Procedura — Audit interno ISMS
Ultimo aggiornamento: Maggio 2026 --- Scopo Pianificare, eseguire e chiudere gli audit interni del Sistema di gestione della sicurezza delle informazioni (ISMS…
Ultimo aggiornamento: Maggio 2026
Scopo
Pianificare, eseguire e chiudere gli audit interni del Sistema di gestione della sicurezza delle informazioni (ISMS) al fine di verificarne l’efficacia, la conformità ai controlli applicabili e il riesame delle opportunità di miglioramento.
Attività su Flowvenue
- Definire il piano di audit (ambito, processi, responsabilità, calendario).
- Raccogliere la documentazione oggetto di verifica: policy, registri, procedure manuali, evidenze operative.
- Condurre interviste e prove di controllo campionate.
- Classificare i riscontri (non conformità maggiore/minore, osservazione, opportunità di miglioramento).
- Redigere il rapporto di audit e il piano di azioni correttive o migliorative.
- Verificare la chiusura dei riscontri con evidenza di efficacia.
Attività su AWS
- Verificare i controlli infrastrutturali pertinenti (IAM, logging, crittografia, backup), nei limiti dell’ambito dell’audit e del principio di minimizzazione.
- Acquisire evidenze tramite console e servizi AWS (es. CloudWatch, RDS, S3, ECS) nel rispetto della necessità e proporzionalità.
Esempio (non esaustivo)
- Riscontro: mancata esecuzione di un test di ripristino entro l’intervallo concordato in policy.
- Azione: esecuzione del test di ripristino entro 30 giorni e archiviazione del report come evidenza.
Output
- Piano di audit e rapporto di audit.
- Piano di azioni correttive / migliorative e stato di follow-up.
Periodicità
Audit complessivo almeno annuale, con audit parziali o tematici secondo il piano di audit o l’esito dei rischi.