MDPR11.1.B - Piano di Audit e Report
Cover
| Rev. | Data | Descrizione | Redatto | Approvato | Classificazione | |||
|---|---|---|---|---|---|---|---|---|
| 0.0 | 24/04/2026 | Prima emissione | RSGI | Amministratore Unico | Interno | |||
Piano e Report Audit modalità 1
| Piano di Audit e Report | MDPR11.1.B | |||||
|---|---|---|---|---|---|---|
| Rev. 0.0 | 24/04/2026 | |||||
| Data | N°/Anno | Responsabile Audit | ||||
| Attività/processi Auditati | ISO Requisiti | Sistema | Persone/Funzioni Intervistate | Auditor/Data/ora | ||
| Riunione di Apertura | - | SGI | ||||
| Contesto dell'organizzazione e definizione del campo di applicazione del Sistema di Gestione | [9001-27001] 4 | SGI | Direzione | |||
| Leadership e risorse | [9001-27001] 5 - 7.1 [27001] A.5.1 - A.5.2 - A.5.4 | SGI | Direzione | |||
| Pianificazione, Analisi Rischi & Opportunità, Obiettivi e Gestione del cambiamento | [9001-27001] 6 [27001] A.8.32 | SGI | Direzione RSGI IT Amministrazione Aree di Business | |||
| Governance | [9001-27001] 7.4 - 7.5 [27001] A.5.5 - A.5.6 - A.5.37 | SGI | RGSI | |||
| Analisi Rischi e Piano trattamento Sicurezza informazioni | [27001] 8 | SGSI | RSGI/CISO IT Aree di Business | |||
| Gestione cliente | [9001] 8.2 | SGQ | Commerciale | |||
| Produzione,erogazione e rilascio prodotti/servizi | [9001] 8.5 - 8.6 - 8.7 | SGQ | Area Delivery | |||
| Valutazione delle prestazioni | [9001-27001] 9 [27001] A.5.35 - A.5.36 - A.8.34 | SGI | RSGI Direzione | |||
| Miglioramento | [9001-27001] 10 | SGI | Direzione RSGI | |||
| Gestione fornitori | [9001] 8.4 [27001] A.5.19 - A.5.20 - A.5.21 - A.5.22 - A.5.23 - A.5.37 - A.6.6 | SGI | RSGI/CISO Amministrazione IT DPO Aree di Business | |||
| Gestione risorse umane | [9001-27001] 7.1 - 7.2 - 7.3 [27001] A.5.2 - A.5.3 - A.5.4 - A.5.10 - A.5.37 - A.6.1 - A.6.2 - A.6.3 - A.6.4 - A.6.5 - A.6.6 - A.6.7 | SGI | HR | |||
| Sicurezza sistemi e reti | [27001] A.5.37 - A.8.7 - A.8.17 - A.8.20 - A.8.21 - A.8.22 - A.8.23 | SGSI | IT | |||
| Gestione asset | [27001] A.5.9 - A.5.10 - A.5.11 - A.5.14 - A.5.37 - A.7.8 - A.7.9 - A.7.10 - A.7.13 - A.8.1 | SGSI | IT DPO | |||
| Configurazione sicura | [27001] A.8.9 - A.8.18 - A.8.19 - A.8.24 | SGSI | IT | |||
| Classificazione e protezione delle informazioni | [27001] A.5.12 - A.5.13 - A.5.33 - A.5.34 - A.8.10 - A.8.11 -A.8.12 | SGSI | IT RSGI DPO | |||
| Controllo accessi | [27001] A.5.15 - A.5.16 - A.5.17 - A.5.18 - A.5.37 - A.8.2 - A.8.3 - A.8.4 - A.8.5 | SGSI | IT | |||
| Sicurezza fisica e ambientale | [27001] A.5.37 - A.7.1 - A.7.2 - A.7.3 - A.7.4 - A.7.5 - A.7.6 - A.7.7 - A.7.11 - A.7.12 | SGSI | HR IT | |||
| Monitoraggio dei sistemi e logging | [27001] A.8.15 - A.8.16 | SGSI | IT | |||
| Minacce e vulnerabilità | [27001] A.5.7 - A.8.8 | SGSI | IT RSGI | |||
| Progettazione e sviluppo sicuro | [9001] 8.3 [27001] A.5.8 - A.5.37 - A.8.25 - A.8.26 - A.8.27 - A.8.28 - A.8.29 - A.8.30 - A.8.31 - A.8.33 | SGI | IT Area sviluppo prodotti / servizi PM | |||
| Eventi e incidenti di sicurezza | [27001] A.5.24 - A.5.25 - A.5.26 - A.5.27 - A.5.28 - A.5.37 - A.6.8 | SGSI | IT DPO CISO Amministrazione HR Aree di Business | |||
| Continuità operativa | [27001] A.5.29 - A.5.30 - A.5.37 - A.8.6 - A.8.13 - A.8.14 | SGSI | Direzione IT Amministrazione HR Aree di Business | |||
| Gestione conformità | [27001] A.5.31 - A.5.32 | SGSI | RSGI DPO | |||
