizi

  • Approccio per ProcessiSchede di processo con input, output, criteri e interazioni (4.4)
  • Requisiti dei ServiziRequisiti cogenti e dichiarati, con riesame prima dell'impegno (8.2)
  • Progettazione & SviluppoProgetti di nuovo servizio con riesami, verifiche e validazioni (8.3)
  • Fornitori EsterniQualifica, controlli e rivalutazione dei fornitori (8.4)

ISO 9001:2015Rischi e Obiettivi

  • Rischi & OpportunitàIl registro 6.1: la norma chiede entrambi, non solo i rischi
  • Obiettivi per la QualitàObiettivi misurabili con risorse, responsabile e scadenza (6.2)

ISO 9001:2015Verifica e Miglioramento

  • Soddisfazione & ReclamiPercezione di chi riceve il servizio e gestione dei reclami (9.1.2)
  • Indicatori & AnalisiMonitoraggio, misurazione e analisi dei dati (9.1.1 e 9.1.3)
  • Audit InterniProgramma, audit e rilievi con imparzialità dichiarata (9.2)
  • Riesame di DirezioneVerbale con i sei elementi in ingresso precompilati (9.3)
  • Non Conformità & AzioniOutput non conformi (8.7) e azioni correttive sulle cause (10.2)

ISO 37301:2021Sistema di Gestione

  • Cruscotto CompliancecruscottoQuadro d'insieme del sistema di gestione della compliance
  • Sistema di GestioneContesto, politica, cultura, ruoli e canali (cl. 4-5, 7, 8.1)
  • Gap Analysis RequisitiI 42 requisiti verificabili delle clausole 4-10
  • Struttura della NormaLe 7 clausole, le 26 sotto-clausole e il ciclo PDCA
  • CorrispondenzeI requisiti del CMS nelle altre norme: la Struttura Armonizzata e i controlli comuni

ISO 37301:2021Obblighi e Rischi

  • Obblighi di ComplianceValutazione periodica della conformità agli obblighi (4.5)
  • Rischi di ComplianceRischi di non conformità e loro trattamento (4.6)
  • Obiettivi di ComplianceObiettivi misurabili con milestone e responsabili (6.2)

ISO 37301:2021Attività Operative

  • Controlli & ProcedurePresidi operativi con test di efficacia (8.2)
  • Segnalazioni & IndaginiWhistleblowing D.Lgs. 24/2023 e processi di indagine (8.3-8.4)

ISO 37301:2021Verifica e Miglioramento

  • Monitoraggio & IndicatoriIndicatori di prestazione e rilevazioni periodiche (9.1)
  • Audit di ComplianceProgramma, audit e rilievi (9.2)
  • Riesame di DirezioneRiesame periodico con elementi in ingresso e decisioni (9.3)
  • Non Conformità & AzioniCause, azioni correttive e verifica di efficacia (10.2)

EN ISO/IEC 42001:2026Sistema di Gestione

  • Cruscotto AIMScruscottoQuadro d'insieme del sistema di gestione per l'IA
  • Sistema di GestioneContesto, campo di applicazione, politica e ruoli (cl. 4-5, 7)
  • Gap Analysis RequisitiI 70 requisiti verificabili: clausole 4-10 e Annex A
  • Dichiarazione di ApplicabilitàI 38 controlli dell'Annex A con la motivazione di ogni scelta (6.1.3)
  • Struttura della NormaClausole, 9 obiettivi di controllo e le insidie da non sbagliare

EN ISO/IEC 42001:2026Sistemi di IA e Impatti

  • Inventario dei Sistemi di IAIl registro dell'IA dell'ente: ruolo, classe di rischio AI Act, dati e ciclo di vita
  • Valutazioni d'ImpattoConseguenze su individui, gruppi e società (6.1.4 / 8.4 / A.5)
  • Rischi dell'IARischi per l'ente E per le persone, con ponte al Registro Rischi (6.1.2)

