La cybersicurezza riguarda tutta l'organizzazione
Non è un'attività circoscritta all'infrastruttura tecnologica o al solo ufficio informatico: coinvolge persone, processi, tecnologie, responsabilità e procedure.
Digital Governance Platform for Public Administration
Un attacco non è una colpa. Non essere preparati è una responsabilità.
AuditManagement tiene insieme le norme che un'amministrazione deve rispettare e quelle che sceglie di adottare. Ogni framework si attua, non si valuta soltanto — e un Common Control Framework fa sì che un presidio verificato una volta valga per tutte le norme che lo chiedono.
Premessa
La trasformazione digitale della Pubblica Amministrazione richiede un approccio sempre più strutturato e integrato alla governance, alla gestione del rischio, alla cybersicurezza e alla protezione dei dati personali. La crescente dipendenza dai sistemi informativi, l'interconnessione dei servizi e la complessità del quadro normativo rendono necessari strumenti e metodologie capaci di tutelare il patrimonio informativo, la continuità operativa e la sicurezza dei servizi erogati a cittadini e imprese.
Non è un'attività circoscritta all'infrastruttura tecnologica o al solo ufficio informatico: coinvolge persone, processi, tecnologie, responsabilità e procedure.
Protezione dei dati, gestione dei rischi, controllo interno e obblighi normativi chiedono di mettere in relazione requisiti, controlli, responsabilità e azioni di miglioramento.
Ogni amministrazione, di qualunque livello e dimensione, si confronta con norme e framework sempre più numerosi e intrecciati. Serve un approccio sistematico, proporzionato al contesto e orientato alla prevenzione.
Da questa visione
AuditManagement coordina requisiti normativi, framework di riferimento, controlli e attività di verifica, per mettere ogni Ente in condizione di:
Aiutare le organizzazioni a comprendere, governare e ridurre i rischi, trasformando la complessità normativa in un percorso concreto di miglioramento.
Non si tratta soltanto di verificare le singole prescrizioni, ma di mettere in relazione cybersicurezza, protezione dei dati, gestione dei rischi, controlli interni, compliance e governance.
Individuare le vulnerabilità e le aree più esposte, definire le priorità e pianificare azioni commisurate al contesto, alle dimensioni e alle risorse disponibili.
L'obiettivo non è applicare indistintamente ogni norma o framework, ma usarli per capire dove si trova l'organizzazione, quali rischi affronta e come rafforzare progressivamente la propria maturità.
Pianificazione e documentazione degli audit, valutazione dei rischi, monitoraggio degli adempimenti, gestione dei controlli, delle vulnerabilità e delle azioni correttive, report e strumenti di analisi: AuditManagement accompagna l'Ente in un percorso strutturato di conoscenza, governo e miglioramento. L'iniziativa vuole contribuire alla diffusione della cultura della conformità, della responsabilizzazione organizzativa e della gestione consapevole del rischio, con uno strumento semplice, intuitivo e accessibile, utile anche alle amministrazioni con risorse e competenze limitate.
La sicurezza non si costruisce accumulando adempimenti, ma sviluppando consapevolezza, responsabilità e capacità di miglioramento continuo.
AuditManagement vuole rendere governance, gestione del rischio, cybersicurezza e protezione dei dati un sistema coordinato, concreto e accessibile, a supporto di organizzazioni più consapevoli e resilienti, capaci di tutelare i propri servizi, le proprie informazioni e la fiducia dei cittadini.
Che cosa la distingue
Le gap analysis ricavano l'evidenza dai registri che l'ente già tiene, e lo stato è netto: «mai valutato» non è «conforme». What Changed fotografa i numeri ogni giorno e dice che cosa è peggiorato dall'ultima visita.
Il Digital Twin collega ogni servizio ad applicazioni, server, fornitori, dati, rischi, controlli e norme, e indica dove la catena si interrompe.
Vulnerabilità con NVD, CISA KEV, EPSS e priorità SSVC; controlli che perdono l'efficacia quando il test scade; e «se cade questo»: quali servizi si fermano e quali notifiche possono scattare.
84 generatori trasformano in task il lavoro aperto di 27 moduli, con responsabile e scadenza; la Home ordina gli allarmi per gravità — prima i termini di legge — e non per quantità.
CCF · Common Control Framework
Un ente che adotta quattro norme finisce per presidiare e verificare quattro volte la stessa cosa. Il CCF è un solo registro di controlli interni su cui i requisiti di tutte le norme convergono: si attua e si verifica il controllo una volta, e l'esito soddisfa ogni requisito mappato. È il principio test once, satisfy many.
