Torna al blog
Platform

Risultanze di audit interno: come garantire che vengano risolte

Un team ci ha raccontato che una risultanza del proprio audit interno era rimasta aperta per tre anni. La spiegazione stava in tre parole: "Non lo sapevo." Ecco cosa serve a una risultanza per essere risolta, cosa si aspettano ISO 27001, NIS2 e DORA dopo un audit, e come il nuovo modulo Audit di Formalize segue ogni risultanza fino alla sua approvazione finale.

Maurice Müller

Maurice Müller

Senior Content Manager

Maurice Müller è un giornalista e content strategist con esperienza sia nella print che nei digital media. Presso Formalize, traduce tematiche complesse relative alla conformità e alla normativa in contenuti chiari e pratici destinati ai professionisti dei settori della conformità, del rischio e della sicurezza in tutta Europa.

Punti chiave:

  • Nelle nostre conversazioni con i compliance team, gli audit interni si bloccano più frequentemente nella fase di follow-up, quando nessuno è chiaramente responsabile della correzione.

  • Una risultanza si considera chiusa quando è descritta in modo chiaro, ha un responsabile e una data prevista per la risoluzione, e richiede l'approvazione di una figura indipendente prima di poter essere considerata risolta.

  • Il nuovo modulo Audit di Formalize, disponibile da ottobre 2026, esegue audit interni sui controlli e sulle evidenze che già gestisci, e segue ogni risultanza fino alla sua approvazione finale.

Registrare una risultanza richiede pochi minuti. Risolverla può richiedere mesi, perché il lavoro vero inizia solo dopo la pubblicazione del report: qualcuno deve farsi carico della correzione, lavorare per rispettare una scadenza, e farla verificare prima che la risultanza possa essere considerata chiusa. ISO 27001, NIS2 e DORA si aspettano tutte che questo follow-up avvenga, e DORA lo esplicita chiaramente. Chiudere il cerchio si riduce a poche cose di cui ogni risultanza ha bisogno, e nessuna di queste dipende da uno strumento specifico.

Perché le risultanze restano aperte

Quando chiediamo ai compliance team come viene risolta oggi una risultanza, le risposte si somigliano tutte. Qualcuno sollecita il responsabile via e-mail. Lo stato viene riportato manualmente prima della riunione successiva. La risultanza vive nel file dell'audit, e una volta pubblicato il rapporto, scompare dalla vista.

Una domanda fa emergere rapidamente il problema: quando tracci le risultanze in un foglio di calcolo, come ti assicuri che qualcuno approvi la correzione prima che venga contrassegnata come chiusa? Nella maggior parte dei casi, non succede nulla. Chi aggiorna la cella decide che l'operazione è terminata.

Nulla di tutto ciò significa che l'audit sia stato svolto male. Tende a essere completato, perché ha una scadenza e un team. Il follow-up spesso non ha né l'una né l'altro.

Cosa occorre affinché un caso venga archiviato

Tutto parte da come la risultanza viene descritta. "Le revisioni degli accessi necessitano di miglioramenti" non dice a nessuno cosa sia andato storto, perché, o cosa sia in gioco. Gli IIA Global Internal Audit Standards richiedono di più: gli auditor confrontano ciò che dovrebbe accadere con ciò che accade realmente, per poi individuare causa ed effetto dello scostamento. Questo dà a ogni risultanza quattro componenti:

Componente

Domanda a cui risponde

Esempio

Criterio

Cosa dovrebbe accadere?

I diritti di accesso ai sistemi di produzione vengono rivisti ogni trimestre, come previsto dalla policy di controllo degli accessi.

Condizione

Cosa accade nella pratica?

Due delle ultime quattro revisioni trimestrali non sono state documentate.

Causa

Perché esiste questo scostamento?

Il responsabile della revisione ha cambiato ruolo, e il task non è stato riassegnato.

Effetto

Perché è rilevante?

L'accesso delle persone che hanno cambiato ruolo o hanno lasciato l'azienda potrebbe essere rimasto attivo più a lungo di quanto consentito dalla policy.

Scritta in questo modo, una risultanza indica già la propria soluzione. In questo caso la causa è un task privo di responsabile, ed è proprio lì che il follow-up tende a interrompersi.

Da qui, cinque verifiche determinano se la risultanza può essere chiusa:

  • Un unico responsabile designato: una persona che sa che la risultanza è sua. Se cambia ruolo, la responsabilità della risultanza passa a chi ne assume il ruolo.

  • Una scadenza commisurata alla gravità: una risultanza critica non dovrà avere la stessa scadenza di una di minore entità.

  • Una decisione documentata: non tutte le risultanze vengono risolte. Alcuni rischi vengono accettati, mentre altre risultanze sono oggetto di contestazione. Occorre registrare quale decisione sia stata presa, da chi e perché.

  • Approvazione indipendente: chi risolve una risultanza non dovrebbe essere la stessa persona che la chiude.

  • Visibilità dopo l'audit: la risultanza rimane associata a ciò che interessa, che sia un controllo o un fornitore, così da restare visibile anche dopo l'archiviazione del report.