EN ISO/IEC 42001:2026Governo e Terze Parti

  • Obiettivi per l'IAObiettivi misurabili con milestone e responsabili (6.2)
  • Fornitori di IARipartizione delle responsabilità e documentazione tecnica (A.10)
  • CorrispondenzeCome l'AIMS si raccorda ad AI Act, GDPR, L. 132/2025 e agli altri standard

EN ISO/IEC 42001:2026Verifica e Miglioramento

  • Monitoraggio & IndicatoriIndicatori di prestazione e deriva dei modelli (9.1)
  • Audit dell'AIMSProgramma, audit e rilievi (9.2)
  • Riesame di DirezioneRiesame con i dieci elementi in ingresso e le decisioni (9.3)
  • Non Conformità & AzioniCause, azioni correttive e verifica di efficacia (10.2)

EN ISO/IEC 23894:2024Metodo e criteri

  • Cruscotto Rischio IAcruscottoQuadro d'insieme: copertura dei sistemi, obiettivi percorsi, rischi aperti
  • Quadro di RiferimentoImpegno del vertice, ruoli, risorse e i criteri di rischio (cl. 5 e 6.3.4)
  • Gap Analysis PraticheLe 35 pratiche verificabili: 8 principi, 12 dal quadro, 15 dal processo
  • Struttura e Allegati11 obiettivi, 7 categorie di fonti, 8 stadi del ciclo di vita e le insidie
  • CorrispondenzeQuale obbligo di AI Act, GDPR e degli altri standard si soddisfa applicando il metodo

EN ISO/IEC 23894:2024Valutazione del rischio

  • Valutazioni del RischioL'atto che percorre gli 11 obiettivi su un sistema di IA (6.3-6.4)
  • Rischi dell'IA ClassificatiIl registro dei rischi IA letto per obiettivo, fonte e stadio del ciclo di vita
  • Monitoraggio & ReportingVerbali di monitoraggio, deriva dei modelli e relazione al vertice (6.6-6.7)

ISO/IEC 27035Norma e conformità

  • Cruscotto Incidenti ISO 27035cruscottoCapacità di risposta a gradini, squadra incompleta, contatti scaduti e incidenti scoperti da terzi
  • Gap Analysis RaccomandazioniLe 45 raccomandazioni delle cinque fasi, con l'evidenza ricavata dal registro degli incidenti
  • Struttura della NormaLe tre parti, le cinque fasi, i ruoli della squadra e le 18 insidie della materia
  • CorrispondenzeQuale obbligo altrui rende eseguibile ciascuna raccomandazione: A.5.24-A.5.28, art. 25 NIS 2, art. 33 GDPR

ISO/IEC 27035Capacità di risposta

  • Squadra di RispostaRuoli, autorità di contenimento, reperibilità e sostituti — e chi ricopre tre ruoli insieme (cl. 8)
  • Contatti di EmergenzaCSIRT, ACN, Garante, Polizia postale e fornitori: la prima cosa che serve e la prima che non si trova (cl. 9)
  • Prove del PianoScenari, obiettivi ed esiti: un piano non provato non è un piano (cl. 12)
  • Metriche del Processo⚠️ MTTD e MTTR distinti, incidenti classificati e quota con analisi post-incidente (IL.8)
  • Programma e PianoPolitica, piano, schema di classificazione, criteri di severità e il punto di contatto unico

ISO 22301:2019Norma e conformità

  • Cruscotto ContinuitàcruscottoProntezza dell'ente a gradini, attività scoperte e incoerenze fra ciò che si dichiara e ciò che i registri mostrano
  • Gap Analysis RequisitiI 47 requisiti verificabili delle clausole 4-10, con l'evidenza ricavata dai registri che l'ente ha già
  • Struttura della NormaLe quattro grandezze (MTPD, RTO, RPO, MBCO), le otto categorie di risorse e le 18 insidie della materia
  • CorrispondenzeChe cosa la continuità soddisfa altrove: A.5.29-30 della 27001, art. 24 NIS 2, CP dell'800-53, art. 51 CAD

