Vai al contenuto principale
Business MSP

Dimostrare la conformità nel tempo, non una volta

Uno screenshot non prova nulla a un auditor, che vuole la prova che un controllo abbia retto tutto l'anno. Che cosa significa «prova» e come costruirla.

L'équipe Vigicap13 min di lettura

Un tecnico attiva l'MFA sull'account Microsoft 365 di un cliente, ne fa uno screenshot e lo archivia nel dossier delle prove. Otto mesi dopo, l'assicuratore cyber del cliente — o il suo auditor ISO 27001 — chiede la prova che l'MFA sia rimasto attivo senza interruzioni dall'ultimo rinnovo. Lo screenshot non lo dimostra. Dimostra soltanto che, nell'istante in cui è stato scattato, l'impostazione era attiva.

È lo scarto più frequente tra ciò che un tecnico chiama prova e ciò che un auditor chiama prova — e costa caro nel momento preciso in cui lo si scopre, cioè durante l'audit.

Che cosa chiama prova un auditor?#

Un'osservazione datata, ripetuta nel tempo, che mostra che un controllo ha retto per l'intero periodo considerato — non una dichiarazione puntuale che mostra che funzionava in un dato istante. La norma ISO/IEC 27001:2022 lo formalizza al suo punto 9.1: l'organizzazione deve monitorare e misurare l'efficacia dei propri controlli e conservare informazioni documentate come prova dei risultati — non come prova che un tecnico un giorno ha verificato l'impostazione.

Per un tecnico, la prova risponde a «è attivo?». Per un auditor, risponde a «era attivo per tutto il periodo in esame, e come fate a saperlo senza essere andati a verificare ogni giorno?».

La professione dell'audit separa da tempo queste due domande, e il vocabolario è utile anche a chi non affronterà mai una certificazione. Da un lato, la prova di progettazione: il controllo esiste, è configurato come la policy prevede, qualcuno può mostrarlo a schermo. Dall'altro, la prova di efficacia operativa: il controllo ha prodotto l'effetto atteso, senza interruzioni non spiegate, per tutto il periodo in esame. Uno screenshot risponde alla prima domanda e lascia la seconda interamente aperta. È esattamente la differenza tra un rapporto di attestazione riferito a un istante e un rapporto riferito a un periodo — ed è il secondo che un assicuratore o un cliente regolamentato finisce sempre per chiedere.

Perché un'attestazione puntuale non basta mai?#

Perché non dice nulla di ciò che è successo prima o dopo il giorno in cui è stata prodotta. Un audit di certificazione ISO 27001, o un controllo condotto da un'autorità di vigilanza, riguarda un periodo — di norma l'anno trascorso — non l'istante dell'audit. Un'attestazione unica, per quanto sincera nel momento in cui viene firmata, copre letteralmente un solo giorno su trecentosessantacinque.

Il rischio non è nemmeno la disonestà. È che un'attestazione puntuale raccolta poco prima dell'audit descriva esattamente il periodo meno rappresentativo dell'anno: quello in cui tutti hanno appena verificato e corretto ciò che non andava.

C'è una ragione ancora più meccanica, e sorprende molti fornitori la prima volta. Un auditor non rilegge l'intero periodo: campiona. Sceglie delle date all'interno del periodo in esame — spesso senza dirvi in anticipo quali — e chiede la prova dello stato del controllo a quelle date. Se il vostro dossier contiene soltanto uno screenshot datato il giorno prima dell'audit, ogni data campionata è un buco. E non potete colmarlo a posteriori: una console di gestione mostra lo stato di oggi, non quello del 14 marzo. La rilevazione del 14 marzo esisteva quel giorno, oppure non esiste.