OPS-09
Un test di ripristino documentato → 20 requisiti di 10 norme soddisfatti insieme.
Le norme che questo controllo soddisfa
Senza controlli comuni sarebbero altrettante verifiche, altrettanti fascicoli di evidenze e altrettante scadenze che divergono.
Il gruppo Framework Personalizzati del menu ha sette voci, una per ogni passo del metodo.
Quanti requisiti presidiano i controlli comuni, quante verifiche il registro unico fa risparmiare e — prima di tutto — quanti requisiti restano scoperti perché il test di un controllo è scaduto. Ogni numero si apre sulle righe che conta.
I framework personalizzati dell'ente: sottoinsiemi del registro unico con gli standard che dichiarano di soddisfare. Si creano da zero o si adottano dai dieci profili di riferimento; il divario fra composizione e standard dichiarati è calcolato, e le esclusioni si motivano.
Quanto ciascuno standard è coperto, requisito per requisito: scoperto, mappato, presidiato o verificato, con il peso dei legami. Da qui lo stato si propaga nelle gap analysis delle norme, sempre in anteprima e senza declassare nulla.
Il registro unico: per ogni controllo titolare, stato di attuazione, efficacia, scadenza del prossimo test e — per ciascuno — la domanda di audit, il criterio di conformità e il rischio che si corre senza. Accanto, tutte le norme che soddisfa.
La matrice controllo ↔ requisito: ogni legame ha un grado (piena, parziale, di supporto), una motivazione, e la conferma dell'ente con chi l'ha data. Le mappature del catalogo si riallineano con un gesto esplicito, mai da sole.
Il «test once»: si registra la verifica del controllo una volta, con metodo, campione ed esito, e l'esito raggiunge tutti i requisiti mappati. L'efficacia non si dichiara a mano: la scrive soltanto un test.
Il punto di partenza: domini e controlli comuni già scritti e già mappati sugli standard, i profili di riferimento da adottare con un clic e le insidie da evitare costruendo un CCF.
Una mappatura è piena, parziale o di supporto. Due parziali chiudono un requisito; un controllo di supporto non lo chiude mai, per quanti ce ne siano.
Sono due stati distinti. Un backup attivo da anni può non essere mai stato provato in ripristino. L'efficacia la scrive solo l'esito di un test, mai una dichiarazione.
La concentrazione fa risparmiare, ma fa anche cadere insieme molti requisiti quando un test scade: il cruscotto dice per primo quanti requisiti restano scoperti.
Lo stato del CCF si riporta nelle gap analysis delle norme sempre in anteprima, senza declassare ciò che è già più alto e senza toccare le scelte deliberate.
Per ogni standard: quante mappature lo collegano ai controlli comuni e quanti dei suoi requisiti verificabili sono raggiunti da almeno un controllo. È il catalogo di partenza: l'ente aggiunge, conferma o esclude.
| Standard | Mappature | Requisiti raggiunti | Quota della norma raggiunta |
|---|---|---|---|
| NIST SP 800-53 Rev. 5 | 260 | 157 / 1.014 | 15% |
| COBIT 2019 | 213 | 149 / 232 | 64% |
| ISO/IEC 27001:2022 | 187 | 109 / 118 | 92% |
| NIS 2 — D.Lgs. 138/2024 | 163 | 135 / 148 | 91% |
| AI Act — Regolamento (UE) 2024/1689 | 143 | 92 / 132 | 70% |
| EN ISO/IEC 42001:2026 | 130 | 65 / 70 | 93% |
| NIST CSF 2.0 | 114 | 67 / 106 | 63% |
| ISO 22301:2019 | 76 | 45 / 47 | 96% |
| ISO/IEC 27035 | 74 | 35 / 45 | 78% |
| ISO 9001:2015 | 73 | 47 / 65 | 72% |
| CAD — D.Lgs. 82/2005 | 67 | 41 / 52 | 79% |
| TOGAF 10 | 59 | 48 / 129 | 37% |
| NIST SP 800-61r3 | 56 | 54 / 112 | 48% |
| Linee guida ACN — gestione degli incidenti | 52 | 46 / 70 | 66% |
| EN ISO/IEC 23894:2024 | 49 | 25 / 35 | 71% |
| ISO 31000:2018 | 34 | 22 / 35 | 63% |
| ISO 37301:2021 | 34 | 29 / 42 | 69% |
| Legge 90/2024 — Cybersicurezza nazionale | 33 | 18 / 29 | 62% |
| ISO 19011:2018 | 28 | 25 / 57 | 44% |
PRINCE2 non è mappabile, ed è una scelta: vive dentro un progetto, che nasce e muore, e un controllo permanente non può soddisfare in modo stabile un requisito che alla chiusura scompare.