ISO 22301:2019Continuità operativa

  • Attività PrioritarieChe cosa riprendere per primo, entro quando, con quale strategia e con quale piano — e se la prova lo ha dimostrato
  • Strategie di ContinuitàLe opzioni considerate, la scelta motivata e il fabbisogno sulle otto categorie di risorse (cl. 8.3)
  • Programma di EsercitazioneL'equilibrio fra esercizi da tavolo e prove operative: un esercizio che riesce sempre non sta più esercitando (cl. 8.5)
  • Programma di ContinuitàPerimetro, politica, struttura di risposta e — il campo che manca più spesso — CHI dichiara l'attivazione

ISO 19011:2018Metodo e conformità

  • Cruscotto Audit ISO 19011cruscottoCopertura dei sistemi di gestione, conflitti di imparzialità e stato del follow-up
  • Gap Analysis RaccomandazioniLe 57 raccomandazioni verificabili: 7 principi, 16 dal programma, 22 dalla conduzione, 12 dalla competenza
  • Struttura e AllegatiLessico, guida dell'Annex A, aree di competenza dell'auditor e le 18 insidie della norma
  • CorrispondenzeQuale obbligo di audit altrui rende eseguibile ciascuna raccomandazione: 17 fonti, GDPR e ISO 17021-1 compresi

ISO 19011:2018Programma e conduzione

  • Programma di AuditObiettivi, estensione, risorse e i rischi PROPRI del programma (cl. 5, e i rischi non sono quelli dell'ente auditato)
  • Piano e Gruppi di AuditGli audit pianificati — compresi i COMBINATI su più norme — con il controllo di imparzialità del gruppo
  • Audit dell'EnteI sei registri di audit letti in un elenco solo, con i loro rilievi e il ritardo dei rapporti
  • Copertura dei SistemiI sistemi di gestione adottati sono coperti dal programma? E da quanto non li si verifica? (5.4.3)

ISO 19011:2018Auditor e competenza

  • Registro degli AuditorChi può auditare che cosa: competenza generica e di disciplina, qualifiche esterne e scadenze (cl. 7)
  • Valutazione degli AuditorCriteri, metodi ed esiti delle valutazioni: la competenza decade e va rivalutata (7.3-7.6)

Framework Personalizzati

Il Common Control Framework dell'ente: controlli comuni, mappatura degli standard e verifica unica

7 funzioni

Il Common Control Framework: un solo insieme di controlli interni dell'ente su cui convergono i requisiti di tutti gli standard. Si attua e si verifica un controllo una volta, e l'esito vale per ogni norma mappata.

CCF · Common Control FrameworkI nostri framework

  • Cruscotto CCFcruscottoQuanti requisiti presidiano i controlli comuni e quante verifiche fanno risparmiare
  • I Nostri FrameworkI framework personalizzati dell'ente: quali controlli comuni includono e quali standard dichiarano di soddisfare
  • Copertura degli StandardQuanto ciascuno standard è coperto dai controlli comuni, requisito per requisito

CCF · Common Control FrameworkControlli e verifica

  • Controlli ComuniIl registro unico dei controlli interni dell'ente: il perno del CCF
  • Mappatura degli StandardControllo comune ↔ requisito: la matrice che realizza il «satisfy many»
  • Test di EfficaciaIl «test once»: si verifica il controllo una volta e l'esito raggiunge tutti i requisiti mappati
  • Catalogo di Riferimento23 domini, 173 controlli comuni già mappati e le insidie da evitare

Policy Management

Scrivere, approvare, pubblicare e distribuire le regole dell'ente — e sapere chi le ha lette

8 funzioni

Il ciclo di vita della regola scritta: bozza, approvazione, pubblicazione, distribuzione al personale e presa visione nominale — con il diario di ogni passaggio e l'allineamento ai requisiti delle norme.

