Vectorlab · Sistema di Gestione Integrato ISO 9001 / ISO 27001

Stato della documentazione: cosa c'è, cosa è valido, cosa manca

Revisione completa del repository — 16 luglio 2026 · 114 documenti esistenti letti integralmente + 36 bozze generate per colmare le lacune rilevate rispetto alla SOA
150
Documenti tracciati (114 preesistenti + 36 nuovi)
33
Pronti così come sono
44
Template vuoti da popolare
31
Con difetti da correggere
36
Nuovi, bozza IA da confermare
1
Ancora da creare (decisione umana: REG03)

Come leggere questi numeri

Molti documenti sono stati consegnati dall'ente di certificazione come template standard: non è un errore che siano ancora vuoti — è normale finché non vengono usati la prima volta. Il 16/07/2026 sono state generate le bozze di tutti i 36 documenti che risultavano citati nella SOA ma mai creati (tranne REG03, che resta una decisione da prendere) — sono bozze basate su fatti reali già noti, con le parti assunte evidenziate in rosso nei documenti stessi e riassunte come domanda nella colonna "Domanda aperta" della tabella.

● Reale — testo compilato, specifico per Vectorlab ● Template vuoto — normale, da popolare al primo uso ● Boilerplate — policy vera ma mai adattata a Vectorlab ● Da correggere — difetto concreto (placeholder, contraddizione, riferimento rotto) ● Mancante — citato nella SOA ma il file non esiste ● Nuovo — bozza generata il 16/07/2026 per colmare una lacuna, da confermare

Chi deve fare cosa

Per ogni documento, oltre allo stato, la tabella più sotto indica anche chi deve intervenire: IA = posso farlo da solo, non serve nessuna informazione nuova da voi (correzioni, riferimenti rotti, riformulazioni coerenti con documenti già scritti). Misto = posso scrivere una prima bozza, ma serve la vostra conferma o un dato specifico che non è scritto da nessuna parte. Umano = serve un fatto, una decisione o un'azione che solo voi potete fornire (un nome reale, una scelta aziendale, un'elezione, un sopralluogo).

IA Posso farlo in autonomia adesso

  • Correggere riferimenti incrociati rottiPR12.1→MDPR10.1.B, PO27→PR27.1, MDPR05.1.V, PO31/PR27.1/ALPR27.1.B sul DPO, ALPO31.A "NOME AZIENDA"→Vectorlab.
  • Riscrivere testo incoerente con documenti già maturiPO15 e la SOA sulla classificazione, la sezione Introduzione vuota di PR11.1, i sistemi dismessi ancora citati in MDPR21.1.A.
  • Ripulire artefatti di conversioneErrori Excel residui (#DIV/0!, #VALUE!), elenchi corrotti, refusi ("FRIMA"→"FIRMA"), tabelle Revisioni mancanti dove lo storico esiste già su git.
  • Scrivere prime bozze dei documenti mancantiPer gran parte del blocco tecnologico (accessi, crittografia, vulnerabilità, sviluppo sicuro) e per PO20, PO26, PO40, PO28: le pratiche reali sono già descritte nella SOA o in altri documenti, posso partire da lì.

Umano Le domande a cui solo voi potete rispondere

  • Quali sono i nomi e i contatti reali da inserire?Addetto emergenze, contatti fornitori utenze, email/telefono/PEC privacy, PEC per reclami fornitori — mandami l'elenco anche informale, li inserisco io nei documenti giusti.
  • Quali decisioni aziendali avete già preso, o dovete prendere ora?Giorni settimanali di lavoro agile, codice ufficiale del tool di ticketing, policy BYOD — sono scelte di gestione: dimmi cosa avete deciso e lo scrivo.
  • Le date sospette e i riferimenti a "NOME AZIENDA" sono davvero residui di un altro cliente del consulente?Compaiono in più punti (05/2009, 15/03/2021, alcune informative privacy); e qual è lo stato reale del kit di primo soccorso?
  • Sono già accaduti questi eventi/processi in azienda?Elezione RLS, primo audit interno svolto, primo test di continuità operativa, censimento dipendenti/competenze/fornitori — questi moduli restano vuoti finché il processo non avviene davvero, non solo perché manca la compilazione.