Framework personalizzati già composti, da adottare con un clic e adattare. Non sono dieci registri: sono dieci insiemi dello stesso registro, e un controllo presente in più profili si verifica una volta sola.
CCF-CYBER
Copre governance della cybersecurity, asset e informazioni, gestione del rischio, identità e accessi, protezione dei dati, infrastrutture, postazioni, reti, vulnerabilità, monitoraggio, incidenti, continuità operativa, catena di fornitura, consapevolezza, conformità e audit. È il profilo portante: gli altri nove si appoggiano ai suoi controlli invece di duplicarli.
CCF-NIS2
Comprende tutti i controlli comuni che soddisfano almeno un requisito NIS 2 — misure di base ACN e adempimenti del decreto — con la mappatura verso ISO/IEC 27001, NIST CSF e SP 800-53 che consente di riusare le evidenze già raccolte per quelle norme.
CCF-AIGOV
Copre politica e ruoli per l’IA, inventario, classificazione, valutazione d’impatto, rischio, alfabetizzazione, fornitori e registrazioni; e sul sistema in esercizio dati e dataset, sorveglianza umana, trasparenza, spiegabilità, accuratezza, robustezza, cibersicurezza, log, documentazione, monitoraggio e incidenti.
CCF-AIACT
Comprende tutti i controlli comuni che soddisfano almeno un adempimento del Regolamento: pratiche vietate, alto rischio, trasparenza, alfabetizzazione, governance dei dati, sorveglianza umana, registrazione degli eventi, accuratezza, robustezza, cibersicurezza, incidenti gravi, monitoraggio successivo alla messa in uso e fornitori.
CCF-RISK
Copre metodologia, criteri di accettazione, registro unico, valutazioni periodiche, trattamento e rischio residuo, e collega i rischi che nascono nei singoli domini — sicurezza, IA, progetti, fornitori, continuità, compliance — al registro dell’ente.
CCF-PRIV
Copre governo del dato, catalogo e metadati, classificazione e titolarità, qualità, protezione fin dalla progettazione, controllo degli accessi, conservazione e cancellazione, condivisione e trasferimenti, dati nel cloud, dati per l’IA, violazioni, fornitori e diritti degli interessati.
CCF-ITGOV
Copre governo dell’ICT e strategia, portafoglio e budget, catalogo dei servizi e livelli di servizio, prestazioni e rendicontazione, principi e repository architetturali, le quattro architetture, architettura di sicurezza, roadmap di transizione e conformità architetturale con le sue deroghe.
CCF-CMS
Copre il registro degli obblighi applicabili, la valutazione dei rischi di non conformità, i controlli e le loro verifiche di efficacia, le segnalazioni e le indagini, gli indicatori, gli audit interni, le non conformità e il riesame della direzione. La matrice normativa è la mappatura stessa: un controllo comune che soddisfa requisiti di sei discipline è la prova che quella duplicazione è stata rimossa.
CCF-DIGIT
Copre strategia digitale, governo dell’ICT, semplificazione dei processi, architettura, dati, applicazioni, cloud, cybersecurity, progetti, rischio, acquisti e fornitori, gestione del cambiamento, competenze digitali, prestazioni, realizzazione dei benefici e audit.
CCF-PROJ
Copre governance del progetto, business case e sua verifica, ruoli e organo di indirizzo, stakeholder, piano e punti di decisione, soglie di autonomia ed escalation, rischi e questioni, qualità e criteri di accettazione, sicurezza delle informazioni nei progetti, fornitori, collaudo e accettazione, chiusura, lezioni apprese e benefici.
Le decisioni che rendono esigibile tutto il resto: politiche, ruoli, rischio e obblighi.
I presidi tecnici e fisici che riducono la probabilità dell’evento indesiderato.
Chi opera per l’ente e chi opera al suo posto: competenze, obblighi e verifiche.
Accorgersi in tempo, reagire nei termini e tornare a erogare i servizi.
Misurare, verificare e correggere: il ciclo che tiene vivo il sistema.