Ciclo di vita delle Policy

  • Cruscotto delle PolicycruscottoQuante regole sono in vigore, quante ferme in approvazione, quante scadute e quanto sono state lette
  • Registro delle PolicyScrivi, rivedi e manda in approvazione: è lo stesso registro del documentale, con il ciclo di vita governato
  • ApprovazioniChe cosa attende una decisione, da chi e da quanto — approvare o respingere senza uscire dall'applicazione
  • Storico e TracciabilitàIl diario di ogni policy: modifiche, richieste, approvazioni, rifiuti motivati, pubblicazioni e consegne
  • Ciclo di Vita e InsidieGli stati, i passaggi ammessi e le dodici cose che si sbagliano gestendo le policy

Distribuzione e presa visione

  • DistribuzionePorta la policy pubblicata al personale scegliendo il pubblico, con anteprima e termine per la lettura
  • Presa VisioneChi ha letto e chi no, nome per nome: è questa la prova in audit, non la percentuale. Solleciti automatici a chi manca

Allineamento normativo

  • Allineamento ai FrameworkQuale requisito delle norme mappabili ha una regola scritta — collegata per codice o tramite un controllo comune del CCF — e che cosa resta scoperto

Privacy & Compliance

GDPR, AI Act e obblighi normativi

9 funzioni

La protezione dei dati personali: registro dei trattamenti, valutazioni d'impatto (DPIA e FRIA), i ruoli del GDPR, le informative e gli obblighi normativi applicabili.

Registro e valutazioni d'impatto

  • Cruscotto PrivacycruscottoPostura privacy: trattamenti, basi giuridiche, DPIA e FRIA in scadenza
  • Registro dei Trattamenti GDPRIl registro delle attività di trattamento (art. 30 GDPR): finalità, basi giuridiche, categorie di dati, risorse e responsabili.
  • DPIALa valutazione d'impatto sulla protezione dei dati (art. 35 GDPR), anche generata in bozza dalle risorse che la richiedono.
  • FRIALa valutazione d'impatto sui diritti fondamentali (art. 27 AI Act) per i sistemi di IA ad alto rischio usati dall'ente.

Ruoli e informative

  • Responsabili del TrattamentoI responsabili del trattamento (art. 28 GDPR) con i loro atti di nomina.
  • Autorizzati al TrattamentoLe persone autorizzate al trattamento e le istruzioni ricevute.
  • Designati al TrattamentoI soggetti designati con compiti e funzioni connessi al trattamento.
  • Informative PrivacyLe informative agli interessati, per trattamento e per canale.

Obblighi normativi

  • Obblighi NormativiGli obblighi normativi che si applicano all'ente, con la valutazione periodica della conformità.

Sicurezza & Data Breach

Incidenti, data breach e risposta

5 funzioni

Incidenti di sicurezza e violazioni di dati: registrazione, risposta con i playbook, termini di notifica (72 ore per il Garante) e comunicazioni agli interessati.

Incidenti e risposta

  • Cruscotto SicurezzacruscottoIncidenti aperti, gravità, data breach e termini di notifica
  • Registro IncidentiIl registro degli incidenti di sicurezza: rilevazione, classificazione, risorse coinvolte, azioni, cronologia e notifiche.
  • Playbook di RispostaI playbook di risposta per tipo di incidente, con condizioni di attivazione, passi e matrice RACI per passo.

Data breach e notifiche

  • Registro Data BreachIl registro delle violazioni di dati personali (art. 33.5 GDPR), con il conto alla rovescia delle 72 ore e la decisione motivata di non notificare.
  • Notifiche & ComunicazioniLe notifiche al Garante e le comunicazioni agli interessati, con modelli pronti.

Incident Management

Che cosa insegna l'incidente: controlli, rischi, regole e vulnerabilità che ha chiamato in causa

6 funzioni

Che cosa insegna un incidente: quale controllo non ha retto, quale rischio si è materializzato, quale regola è stata violata e quale vulnerabilità — magari già nota — è stata sfruttata. E se sta ricapitando.