Come si sregola un'impostazione di sicurezza senza che nessuno lo abbia fatto apposta?#

Con l'uso normale del sistema, non per una colpa. Un utente si ritrova bloccato fuori dal proprio account, un tecnico disattiva temporaneamente l'MFA per sbloccarlo un venerdì sera, e nessuno pensa a riattivarlo il lunedì. Un aggiornamento della console di gestione riporta un criterio di gruppo al suo valore predefinito. Un nuovo dispositivo entra nel parco prima che gli venga applicata la policy di conformità. Una regola di sicurezza si applica a un gruppo di utenti la cui composizione cambia tra assunzioni e uscite, senza che nessuno risincronizzi il perimetro.

Ognuno di questi eventi è banale se preso da solo. Sommati su dodici mesi, su decine di account e su più strumenti, producono esattamente ciò che un auditor teme: un controllo che era vero il giorno in cui è stato verificato e che non lo è più da tre mesi senza che nessuno se ne sia accorto.

Ciò che rende costose queste derive non è la loro gravità, è la loro discrezione. Nessuna fa scattare un allarme, perché nessuna è un guasto: il sistema funziona esattamente come gli è stato chiesto. Messe una accanto all'altra, hanno tutte la stessa firma.

Che cosa succedeChe cosa cambia realmenteChe cosa mostra la console il giorno dopoChe cosa mostra una serie di rilevazioni
MFA disattivato un venerdì sera per sbloccare un utenteUn'esclusione nominativa nel criterio di accesso condizionaleUn criterio «attivo» — l'esclusione non è in primo pianoLa copertura MFA passa dal 100 % al 97 % quel venerdì e non è mai risalita
Aggiornamento della console di gestioneUn'impostazione tornata al valore predefinitoLa schermata della policy, così com'è adessoIl giorno esatto in cui il valore è cambiato, e lo scarto rispetto al valore precedente
Nuovo dispositivo iscritto al parcoUna postazione nel perimetro, fuori policy di conformità per qualche giornoUn parco «conforme» una volta applicata la policyIl calo di copertura durante la finestra di iscrizione
Gruppo di utenti bersaglio di una regolaNuovi arrivati fuori dal gruppo, usciti ancora dentroUna regola attiva, applicata al gruppoLa divergenza progressiva tra organico reale e perimetro coperto
Backup in errore silenziosoUn job che termina in avviso, non in erroreUn ultimo job «completato»La serie di giorni senza backup riuscito, e la sua data di inizio

La colonna di destra è l'unica che risponda alla domanda dell'auditor. Le altre tre descrivono lo stato di oggi: utile per gestire, senza valore per dimostrare.

Che cosa deve avere una prova per reggere a un audit?#

Cinque proprietà, e nessuna è facoltativa: se ne manca una, il dossier cade alla domanda successiva. La regola che le riassume sta in una frase — l'assenza di rilevazione è assenza di prova, non una prova favorevole.

ProprietàChe cosa significa concretamenteChe cosa succede senza
DatazioneOgni rilevazione porta la data e l'ora della misurazione, non la data di esportazione del rapportoImpossibile ricollegare la prova a una data campionata dall'auditor
StoricizzazioneLa nuova rilevazione si aggiunge, non sovrascrive mai la precedenteSi perde la data in cui il controllo è venuto meno — che è precisamente ciò che l'auditor cerca
Popolazione misurataLa rilevazione porta un denominatore esplicito: 47 postazioni su 52, non «conforme»Un tasso senza denominatore non è verificabile, e un perimetro che si restringe fa salire il tasso
Tracciabilità della fonteSi sa da quale sistema viene il valore, e un auditor può ritrovarlo alla fonteLa prova diventa un'affermazione in più, inverificabile al pari di una dichiarazione
Buchi dichiaratiUn giorno senza misurazione compare come un giorno senza misurazione, mai come un giorno conformeIl dossier sovrastima la copertura, e lo scarto si scopre durante l'audit

Una prova senza data non dimostra nulla su un periodo. Una prova sovrascritta dalla successiva — un cruscotto che mostra solo l'ultima rilevazione — perde traccia del momento in cui il controllo ha smesso di reggere. E un giorno senza misurazione non deve mai essere contato come un giorno conforme per impostazione predefinita, perché il primo auditor che se ne accorge rimetterà in discussione tutto il resto del dossier, comprese le parti che erano corrette.