Gli IIA Standards affermano lo stesso principio dal punto di vista dell'auditor. Lo Standard 15.2 richiede agli internal auditor di confermare che le raccomandazioni o i piani d'azione siano stati effettivamente implementati.

Scopri come si svolgerebbe il tuo prossimo audit in Formalize

Prenota una demo, e ti guideremo attraverso il modulo Audit utilizzando l'audit che hai in programma, dalla pianificazione fino all'ultima risultanza approvata.

Prenota una demo
Scopri il modulo Audit

Perché è così importante oggi: ISO 27001, NIS2 e DORA

La maggior parte dei framework con cui lavorano i nostri clienti richiede audit interni. Si differenziano per quanto rivelano su ciò che accadrà in seguito.

ISO 27001

La norma ISO/IEC 27001:2022 richiede audit interni a intervalli pianificati (clausola 9.2). Quando un audit individua una non conformità, la clausola 10.2 richiede un'azione correttiva e una verifica della sua efficacia.

NIS2

L'articolo 21, paragrafo 2, lettera f), della direttiva NIS2 richiede alle entità essenziali e importanti di disporre di policy e procedure per valutare l'efficacia delle proprie misure di gestione del rischio di cybersicurezza. Un audit interno con follow-up documentato è uno dei modi per dimostrarlo. Le implementazioni nazionali variano, quindi è opportuno verificare cosa richieda la propria autorità di riferimento.

DORA

DORA è il più esplicito. L'articolo 6, paragrafo 6, richiede alle entità finanziarie, escluse le microimprese, di sottoporre il proprio framework di gestione del rischio TIC ad audit interno a intervalli regolari. Gli auditor devono possedere competenze TIC adeguate e la necessaria indipendenza. L'articolo 6, paragrafo 7, va oltre: sulla base delle conclusioni dell'audit, deve esistere un processo formale di follow-up, con regole per la verifica e la risoluzione tempestiva delle risultanze critiche.

Come funziona in Formalize: una risultanza, dall'inizio alla fine

Prendiamo la risultanza sulla revisione degli accessi menzionata in precedenza, e seguiamola attraverso il nuovo modulo Audit.

Durante il fieldwork, il Field Auditor che valuta il controllo degli accessi solleva la risultanza direttamente sul controllo stesso. Criterio, condizione, causa ed effetto hanno ciascuno un proprio campo dedicato, così che la risultanza risulti completa prima ancora che chiunque altro la legga.

Alla risultanza viene assegnato un livello di gravità secondo la scala definita dall'organizzazione, e una decisione registrata: rimediare. Da ciò deriva direttamente un piano d’azione, con un responsabile designato e una data entro cui attuarlo. Il follow-up non deve necessariamente attendere il report dell’audit. Può iniziare mentre l’audit è ancora in corso.

Una volta che il responsabile ha riassegnato la revisione trimestrale e documentato quella successiva, la correzione passa attraverso un workflow di approvazione. La risultanza viene considerata risolta solo quando una persona indipendente la approva. Fino a quel momento, resta collegata al controllo degli accessi, visibile a chiunque consulti quel controllo. Non scompare in un file di audit archiviato, che è esattamente il modo in cui una risultanza finisce per restare aperta per tre anni.

Il resto dell'audit funziona allo stesso modo. Si parte trasformando il processo già esistente del proprio team in un template di audit riutilizzabile, con le domande a cui rispondere e le modalità di gestione delle risultanze. Da lì, un audit può partire da un framework, da un insieme di rischi, oppure dagli asset e dai fornitori che si gestiscono. Segue le fasi consuete, dalla pianificazione e definizione dell'ambito, al fieldwork, alle conclusioni, fino al follow-up, strutturate secondo gli IIA Global Internal Audit Standards.

Gli Audit Organizer pianificano l'audit, i Lead Auditor sono responsabili del processo e approvano le conclusioni, e i Field Auditor svolgono le valutazioni, così che ciascuno conosca il proprio ruolo. Le evidenze si collegano ai controlli, ai rischi, ai fornitori e a quasi ogni altro record gestito in Formalize, così che quanto già documentato non debba essere raccolto nuovamente. L'audit può essere condotto dal proprio team interno, oppure da un auditor esterno per conto dell'organizzazione.

Il modulo Audit ci consente di tracciare facilmente i collegamenti tra gli oggetti di audit, i requisiti, i controlli e le evidenze, fino ai report di audit finali.

Erhard Christelbauer, Senior GRC Advisor, Bonafide

La prima versione è pensata per gli audit interni, non per gli audit di certificazione come la certificazione ISO 27001 o un'attestazione SOC 2. La possibilità di richiedere evidenze ai colleghi direttamente dal modulo è il prossimo passo della nostra roadmap.

Dal 1° ottobre 2026, il modulo Audit è incluso nei piani Standard Infrastructure e Advanced Infrastructure. Negli altri piani, è disponibile come componente aggiuntivo.

Domande frequenti

Prenota una demo