Il dato come patrimonio dell’ente: titolarità, qualità, ciclo di vita, condivisione e riuso.
La coerenza fra ciò che l’ente fa, le informazioni che tratta, le applicazioni che usa e la tecnologia su cui poggiano.
Il lavoro a termine con cui l’ente cambia, e la verifica che il cambiamento produca i benefici attesi.
L’oggetto governato non è un sistema informativo ma un sistema che DECIDE, e i cui effetti ricadono su persone che non l’hanno scelto.
Da non sbagliare costruendo un CCF
Mappa dell'applicazione
È la stessa mappa che l'applicazione mostra in Panoramica, con tutti i moduli attivi: 35 moduli in 5 fasce, 288 sezioni e 131 ponti. Scegli un modulo per vedere da dove riceve e dove porta le informazioni — e, per ogni ponte, in quale sezione agisce.
Nell'applicazione la stessa mappa porta anche lo stato reale dell'ente: quali sezioni sono popolate, con quante righe, e quali framework sono adottati. Qui è mostrata la sola struttura del prodotto.
Funzionalità
Le 289 voci dei 16 gruppi del menu laterale dell'applicazione, ciascuna con ciò che fa. Le voci contrassegnate come cruscotto aprono il quadro d'insieme del loro modulo.
Le letture che attraversano tutti i moduli: i cruscotti trasversali e le lenti sull'ente — che cosa è cambiato e da che cosa dipende
Le letture che attraversano tutti i moduli. Qui si guarda l'ente nel suo insieme: quanto è coperto ogni framework, che cosa è cambiato dall'ultima visita e da che cosa dipende ciascun servizio.
Il registro operativo unico: attività, scadenze e responsabili di tutti i moduli
Tutti i moduli producono lavoro: un rilievo da chiudere, un rischio da trattare, un test da rifare. Il registro dei task lo raccoglie in un elenco solo, con chi lo fa, entro quando e a che punto è — e con una consegna documentata fra chi affida e chi esegue.
Anagrafiche e risorse dell'organizzazione
L'anagrafica dell'organizzazione su cui poggia tutto il resto: persone, unità, servizi, banche dati, risorse ICT e fornitori. Ogni modulo legge da qui invece di tenere un proprio elenco.
Impianto e controlli dell'audit
Il motore della verifica: aree, controlli, livelli di maturità e campagne. Ogni controllo ha la sua valutazione, le evidenze, il piano di rimedio e la matrice RACI — e dice da quale framework è stato installato.
Il rischio dell'ente (ISO 31000:2018) e il rischio nei progetti (PRINCE2)
Il rischio dell'ente secondo ISO 31000:2018 — un registro unico in cui confluiscono i rischi di tutti i moduli, con una sola metodologia — e il rischio dei progetti secondo PRINCE2.
La scelta dello standard di riferimento e la sua valutazione
La scelta dello standard e la sua valutazione. Prima di adottare una norma si legge che cos'è, si vede quanto un'adozione ne copre altre, e si decide. Ciò che l'ente non adotta resta visibile ma spento.
Architettura, controlli di sicurezza, governance dell'I&T e obblighi di legge
I framework che non sono sistemi di gestione certificabili: obblighi di legge (NIS 2, Legge 90, AI Act, CAD), cataloghi di controlli (NIST SP 800-53, CSF), metodi di governance e architettura (COBIT, TOGAF) e la risposta agli incidenti (SP 800-61r3, Linee guida ACN).
Sistemi di gestione certificabili: sicurezza delle informazioni, qualità e compliance
I sistemi di gestione ISO, che condividono l'ossatura delle clausole 4-10, e le norme-guida che li completano: rischio dell'IA, audit, risposta agli incidenti. Ognuno con registro dei requisiti, gap analysis, audit, riesame e non conformità.
Il Common Control Framework dell'ente: controlli comuni, mappatura degli standard e verifica unica
Il Common Control Framework: un solo insieme di controlli interni dell'ente su cui convergono i requisiti di tutti gli standard. Si attua e si verifica un controllo una volta, e l'esito vale per ogni norma mappata.
Scrivere, approvare, pubblicare e distribuire le regole dell'ente — e sapere chi le ha lette
Il ciclo di vita della regola scritta: bozza, approvazione, pubblicazione, distribuzione al personale e presa visione nominale — con il diario di ogni passaggio e l'allineamento ai requisiti delle norme.