I 10 problemi che pesano di più

Non tutti i 44 "da correggere" sono uguali. Questi sono quelli con impatto reale su un audit o sulla sicurezza, non semplice pulizia di forma.

I 36 documenti generati il 16/07/2026

Erano citati nella SOA (colonna "Riferimenti a Informazioni Documentate") ma il file non esisteva. Il blocco più consistente riguardava i controlli tecnologici (accesso, crittografia, vulnerabilità, sviluppo sicuro, reti): la SOA descriveva queste attività come già svolte informalmente, ma non esisteva ancora nessuna policy/procedura scritta a supporto. Sono stati generati partendo dai fatti già noti (stack AWS/Aruba/Google Workspace/GitHub, testo già reale della SOA, documenti "fratelli" già maturi) — sono bozze, non approvazioni: cercali con il filtro "Nuovo (bozza IA)" nella tabella sotto per vedere cosa manca ancora confermare per ciascuno.

4 Correzioni di nomi cartella fatte durante la generazione

L'elenco documenti (MDPR08.1.A) prevedeva già dei nomi di cartella precisi per alcuni di questi documenti, diversi da quelli usati inizialmente in generazione — corretti per restare coerenti con il piano originale del consulente.

"A_CONTROLLO ACCESSI" → A_ACCESSI PO17 spostato in A_CRITTOGRAFIA (cartella propria) "A_MINACCE E VULNERABILITA" → A_MINACCE & VULNERABILITA' "A_PROGETTAZIONE E SVILUPPO SICURO" → A_PROGETTAZIONE & SVILUPPO SICURO "A_SICUREZZA SISTEMI E RETI" → A_SICUREZZA SISTEMI & RETI "A_GESTIONE COMMERCIALE" → 8.2_PRODOTTI & SERVIZI

1 Non generato: REG03

Scoperta durante la generazione: REG03 non riguarda il lavoro agile come ipotizzato inizialmente, ma un "Regolamento accesso esterni" (processo Sicurezza Fisica e Ambientale / Accessi fisici, secondo l'elenco documenti). Resta da decidere con la Direzione se serve davvero, dato che ALPR05.1.E/F coprono già il lavoro agile.

Tutti i documenti, uno per uno

Filtra per stato, per chi deve agire, o cerca per nome. Ogni riga riporta il tipo di documento (PO=Politica, PR=Procedura, MD=Modulo/registro, AL=Allegato, REG=Regolamento), lo stato della revisione e la domanda aperta da chiudere.

CategoriaFileTipoStatoRev.NotaChi agisceDomanda aperta

Ordine consigliato per chiudere il lavoro

  1. Rivedi i 36 documenti appena generati.Filtra "Nuovo (bozza IA)" nella tabella: ogni documento ha le parti assunte evidenziate in rosso al suo interno, riassunte come domanda nella colonna "Domanda aperta". Non sono ancora approvazioni formali.
  2. Correggi le contraddizioni ancora aperte.PO20 col contenuto sbagliato e REG01 coi 5 codici diversi per lo stesso regolamento restano da sistemare — sono cose che un auditor nota entro i primi minuti.
  3. Verifica se ci sono davvero residui di un altro cliente del consulente.Date sospette (05/2009, 15/03/2021), "NOME AZIENDA" al posto di Vectorlab in un atto ancora da correggere — vale la pena un controllo mirato su tutto il corpus.
  4. Compila i moduli di emergenza con nomi reali.MDPR18.1.F/G/H hanno ancora "Nome Cognome" al posto degli addetti — qui non è solo documentazione, è conformità D.Lgs 81/08.
  5. Decidi su REG03 e sul possibile secondo PR33.1.REG03 è in realtà un regolamento sull'accesso di esterni, non sul lavoro agile: verifica se serve ancora. PR33.1 potrebbe richiedere un secondo documento per la metodologia HLS semplificata.
  6. Solo alla fine, popola i template vuoti "normali".Registri e moduli come RLS, formazione, fornitori qualificati: normale lavoro operativo, non blocca la certificazione se il processo dietro esiste già.