| Controlli di sicurezza per l'uso dei servizi cloud | Tutti i controlli ISO 27017 | SGSI | IT RSGI DPO Aree di Business | |||
| Protezione dei dati personali impiegati nei servizi cloud | Tutti i controlli ISO 27018 | SGSI | DPO RSGI | |||
| Riunione di Chiusura | - | SGI | ||||
| NON CONFORMITÀ | ||||||
| N. | Requisito | Descrizione | N. Ticket | |||
| 1 | ||||||
| 2 | ||||||
| 3 | ||||||
| 4 | ||||||
| 5 | ||||||
| 6 | ||||||
| OSSERVAZIONI | ||||||
| N. | Requisito | Descrizione | N. Ticket | |||
| 1 | ||||||
| 2 | ||||||
| 3 | ||||||
| 4 | ||||||
| 5 | ||||||
| 6 | ||||||
| 7 | ||||||
| 8 | ||||||
| CONSIDERAZIONI FINALI | ||||||
| Auditor | RSGI | |||||
Piano e Report Audit modalità 2
| Piano di Audit e Report | MDPR11.1.B | |||||||
|---|---|---|---|---|---|---|---|---|
| Rev. 0.0 | 24/04/2026 | |||||||
| Data | N°/Anno | Responsabile Audit | ||||||
| Attività/processi Auditati | Norma | ISO Requisiti | Sistema | Persone/Funzioni Intervistate | Auditor/Data/ora | Durata | ||
| Riunione di Apertura | - | SGI | ||||||
| Direzione | 9001 27001 | 4 - Contesto dell'organizzazione | SGI | |||||
| 5 - Leadership | ||||||||
| 6 - Pianificazione | ||||||||
| 7.1 - Risorse | ||||||||
| 9.3 - Riesame della Direzione | ||||||||
| 10 - Miglioramento continuo | ||||||||
| 27001 | A.5.1 - Politiche per la sicurezza delle informazioni | SGSI | ||||||
| A.5.2 - Ruoli e responsabilità per la sicurezza delle informazioni | ||||||||
| A.5.4 - Responsabilità della direzione | ||||||||
| A.8.6 - Gestione della capacità | ||||||||
| Commerciale | 9001 | 8.2 - Requisiti per i prodotti e i servizi | SGQ | |||||
| Area XXXX | 9001 27001 | 6 - Pianificazione | SGI | |||||
| 8.4 - Controllo dei processi, prodotti e servizi forniti dall'esterno Gestione fornitori [A.5.20 - A.5.21 - A.5.22 - A.6.6] | ||||||||
| 27001 | 8 - Analisi Rischi e Piano trattamento Sicurezza informazioni | SGSI | ||||||
| Continuità operativa [A.5.29 - A.8.6] | ||||||||
| A.5.37 - Procedure operative documentate | ||||||||
| A.6.8 - Segnalazione degli eventi di sicurezza delle informazioni | ||||||||
| Area Delivery | 9001 | 8.5 - Produzione ed erogazione dei servizi | SGQ | |||||
| 8.6 - Rilascio dei prodotti e servizi | ||||||||
| 8.7 - Controllo degli output non conformi | ||||||||
| Area sviluppo prodotti / servizi | 9001 27001 | 8.3 - Progettazione e sviluppo di prodotti e servizi Progettazione e sviluppo sicuro [A.8.25 - A.8.26 - A.8.27 - A.8.28 - A.8.29 - A.8.30 - A.8.31 - A.8.33] | SGI | |||||
| 27001 | A.5.37 - Procedure operative documentate | SGSI | ||||||
| PM | 27001 | A.5.8 - Sicurezza delle informazioni nella gestione dei progetti | SGSI | |||||
| Amministrazione | 9001 27001 | 6 - Pianificazione | SGI | |||||
| 8.4 - Controllo dei processi, prodotti e servizi forniti dall'esterno Gestione fornitori [A.5.20 - A.5.21 - A.5.22 - A.6.6] | ||||||||
| 27001 | Continuità operativa [A.5.29 - A.8.6] | SGSI | ||||||
| A.5.37 - Procedure operative documentate | ||||||||
| A.6.8 - Segnalazione degli eventi di sicurezza delle informazioni | ||||||||
| DPO | 27001 | A.5.14 - Trasferimento delle informazioni | SGSI | |||||
| A.5.23 - Sicurezza delle informazioni per l’uso dei servizi cloud | ||||||||
| Eventi e incidenti di sicurezza [A.5.24 - A.5.25 - A.5.26 - A.5.27 - A.5.28 - A.6.8] | ||||||||