GDPR, AI Act e obblighi normativi
La protezione dei dati personali: registro dei trattamenti, valutazioni d'impatto (DPIA e FRIA), i ruoli del GDPR, le informative e gli obblighi normativi applicabili.
Incidenti, data breach e risposta
Incidenti di sicurezza e violazioni di dati: registrazione, risposta con i playbook, termini di notifica (72 ore per il Garante) e comunicazioni agli interessati.
Che cosa insegna l'incidente: controlli, rischi, regole e vulnerabilità che ha chiamato in causa
Che cosa insegna un incidente: quale controllo non ha retto, quale rischio si è materializzato, quale regola è stata violata e quale vulnerabilità — magari già nota — è stata sfruttata. E se sta ricapitando.
Registro e processo delle vulnerabilità
Il registro delle vulnerabilità con il suo ciclo di vita a cinque fasi, le fonti CVE ufficiali (NVD, CISA KEV, FIRST EPSS), la priorità SSVC e gli SLA di rimedio.
Archivio della documentazione
L'archivio della documentazione e delle evidenze: che cosa è allegato, a quale controllo, e quali controlli sono ancora senza prova documentale.
Gestione della piattaforma
La piattaforma: enti e contenitori di catalogo, utenti e permessi per ruolo e per area, backup e ripristino, la guida in linea delle pagine e l'aspetto.
Framework
Mettere un obbligo di legge in fila alle norme volontarie lo farebbe leggere come una scelta. Per questo i framework sono raggruppati per natura: che cosa si certifica, che cosa si adempie, che cosa si segue come guida e che cosa si adatta.
Certificabile
si adotta e si fa certificare
Norma di REQUISITI con l'ossatura delle clausole 4-10 (Struttura Armonizzata): l'ente può ottenere una certificazione accreditata del proprio sistema di gestione. Proprio perché le clausole sono le stesse, chi ne ha una ha già fatto gran parte del lavoro per le altre.
Obbligo di legge
non si sceglie: si adempie
Diritto vigente, non una norma volontaria: non si «adotta» e non si certifica. Il primo passo è capire se e in che misura si applica all'ente; da lì in poi la verifica la fa un'autorità di vigilanza, e l'inadempienza ha conseguenze che non aspettano che l'ente sia pronto.
Guida
si segue, e si misura quanto la si segue
Norma di RACCOMANDAZIONI (il verbo è «should»): nessun organismo certifica un ente su di essa. Sono le norme che le altre presuppongono senza definirle — il metodo del rischio, dell'audit, della risposta agli incidenti. Per questo il registro non dice «conforme» ma «adottata».
Metodo
si applica e si adatta
Modelli, cataloghi e metodi — di governance dell'I&T, di architettura, di controlli, di gestione dei progetti. L'ente non si certifica su di essi: li adatta a sé e ne misura l'attuazione. Dove esiste una certificazione, riguarda le PERSONE che li applicano.
12.685
corrispondenze su 192 coppie di norme
Adottando una norma, quanto delle altre è già fatto? La matrice delle corrispondenze lo dice requisito per requisito: 3.410 corrispondenze dichiarate con il grado e la motivazione, 10.319 derivate dai controlli comuni. L'ente può aggiungere, riqualificare o escludere con motivazione, senza mai sovrascrivere il catalogo.
Gratuito · On-premise · Cloud
AuditManagement non persegue finalità commerciali: è messo a disposizione delle amministrazioni di ogni livello e dimensione per diffondere la cultura della conformità, della responsabilità organizzativa e della gestione consapevole del rischio. Tutte le funzioni, tutti i framework, nessun modulo a pagamento.
On-premise
Sui server dell'ente, nella propria sala macchine o nella rete locale: il database resta fisicamente in sede.
Cloud
In un data center sotto il controllo dell'amministrazione, raggiungibile via browser da ogni sede; una sola installazione può servire più enti, con i dati isolati per ciascuno.
Sicura per costruzione
Permessi per ruolo e per area, isolamento dei dati fra enti, consultazione delle fonti CVE che funziona anche offline, nessuna dipendenza da servizi esterni per funzionare. Nel rispetto del Regolamento (UE) 2016/679.
Accesso completo
Demo Live 13.11.0
Accesso completo
Richiedi le credenziali temporanee gratuito
Per provare l'applicazione completa scrivi a
info@auditmanagement.itIndica nella mail:
Le credenziali arrivano per email dopo la verifica della richiesta. Questo sito non raccoglie alcun dato personale.
Contatti