Correlazione e follow-up

  • Cruscotto IncidenticruscottoQuanti incidenti restano scollegati, quante azioni scadute, quante debolezze si ripetono
  • Console degli IncidentiGli stessi incidenti del registro, con accanto ciò che hanno chiamato in causa: controlli, rischi, policy e vulnerabilità
  • Azioni di Follow-upCorrezioni e azioni correttive con responsabile e scadenza — e la verifica di efficacia, senza la quale «completata» non dice se è servita

Analisi e tendenze

  • Analisi Post-IncidenteChe cosa ha funzionato, che cosa no e perché — i cinque perché, il controllo che non ha retto, la regola che mancava
  • Gruppi di IncidentiEpisodi che si ripetono raccolti in un oggetto solo: è il livello a cui una debolezza sistemica diventa visibile
  • Tendenze e DebolezzeChe cosa ci succede più spesso, da dove entrano, se stiamo peggiorando — e le cause che continuano a tornare

Gestione delle Vulnerabilità

Registro e processo delle vulnerabilità

3 funzioni

Il registro delle vulnerabilità con il suo ciclo di vita a cinque fasi, le fonti CVE ufficiali (NVD, CISA KEV, FIRST EPSS), la priorità SSVC e gli SLA di rimedio.

Registro e processo

  • Cruscotto VulnerabilitàcruscottoVulnerabilità aperte per gravità, SLA di rimedio sforati ed esposizione residua
  • Registro VulnerabilitàOgni vulnerabilità con CVSS, CVE importata da NVD, catalogo KEV ed EPSS, ciclo di vita a cinque fasi, risorse esposte, task e rischio collegato.
  • Processo & MetodologiaIl processo e la metodologia di gestione delle vulnerabilità: le fasi, le condizioni d'uscita e la matrice di valutazione dell'ente.

Gestione Documentale

Archivio della documentazione

2 funzioni

L'archivio della documentazione e delle evidenze: che cosa è allegato, a quale controllo, e quali controlli sono ancora senza prova documentale.

Archivio e documentazione

  • Cruscotto DocumentalecruscottoStato della documentazione: allegati, evidenze e controlli senza prova documentale
  • Archivio DocumentiL'archivio dei documenti e degli allegati, con le evidenze collegate ai controlli.

Amministrazione

Gestione della piattaforma

10 funzioni

La piattaforma: enti e contenitori di catalogo, utenti e permessi per ruolo e per area, backup e ripristino, la guida in linea delle pagine e l'aspetto.

Enti e piattaforma

  • Cruscotto AmministrazionecruscottoEnti e contenitori, account senza persona, password da cambiare e ultimo backup
  • Audit ManagementLa gestione multi-ente della piattaforma: duplicazione degli enti, contenitori di catalogo e la loro assegnazione.
  • Gestione EntiL'anagrafica di ogni ente, le funzionalità attive, la posta in uscita, l'Assistente IA e le fonti CVE.

Utenti e permessi

  • Gestione UtentiGli account di accesso con ruolo, enti di appartenenza e credenziali.
  • Account e PersoneA chi dell'organigramma corrisponde ciascun account: è ciò che fa arrivare i task sulla scrivania giusta
  • Gestione PermessiI permessi per ruolo e per area: ogni funzione nuova vi compare da sola.

Dati e sistema

  • Backup e RipristinoBackup e ripristino dell'intero database, ed esportazione dell'installazione.
  • Info ApplicazioneLa versione dell'applicazione e la schermata di accesso.

Guida e aspetto

  • Guida delle PagineLa spiegazione di ogni schermata, che si apre col tasto Guida o con F1: quali pagine ce l'hanno e da dove si scrive
  • AspettoIl tema e lo stile dei cruscotti, scelti sul proprio dispositivo.

Framework

20 framework, ciascuno per quello che è

Mettere un obbligo di legge in fila alle norme volontarie lo farebbe leggere come una scelta. Per questo i framework sono raggruppati per natura: che cosa si certifica, che cosa si adempie, che cosa si segue come guida e che cosa si adatta.

Certificabile

Sistema di gestione certificabile

si adotta e si fa certificare

Norma di REQUISITI con l'ossatura delle clausole 4-10 (Struttura Armonizzata): l'ente può ottenere una certificazione accreditata del proprio sistema di gestione. Proprio perché le clausole sono le stesse, chi ne ha una ha già fatto gran parte del lavoro per le altre.

