Vai al contenuto

PR11.1 - Audit Interno

Procedura Audit Interni

Revisioni

Rev. Data Descrizione Redatto Approvato
0.0 24/04/2026 Prima emissione RSGI Amministratore Unico
0.1 09/07/2026 Revisione assistita da IA: reso obbligatorio, e non solo raccomandato, il ricorso ad auditor esterno per le aree gestite direttamente da RSGI RSGI Amministratore Unico
0.2 16/07/2026 Revisione assistita da IA: aggiunta l'introduzione, rimasta vuota dalla prima emissione RSGI Amministratore Unico

1 Introduzione

La presente procedura descrive le modalità con cui Vectorlab pianifica, conduce e documenta gli audit interni del Sistema di Gestione Integrato (qualità e sicurezza delle informazioni), al fine di verificare che i processi siano conformi ai requisiti definiti internamente e dalle norme ISO 9001 e ISO/IEC 27001, e che siano effettivamente applicati e mantenuti. Gli audit interni costituiscono inoltre un elemento di riesame periodico dell'efficacia del sistema, i cui esiti alimentano il processo di Riesame della Direzione (vedi “PR12.1 - Riesame della Direzione”) e la gestione delle non conformità (vedi “PR13.1 - Gestione delle Non Conformità e Azioni di Miglioramento”).

1.1 Riferimenti e Allegati

MDPR08.1.A - Elenco Informazioni documentate/Tools

MDPR11.1.A - Programma di Audit

MDPR11.1.B - Piano di Audit e Report

MDPR11.1.C - Piano di Audit Tecnici

MDPR11.1.D - Checklist Audit Interno 27001

MDPR11.1.L - Checklist Audit Interno 9001

MDPR11.1.M - Checklist Audit Interno Ads

MDPR11.1.N - Checklist Audit DPO

PO01 - Sistema Integrato

PR10.1 - Gestione del Monitoraggio, misurazione, analisi e valutazione

PR13.1 - Gestione delle Non Conformità e Azioni di Miglioramento.

1.2 Definizioni, Acronimi, Abbreviazioni

CISO – Chief Information Security Officer

PDCA – Ciclo Plan Do Check Act

RSGI – Responsabile del Sistema Gestione Integrato

SGI – Sistema di Gestione Integrato.

2 Gestione audit interni

Il presente documento delinea le linee guida per la gestione degli audit interni in Vectorlab; l’azienda implementa audit interni al fine di valutare l'efficacia del SGI.

Questa procedura si applica a tutti gli audit interni effettuati dall’azienda per il SGI.

L'audit interno copre il sistema di gestione della sicurezza delle informazioni, qualità e protezione dei dati personali. Implica, quindi, tutte le funzioni aziendali, i processi aziendali e i servizi forniti.

2.1 Audit SGI

Gli audit SGI devono essere eseguiti a intervalli regolari (in base ad un programma e relativi piani) per determinare se gli obiettivi, i controlli, i processi e le procedure di controllo:

  • rispettano le norme ISO 9001, ISO/IEC 27001, le leggi, i relativi > requisiti normativi e l'approccio "technologically independent" > (vendor neutral) dell'azienda,

  • soddisfano i requisiti di sicurezza identificati in “PO01 - > Sistema Integrato”,

  • sono efficacemente implementati e mantenuti,

  • operano secondo i programmi e piani.

I moduli

  • “MDPR11.1.D - Checklist Audit Interno 27001”

  • “MDPR11.1.L - Checklist Audit Interno 9001”

sono a supporto dell’auditor durante l’audit del sistema.

Nell'ambito dell'audit, le fasi di monitoraggio sono verificate dai record del sistema che possono essere effettuati anche mediante un adeguato supporto tecnologico. A tale proposito, fare riferimento alla procedura descritta sul monitoraggio (“PR10.1 - Gestione del Monitoraggio, misurazione, analisi e valutazione”).

La selezione degli auditor e la conduzione degli audit devono garantire l'obiettività e l'imparzialità dell'intero processo. Gli auditor non possono eseguire audit sul proprio lavoro.

2.2 Audit Tecnici

Periodicamente vengono effettuate da responsabili di processo verifiche tecniche che, oltre all'inventario delle risorse e ai piani di continuità, includono la verifica della sicurezza del ciclo di sviluppo (SDLC) e la conformità per le applicazioni avanzate, secondo quanto riportato nel piano “MDPR11.1.C - Piano di Audit Tecnici”.

Gli audit tecnici vengono pianificati a inizio anno da RSGI insieme ad IT assegnando lo stato “pianificato” (giallo) nel mese in cui verrà eseguito.

Ogni attività di audit tecnico viene gestita sul sistema di ticketing aziendale. L'attività è definita sul sistema di ticketing il mese prima dell'audit programmato e quando l'audit sarà completato, tutte le evidenze e le relative considerazioni saranno incluse nel ticket. Queste considerazioni possono portare ad azioni di miglioramento, incidenti o non conformità.

Ogni audit eseguito viene contrassegnato dal numero di ticket e dallo stato “eseguito” (verde).

Qualora l’attività venga cancellata passerà allo stato “cancellato” (rosso) o, se solo ripianificato, allo stato “ri-pianificato” (arancione) e si procederà ad una seguente pianificazione.

2.3 Audit seconda parte

Ove contrattualizzato o necessario al fine di verificare il rispetto dei requisiti di sicurezza e protezione dei dati personali, Vectorlab effettua audit di seconda parte dei suoi fornitori (cfr. lista fornitori e requisiti di sicurezza). Nell’esecuzione di questi audit si avvale della medesima procedura e degli strumenti a supporto ad essa connessi (checklist, report, ecc.).