Che aspetto ha, concretamente, una rilevazione di prova?#

Quello di una riga per misurazione, non quello di un documento. Ecco la forma minima di una serie utilizzabile per un solo controllo — l'applicazione dell'MFA sugli account Microsoft 365 di un cliente — su una manciata di giorni.

Data della rilevazioneControlloPopolazioneConformiCoperturaFonte
2026-03-12MFA applicato52 account52100 %Entra ID, criterio di accesso condizionale
2026-03-13MFA applicato52 account52100 %Entra ID, criterio di accesso condizionale
2026-03-14MFA applicato52 account5198 %Entra ID, criterio di accesso condizionale
2026-03-15———nessuna rilevazioneraccolta fallita
2026-03-16MFA applicato53 account5196 %Entra ID, criterio di accesso condizionale
2026-03-17MFA applicato53 account53100 %Entra ID, criterio di accesso condizionale

Sei righe, e la storia completa è già leggibile. Il 14 marzo un account è uscito dal perimetro dell'MFA. Il 15 la raccolta non è girata — e la riga lo dice, invece di riportare in silenzio il valore del giorno prima. Il 16 è stato creato un account, il che spiega perché il denominatore passi da 52 a 53 e la copertura scenda ancora benché nessun altro account sia stato escluso. Il 17 lo scarto è corretto.

Uno screenshot scattato il 17 marzo avrebbe mostrato il 100 % e sarebbe stato perfettamente sincero. Avrebbe anche cancellato i tre giorni precedenti, compreso quello in cui la raccolta non è girata — l'unico punto del dossier che un auditor scrupoloso vi chiederà di spiegare.

Che cosa fa un auditor di una serie di rilevazioni datate?#

Tre cose, in quest'ordine, ed è meglio averle anticipate. Verifica anzitutto il denominatore: da dove esce il numero 52, come è costituito il perimetro, e che cosa succederebbe se una postazione non fosse in nessun inventario. Un tasso di conformità calcolato su una popolazione che scegliete voi stessi non ha valore probatorio, ed è la prima cosa che un auditor esperto mette alla prova.

Poi campiona. Prende due o tre date del periodo e vi chiede di ritrovare, alla fonte, lo stato che la vostra rilevazione afferma. Se la riga del 14 marzo dice 51 su 52, vuole sapere quale account mancava e perché. Una serie di rilevazioni che non permette di scendere al dettaglio non sopravvive a questo passaggio.

Guarda infine i buchi e i cali — ed è qui che l'intuizione di molti fornitori è rovesciata. Una curva al 100 % per trecentosessantacinque giorni, senza un solo avvallamento, non ispira fiducia: suggerisce che la misurazione non misuri granché. Una serie che mostra un calo il 14 marzo, la sua causa e la sua correzione il 17 descrive un dispositivo di controllo che funziona. La norma ISO/IEC 27001 prevede del resto esplicitamente questo caso al suo punto 10.2: una non conformità rilevata deve essere trattata, le sue cause esaminate e l'azione correttiva conservata come informazione documentata. Uno scostamento documentato e corretto è un elemento di conformità, non una confessione.

Ciò che crea un problema non è mai lo scostamento. È lo scostamento che si scopre durante l'audit perché nessuno stava misurando.

Quali controlli si possono rilevare automaticamente, e quali non lo saranno mai?#

Soltanto una parte, e conviene dirlo francamente invece di lasciar credere che uno strumento sostituisca la governance. I controlli il cui stato vive in una console interrogabile si rilevano in continuo; quelli che poggiano su un atto umano o su un documento si dimostrano altrimenti, e per loro non esiste automazione onesta.

