Procedura di Audit Interni
1. Scopo
Definire le modalità di pianificazione, conduzione e rendicontazione degli audit interni del SGSI di Nuova Agile Technology srl, al fine di verificare che il sistema di gestione sia conforme ai requisiti della ISO/IEC 27001:2022, ai requisiti propri dell'organizzazione e che sia efficacemente attuato e mantenuto. La procedura attua la cl. 9.2 (audit interni).
2. Ambito
Copre tutti i processi e i controlli del SGSI: governance del SGSI, gestione dei rischi, gestione degli incidenti, sicurezza del cloud (Aruba IT, Hetzner DE, piattaforme AI), gestione delle PII nel SaaS, sicurezza dei portatili, formazione e rapporti con i fornitori. Data la dimensione del team (~12 persone), gli audit sono di norma condotti dal RSGSI o da risorsa interna indipendente dall'area auditata; per oggettività su aree gestite dallo stesso RSGSI è possibile ricorrere a un auditor esterno.
3. Riferimenti
- ISO/IEC 27001:2022 cl. 9.2.1 (generalità) e 9.2.2 (programma di audit).
- ISO 19011 (linee guida per gli audit dei sistemi di gestione).
- Controllo A.5.35 (riesame indipendente della sicurezza delle informazioni); A.5.36 (conformità a politiche e standard).
- D.Lgs. 138/2024 art. 24 (verifica dell'efficacia delle misure) [DA VERIFICARE per i soggetti rientranti].
- Procedura NC/Azioni Correttive; Procedura Riesame della Direzione.
4. Ruoli e responsabilità
- RSGSI (Massimo Tagliavini): predispone il programma di audit, nomina gli auditor, garantisce competenza e indipendenza, consolida i risultati.
- Auditor (interno indipendente o esterno): conduce l'audit, raccoglie le evidenze, formula i rilievi e redige il report.
- Responsabili delle aree auditate (es. Simon Fattori per IT/Sicurezza): forniscono evidenze, concordano le azioni correttive e ne curano l'attuazione.
- Direzione (Silvia Garretto): riceve l'esito degli audit in sede di riesame e assicura le risorse per le azioni.
5. Flusso/attività passo-passo
- Programmazione (input: esiti audit precedenti, importanza dei processi, esiti valutazione rischi; output: programma di audit annuale). Si pianifica almeno un ciclo di audit interno all'anno che copra tutte le clausole e i controlli applicabili; aree a rischio più elevato possono essere auditate più di frequente.
- Pianificazione del singolo audit (output: piano di audit). Si definiscono obiettivi, criteri (la norma e i documenti del SGSI), ambito, date e auditor. Il piano è registrato nel modulo "Audit interni" della piattaforma.
- Conduzione (input: documenti e interviste; output: evidenze). L'auditor verifica documentazione, configurazioni cloud, registri e prassi operative; raccoglie evidenze oggettive e annota osservazioni e non conformità.
- Classificazione dei rilievi: ciascun rilievo è classificato come Non Conformità (maggiore/minore) oppure Osservazione/Opportunità di miglioramento.
- Rendicontazione (output: report di audit). L'auditor redige il report nel modulo "Audit interni" indicando esito, rilievi e raccomandazioni; il report è condiviso con i responsabili di area e con la Direzione.
- Gestione dei rilievi: ogni Non Conformità apre una scheda nel modulo NCR/CAPA (vedi procedura dedicata); il RSGSI ne verifica la chiusura.
- Follow-up: gli esiti e lo stato delle azioni alimentano il successivo Riesame della Direzione.
6. Controlli ISO/clausole collegati
cl. 9.2.1/9.2.2; A.5.35 (riesame indipendente) e A.5.36 (conformità). Gli esiti sono input obbligatori della cl. 9.3 (riesame della direzione) e possono attivare la cl. 10.2 (NC e azioni correttive).
7. Registrazioni/evidenze
- Programma di audit annuale e piani dei singoli audit: modulo "Audit interni".
- Report di audit con rilievi ed evidenze raccolte: modulo "Audit interni".
- Schede di Non Conformità/azioni correttive generate dai rilievi: modulo NCR/CAPA.
- Evidenza di indipendenza/competenza degli auditor: registro formazione/competenze.
8. Riesame e versionamento
Il programma di audit è riesaminato almeno annualmente e aggiornato a seguito di cambiamenti significativi (nuovi servizi, incidenti, modifiche normative). La presente procedura è soggetta a versionamento secondo la Procedura di Controllo dei Documenti ed è approvata dalla Direzione.