2.4 Qualifica dell’Auditor

Vectorlab considera come professionisti qualificati per lo svolgimento e l'esecuzione di audit interni, il personale che soddisfa tutti i seguenti requisiti:

  • lead auditor ISO 9001, lead auditor ISO/IEC 27001

  • esperienza di almeno 1 anno in ambito di sistemi di gestione;

  • conoscenza dello standard UNI EN ISO 19011:2018;

  • coaching in almeno due audit interni con un auditor qualificato > (interno o esterno).

Per garantire l'imparzialità in strutture organizzative agili e compatte, il ricorso ad auditor esterni qualificati, che dimostrano la loro preparazione attraverso corsi specializzati e/o qualifiche speciali, rappresenta la modalità privilegiata per prevenire potenziali conflitti di interessi derivanti dall'auto-audit. Il personale interno può essere coinvolto nella conduzione degli audit solo a condizione che sia garantita una separazione netta e documentata rispetto al processo o alla funzione oggetto di verifica.

Nello specifico, per le aree o i processi di cui RSGI è anche responsabile operativo (es. Business Development, Innovation & Research Projects), il ricorso a un auditor esterno non è facoltativo ma obbligatorio, al fine di evitare l'auto-audit vietato al §2.1.

2.5 Programma

Vectorlab predispone un programma di audit triennale individuando le aree da sottoporre ad audit attraverso il documento “MDPR11.1.A - Programma di Audit”; tra di esse vi sono i processi, i controlli di sicurezza e i fornitori critici. Per garantire la sistematicità dell’audit sono considerate tutte le aree che compongono l’ambito del sistema di gestione.

Per ciascuna area o processo viene valutato il tempo necessario alla conduzione dell’audit.

Nel metodo dell’audit viene data evidenza del metodo da adottare: uso di checklist, test pratici, test a sorpresa.

Nel programma viene data evidenza dei criteri di audit scelti tra un insieme di politiche, procedure e requisiti usati come riferimento per testare la conformità dei processi auditati.

Il programma viene preparato e aggiornato valutando i rischi derivanti da:

  • tempi, strumenti, formazione e competenza degli auditor > insufficienti

  • problemi di coordinamento tra gli auditor

  • errori nella protezione delle registrazioni

  • mancato monitoraggio dei risultati di audit

  • metodi di campionamento inadeguati.

Il programma è soggetto al ciclo di PDCA e quindi viene modificato e aggiornato a seconda delle esigenze che si presentano nell’arco del triennio.

Queste le condizioni che possono portare ad una revisione:

  • modifiche significative all'organizzazione;

  • cambiamenti nelle politiche dei sistemi di gestione;

  • innovazioni nelle tecnologie;

  • non conformità ricorrenti.

2.6 Pianificazione dell’Audit

All'interno dell'organizzazione dei sistemi, gli audit sono condotti nel rispetto del programma e attraverso la preparazione e condivisione del piano “MDPR11.1.B - Piano di Audit e Report” redatto annualmente da RSGI.

Lo scopo del piano è dare informazioni di dettaglio alle risorse che sono coinvolte nell’audit.

Questo piano ha la flessibilità necessaria per consentire modifiche e adeguamenti in base alle mutevoli esigenze, in modo da garantirne l'efficacia. Il piano deve contenere:

  • identificazione dei requisiti del sistema di gestione da > verificare;

  • identificazione delle attività da verificare.

All’esecuzione dell’audit, RSGI completa il piano mettendo la data effettiva e il riferimento al numero del rapporto di audit.

2.7 Esecuzione dell’Audit

L'audit inizia sempre alla presenza del responsabile del processo oggetto di audit e di altre risorse che quest’ultimo reputa di coinvolgere, al fine di raccogliere le evidenze necessarie per provare la conformità. Le evidenze possono derivare dalla lettura di informazioni documentate, interviste, elementi che l’auditor vede. Tutte le evidenze sono documentate e riviste, nonché le non conformità e osservazioni con i requisiti normativi a cui si riferiscono e altri documenti a supporto.

Il processo di raccolta delle evidenze si basa sul metodo di campionamento.

2.7.1 Report Audit Interno

Al termine dell’audit, viene preparato il rapporto di audit interno compilando il modulo “MDPR11.1.B - Piano di Audit e Report”, dove si descrivono le non conformità e osservazioni rilevate che verranno quindi immesse e gestite tramite strumento di ticketing aziendale come descritto nella procedura “PR13.1 - Gestione delle Non Conformità e Azioni di Miglioramento.”.

Il rapporto contiene le registrazioni dei risultati, in particolare:

  • la data di audit;

  • l’identificazione dell’auditor;

  • l’identificazione dei documenti di riferimento;

  • la descrizione delle non conformità, osservazioni e indicazione > del numero di ticket che verrà assegnato per gestire il rilievo;

  • le conclusioni relative alla conformità del sistema.

2.7.2 Azioni Correttive e osservazioni

L’azienda comunica alle persone interessate i risultati delle attività di audit al fine di intraprendere azioni correttive tempestive, previa un’analisi delle cause, e le osservazioni. Le funzioni responsabili dell'attuazione delle azioni correttive necessarie:

  • saranno informate delle non conformità e osservazioni assegnate > tramite lo strumento di ticketing aziendale,

  • avranno la responsabilità di implementare le necessarie azioni > correttive per risolvere le anomalie rivelate rimuovendo le cause.

Le azioni correttive, le osservazioni e il successivo monitoraggio della loro attuazione devono essere completati entro un periodo di tempo concordato tra il responsabile della funzione e il responsabile dell’audit.

Il Responsabile dell’audit deve tenere informata la Direzione sull'attuazione delle azioni correttive, delle osservazioni e sui controlli successivi.