ControlloRilevato automaticamente?Che cosa vale come prova altrimenti
MFA applicato sugli accountSì — stato interrogabile in continuo—
Agente di protezione degli endpoint presente e aggiornatoSì — inventario delle postazioni gestite—
Backup eseguito con successoSì — registro dei job—
Patch applicate entro il termine previstoSì — stato degli aggiornamenti per postazione—
Ripristino testatoParzialmente — l'esecuzione si registra, la validazione di business noVerbale di test datato, firmato, con il perimetro ripristinato
Revisione dei diritti di accessoNoVerbale di revisione datato, con l'elenco degli account esaminati e le revoche decise
Sensibilizzazione degli utentiNoFoglio presenze o esportazione della piattaforma, con data e tasso di partecipazione
Piano di risposta agli incidentiNoVersione datata del piano, e verbale dell'ultima esercitazione
Impegni di sicurezza dei fornitoriNoClausola contrattuale in vigore, e data dell'ultima revisione fornitore

La colonna di destra non è un ripiego: è la stessa esigenza applicata a prove di natura diversa. Un verbale di revisione degli accessi senza data ha esattamente lo stesso difetto di uno screenshot di console senza data.

Che cosa raccogliere in continuo invece di ricostruire al momento dell'audit?#

Rilevazioni tecniche regolari di ogni controllo verificabile in automatico — MFA applicato, backup eseguito con successo, agente di protezione degli endpoint presente, patch aggiornate — conservate una per una invece di essere aggregate in un unico indicatore che schiaccia lo storico. La differenza pratica è semplice da formulare: invece di rispondere «sì, l'MFA è attivo» una volta all'anno, potete rispondere «l'MFA è stato applicato su almeno il 95 % delle postazioni per 91 degli ultimi 92 giorni», con la data del giorno che è venuto meno e ciò che è successo quel giorno.

La seconda risposta è verificabile. La prima no: chiede all'auditor di credervi sulla parola, il che non è il suo ruolo, né spetta a voi chiederglielo.

Lo stesso ragionamento vale per le decisioni, non soltanto per le misurazioni. Un registro di conformità che mostra solo il proprio stato attuale ha il difetto del cruscotto: non dice quando una voce è passata da «non conforme» a «conforme». Uno storico che conserva il vecchio stato, il nuovo stato e la data del passaggio risponde a una domanda che l'auditor pone sistematicamente — da quanto tempo questo scostamento è aperto, e che cosa si è fatto nel frattempo.

Per quanto tempo bisogna conservare queste rilevazioni?#

Come minimo il periodo coperto dall'audit, e in pratica di più. Il periodo in esame di un audit ISO 27001 è di norma l'anno trascorso, ma la durata di un ciclo di certificazione e il contenuto esatto degli audit di sorveglianza dipendono dallo schema applicato dall'organismo di certificazione: è a lui che va chiesto quale periodo coprire, non a un articolo di blog. Sul versante assicurativo la domanda si ripresenta al rinnovo, quindi ogni anno, sui dodici mesi precedenti.

La regola pratica che evita di sbagliare: conservate un periodo completo in più rispetto a quello che vi viene chiesto oggi. Un dossier che comincia esattamente il giorno in cui comincia l'audit dà l'impressione — spesso ingiusta — di essere stato costituito per l'occasione. E tenete le rilevazioni nel formato in cui sono state prodotte, con la loro marca temporale d'origine: un'esportazione rielaborata, ricalcolata o riformattata al momento dell'audit perde proprio la proprietà che ne faceva una prova.

È il principio alla base del modulo di deriva continua di Vigicap: ogni rilevazione dei connettori viene conservata, mai sovrascritta, il che permette di restituire una copertura datata come quella citata sopra invece di uno screenshot isolato. Il registro di conformità segue la stessa regola: ogni cambiamento di stato di un obiettivo conserva il vecchio stato, il nuovo e la sua data, invece di sostituire il valore precedente.

Argomentiauditprova di conformitàderiva di configurazioneISO 27001