| A.5.31 - Requisiti legali, statutari, regolamentari e contrattuali | ||||||||
| A.5.37 - Procedure operative documentate | ||||||||
| Classificazione e protezione delle informazioni [A.5.34 - A.8.10 - A.8.11 - A.8.12] | ||||||||
| 9001 27001 | 7.1 - Gestione delle Risorse 7.2 - Competenze 7.3 - Consapevolezza Gestione risorse umane [A.5.2 - A.5.3 - A.5.4 - A.5.10 - A.5.37 - A.6.1 - A.6.2 - A.6.3 - A.6.4 - A.6.5 - A.6.6 - A.6.7] | SGI | ||||||
| 27001 | Sicurezza fisica e ambientale [A.7.1 - A.7.2 - A.7.3 - A.7.5 - A.7.6 - A.7.7] | SGSI | ||||||
| Continuità operativa [A.5.29 - A.8.6] | ||||||||
| A.5.37 - Procedure operative documentate | ||||||||
| A.6.8 - Segnalazione degli eventi di sicurezza delle informazioni | ||||||||
| IT | 9001 27001 | 6 - Pianificazione | SGI | |||||
| 8.3 - Progettazione e sviluppo di prodotti e servizi Progettazione e sviluppo sicuro [A.5.8 - A.8.25 - A.8.26 - A.8.27 - A.8.28 - A.8.29 - A.8.30 - A.8.31 - A.8.33] | ||||||||
| 8.4 - Controllo dei processi, prodotti e servizi forniti dall'esterno Gestione fornitori [A.5.20 - A.5.21 - A.5.22 - A.5.23 - A.6.6] | ||||||||
| 27001 | 8 - Analisi Rischi e Piano trattamento Sicurezza informazioni | SGSI | ||||||
| Gestione asset [A.5.9 - A.5.10 - A.5.11 - A.5.14 - A.7.8 - A.7.9 - A.7.10 - A.7.13 - A.8.1] | ||||||||
| Sicurezza sistemi e reti [A.8.7 - A.8.17 - A.8.20 - A.8.21 - A.8.22 - A.8.23] | ||||||||
| Configurazione sicura [A.8.9 - A.8.18 - A.8.19 - A.8.24] | ||||||||
| Classificazione e protezione delle informazioni [A.5.12 - A.5.13 - A.8.10 - A.8.11 - A.8.12] | ||||||||
| Controllo accessi [A.5.15 - A.5.16 - A.5.17 - A.5.18 - A.8.2 - A.8.3 - A.8.4 - A.8.5] | ||||||||
| A.8.32 - Gestione del cambiamento | ||||||||
| Sicurezza fisica e ambientale [A.7.4 - A.7.7 - A.7.11 - A.7.12] | ||||||||
| Monitoraggio dei sistemi e logging [A.8.15 - A.8.16] | ||||||||
| Minacce e vulnerabilità [A.5.7 - A.8.8] | ||||||||
| A.5.37 - Procedure operative documentate | ||||||||
| Eventi e incidenti di sicurezza [A.5.24 - A.5.25 - A.5.26 - A.5.27 - A.5.28 - A.6.8] | ||||||||
| Continuità operativa [A.5.29 - A.5.30 - A.8.6 - A.8.13 - A.8.14] | ||||||||
| RSGI/CISO | 9001 27001 | 6 - Pianificazione | SGI | |||||
| 7.4 - Comunicazione | ||||||||
| 7.5 - Informazioni Documentate | ||||||||
| 9 - Valutazione delle prestazioni Valutazione delle prestazioni [A.5.35 - A.5.36 - A.8.34] | ||||||||
| 10 - Miglioramento | ||||||||
| 8.4 - Controllo dei processi, prodotti e servizi forniti dall'esterno Gestione fornitori [A.5.20 - A.5.21 - A.5.22 - A.6.6] | ||||||||
| 27001 | Governance [A.5.5 - A.5.6 - A.5.37] | SGSI | ||||||
| 8 - Analisi Rischi e Piano trattamento Sicurezza informazioni | ||||||||
| A.5.7 - Monitoraggio delle minacce | ||||||||
| Classificazione e protezione delle informazioni [A.5.12 - A.5.13 - A.5.33 - A.5.34] | ||||||||
| Eventi e incidenti di sicurezza [A.5.24 - A.5.28] | ||||||||
| Gestione conformità [A.5.31 - A.5.32] | ||||||||
| Riunione di Chiusura | - | SGI | ||||||
| NON CONFORMITÀ | ||||||||
| N. | Requisito | Descrizione | N. Ticket | |||||
| 1 | ||||||||
| 2 | ||||||||
| OSSERVAZIONI | ||||||||
| N. | Requisito | Descrizione | N. Ticket | |||||
| 1 | ||||||||
| 2 | ||||||||
| 3 | ||||||||
| 4 | ||||||||
| 5 | ||||||||
| 6 | ||||||||
| 7 | ||||||||
| 8 | ||||||||
| CONSIDERAZIONI FINALI | ||||||||
| Auditor | RSGI | |||||||