  • ISO/IEC 27001:2022Si certifica il sistema di gestione dentro il suo perimetro, non l'ente in quanto tale né i singoli controlli: la Dichiarazione di Applicabilità dice quali controlli dell'Annex A ne fanno parte e perché.
  • ISO 9001:2015Si certifica il sistema con cui l'ente governa i processi nel perimetro, non la qualità di ogni singolo servizio erogato.
  • ISO 37301:2021È una norma di requisiti e per questo si certifica: la ISO 19600, che ha sostituito, era una guida e non lo consentiva.
  • EN ISO/IEC 42001:2026La certificazione NON dà presunzione di conformità all'AI Act: non è una norma armonizzata ai sensi dell'art. 40 del Regolamento, e governa il rischio per l'organizzazione mentre l'AI Act guarda quello per le persone.
  • ISO 22301:2019Si certifica il sistema di gestione, non la tenuta dei piani: quella la dicono soltanto le prove, misurate contro i tempi di ripresa dichiarati.

Obbligo di legge

Obbligo di legge

non si sceglie: si adempie

Diritto vigente, non una norma volontaria: non si «adotta» e non si certifica. Il primo passo è capire se e in che misura si applica all'ente; da lì in poi la verifica la fa un'autorità di vigilanza, e l'inadempienza ha conseguenze che non aspettano che l'ente sia pronto.

  • NIS 2 — D.Lgs. 138/2024Non si certifica: si adempie. Nessuna certificazione volontaria sostituisce gli obblighi del decreto, e la verifica la fa l'autorità con ispezioni e sanzioni.
  • AI Act — Reg. (UE) 2024/1689L'ente non si certifica. Per i sistemi ad alto rischio è il FORNITORE a svolgere la valutazione di conformità (art. 43) e ad apporre la marcatura CE; l'amministrazione che li utilizza ha obblighi propri, dalla sorveglianza umana alla valutazione d'impatto sui diritti fondamentali.
  • CAD — D.Lgs. 82/2005Non si certifica e non ha soglie: si applica a ogni pubblica amministrazione, e le Linee guida AgID adottate ai sensi dell'art. 71 sono vincolanti, non raccomandazioni.
  • Legge 90/2024Non si certifica: si adempie. Solo pochi articoli generano adempimenti per le amministrazioni; gli altri modificano il codice penale o disciplinano l'Agenzia.

Guida

Guida non certificabile

si segue, e si misura quanto la si segue

Norma di RACCOMANDAZIONI (il verbo è «should»): nessun organismo certifica un ente su di essa. Sono le norme che le altre presuppongono senza definirle — il metodo del rischio, dell'audit, della risposta agli incidenti. Per questo il registro non dice «conforme» ma «adottata».

  • ISO 31000:2018Lo dice la norma stessa al § 1: non è destinata alla certificazione. Per un Comune è comunque di fatto obbligatoria, perché l'ANAC la adotta come metodo per il rischio corruttivo.
  • ISO 19011:2018È la guida per condurre gli audit, non una norma di requisiti. Gli audit con cui un organismo rilascia un certificato seguono la ISO/IEC 17021-1, che è un'altra norma.
  • EN ISO/IEC 23894:2024È una guida: il verbo è «should» e gli Allegati A, B e C sono informativi. «Conformi alla ISO/IEC 23894» non si può dire; si può dire di averla adottata.
  • ISO/IEC 27035È una famiglia di guide in più parti. Ciò che si certifica è il SGSI, di cui spiega come attuare i controlli A.5.24-A.5.28 della ISO/IEC 27001.
  • NIST SP 800-61r3Raccomandazioni del NIST («should»): nessun organismo certifica un'organizzazione «SP 800-61». Per le agenzie federali USA la vincolatività viene da FISMA; per un Comune italiano è volontaria, ma è la base dichiarata delle Linee guida ACN sulla gestione degli incidenti (art. 14-bis CAD).
  • Linee guida ACN — incidentiLinee guida dell'ACN per i soggetti dell'art. 2, comma 2, del CAD: un modello di processo con procedure e playbook, non un requisito certificabile. Non sono le Linee guida AgID dell'art. 71: il testo non si dichiara vincolante, e gli obblighi di notifica restano quelli di NIS 2 e Legge 90/2024.

Metodo

Metodo, governance e architettura

si applica e si adatta

Modelli, cataloghi e metodi — di governance dell'I&T, di architettura, di controlli, di gestione dei progetti. L'ente non si certifica su di essi: li adatta a sé e ne misura l'attuazione. Dove esiste una certificazione, riguarda le PERSONE che li applicano.

  • NIST SP 800-53 Rev. 5È un catalogo di controlli, non uno standard certificabile: nel contesto federale statunitense un sistema riceve un'autorizzazione all'esercizio (ATO) secondo la SP 800-37, rilasciata dall'organizzazione stessa.
  • COBIT 2019L'ente non si certifica «COBIT»: si valuta la capability dei processi, qui con la regola ISO/IEC 33020.
  • TOGAF 10TOGAF non si applica, si adatta: si verifica la conformità architetturale delle iterazioni, non si certifica l'ente.
  • NIST CSF 2.0È un quadro volontario per descrivere e migliorare la postura di cybersicurezza: il NIST non certifica nessuno, al più si fa valutare il profilo da terzi.
  • PRINCE2 7ª ed.Si certificano le persone, non l'ente: nell'ente si verifica progetto per progetto l'aderenza ai sette principi, che non sono adattabili.

12.685

corrispondenze su 192 coppie di norme

Adottando una norma, quanto delle altre è già fatto? La matrice delle corrispondenze lo dice requisito per requisito: 3.410 corrispondenze dichiarate con il grado e la motivazione, 10.319 derivate dai controlli comuni. L'ente può aggiungere, riqualificare o escludere con motivazione, senza mai sovrascrivere il catalogo.

Gratuito · On-premise · Cloud

Gratuito per la PA, installato dove decide l'amministrazione

€0

Gratuito per tutte le Pubbliche Amministrazioni

AuditManagement non persegue finalità commerciali: è messo a disposizione delle amministrazioni di ogni livello e dimensione per diffondere la cultura della conformità, della responsabilità organizzativa e della gestione consapevole del rischio. Tutte le funzioni, tutti i framework, nessun modulo a pagamento.

On-premise

Sui server dell'ente, nella propria sala macchine o nella rete locale: il database resta fisicamente in sede.

Cloud

In un data center sotto il controllo dell'amministrazione, raggiungibile via browser da ogni sede; una sola installazione può servire più enti, con i dati isolati per ciascuno.

Sicura per costruzione

Permessi per ruolo e per area, isolamento dei dati fra enti, consultazione delle fonti CVE che funziona anche offline, nessuna dipendenza da servizi esterni per funzionare. Nel rispetto del Regolamento (UE) 2016/679.

Accesso completo

Oltre la Demo Live: l'applicazione senza limiti

Demo Live 13.11.0

  • Aperta a tutti: si entra con admin / admin
  • Sola lettura: ciò che si salva non viene conservato
  • La ricerca trova le sezioni, non i contenuti dei registri
  • Niente documenti Word e niente fonti CVE
  • Un ente di fantasia, il Comune di Paperopoli
Apri la Demo Live

Accesso completo

  • Gratuito: credenziali personali e temporanee, su richiesta
  • Tutte le funzioni attive: inserimento, modifica, approvazioni
  • Ricerca su tutti i registri e cruscotti componibili
  • Documenti Word e installazione dei framework
  • Un ente di prova su cui lavorare

Richiedi le credenziali temporanee gratuito

Per provare l'applicazione completa scrivi a

info@auditmanagement.it

Indica nella mail:

  • l'ente per cui chiedi l'accesso;
  • nome, ruolo e un recapito di chi userà le credenziali;
  • per quanto tempo vorresti provarla;
  • che cosa ti interessa: controlli comuni (CCF), audit, rischio, NIS 2, standard ISO, privacy, AI Act…

Le credenziali arrivano per email dopo la verifica della richiesta. Questo sito non raccoglie alcun dato personale.

Contatti

Per avere informazioni scrivi

info@auditmanagement.it