Operations

Compliance automation: cos'è e quando serve davvero

Che cos'è la compliance automation: come funziona la raccolta continua delle prove per ISO 27001 e SOC 2, che cosa non risolve e come si valuta.

8 min di lettura
Compliance automation: cos'è e quando serve davvero

Punti chiave

  • La compliance automation è la categoria di strumenti che raccoglie in modo continuo le prove di funzionamento dei controlli, le conserva e le mappa sui requisiti di uno o più framework.
  • Risolve un problema preciso: le evidenze raccolte a mano per una certificazione invecchiano in poche settimane e vanno rifatte prima di ogni verifica.
  • Non decide il campo di applicazione, non fa l'analisi del rischio, non sceglie il trattamento, non corregge le non conformità e non rilascia certificati.
  • L'audit resta di un organismo di certificazione accreditato per la ISO/IEC 27001, come indica Accredia, e di un revisore indipendente per SOC 2, come indica AICPA.
  • I criteri di scelta sono cinque: framework coperti, integrazioni con lo stack reale, qualità delle prove, esportabilità dei dati e comportamento in fase di audit.

La compliance automation è la categoria di strumenti che raccoglie in modo continuo le prove del funzionamento dei controlli di sicurezza, le conserva e le associa ai requisiti di uno o più framework (ISO/IEC 27001, SOC 2, NIS2, GDPR). Serve a sostituire la raccolta manuale di evidenze che precede ogni verifica e che invecchia in poche settimane. Non sostituisce l'analisi del rischio, le decisioni di trattamento e l'audit.

È la distinzione su cui le aspettative si rompono più spesso. Lo strumento lavora sulla parte meccanica della conformità; la parte che richiede giudizio, cioè cosa entra nel campo di applicazione e quali rischi si accettano, resta in azienda.

Che cosa fa, in concreto

Dietro l'etichetta ci sono quattro funzioni ricorrenti. Non tutte le piattaforme le coprono allo stesso modo, ma se uno strumento non ne fa almeno tre, di fatto è un altro prodotto.

Controlli monitorati in modo continuo

Lo strumento si collega ai sistemi dove i controlli vivono davvero: provider cloud, identity provider, repository del codice, gestore degli endpoint, ticketing, portale HR. Da lì verifica a intervalli regolari se una condizione è rispettata, per esempio se l'autenticazione a più fattori è attiva su tutti gli account amministrativi o se i log sono conservati per la durata dichiarata. Quando la condizione salta lo segnala come non conformità aperta, invece di lasciarla emergere in sede di verifica.

Il cambio di passo è nella frequenza. Una verifica fatta una volta l'anno fotografa un giorno; una verifica fatta ogni giorno racconta un anno. È la differenza che l'articolo 32 del regolamento (UE) 2016/679 mette tra le misure di sicurezza, chiedendo «una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative al fine di garantire la sicurezza del trattamento».

Raccolta e conservazione delle prove

Ogni verifica produce un artefatto datato: uno screenshot, una risposta API, un export di configurazione, un ticket chiuso. La piattaforma li conserva collegati al controllo che documentano, così che in audit non si debba ricostruire a posteriori chi ha fatto cosa e quando. È la funzione dal ritorno più immediato, perché è dove il lavoro manuale è più alto e meno qualificato.

Policy e attestazioni del personale

La terza area è documentale e riguarda le persone. Lo strumento tiene il ciclo di vita delle policy (versione, approvazione, revisione periodica), le distribuisce, registra le prese visione e traccia chi ha completato la formazione. Governa anche ingressi e uscite: accessi assegnati a chi entra, revoca documentata a chi esce. Sono evidenze che un auditor chiede sempre e che, raccolte a mano, arrivano quasi sempre incomplete.

Un controllo mappato su più framework

La quarta funzione fa la differenza economica. Lo stesso controllo, per esempio la gestione degli accessi privilegiati, compare con formulazioni diverse nell'Allegato A della ISO/IEC 27001:2022, nei Trust Services Criteria di SOC 2, nell'articolo 21 della direttiva NIS2 e nell'articolo 32 del GDPR. Una piattaforma di compliance automation tiene una libreria di controlli unica e la proietta sui diversi framework: la prova si raccoglie una volta e si presenta più volte. Ne trae il vantaggio maggiore chi affronta due certificazioni in parallelo, per esempio ISO 27001 e SOC 2.

Il problema che risolve davvero

Chi ha già portato a casa una certificazione lo riconosce subito. Nelle settimane che precedono l'audit qualcuno apre venti console diverse, cattura schermate, le incolla in un foglio e le archivia. Dura giorni, dipende da una persona sola e vale per la data in cui è stato fatto. Sei mesi dopo, per l'audit di sorveglianza, si ricomincia.

L'effetto collaterale è peggiore dello spreco di tempo: le prove raccolte in blocco dicono poco su come il sistema si è comportato nel resto dell'anno. Se un controllo è saltato a marzo ed è stato ripristinato a settembre, la fotografia di settembre non lo racconta. La raccolta continua registra anche la finestra in cui il controllo non ha funzionato. È una informazione scomoda e utile: la direttiva (UE) 2022/2555, all'articolo 21 paragrafo 4, chiede ai soggetti che constatano di non essere conformi di adottare senza indebito ritardo le misure correttive necessarie, e per constatare serve accorgersene.

Che cosa non risolve

Qui sta la parte che i materiali commerciali comprimono. Cosa resta fuori:

  • Il campo di applicazione. Decidere quali sedi, servizi e sistemi entrano nel perimetro della certificazione è una scelta di business prima che tecnica. Nessuno strumento la prende al posto vostro, e sbagliarla pesa su tutto il progetto.
  • L'analisi del rischio. La ISO/IEC 27001 è costruita attorno alla valutazione dei rischi. La piattaforma può ospitare il registro dei rischi, non popolarlo con il giudizio di chi conosce l'azienda.
  • Le decisioni di trattamento. Ridurre, trasferire, accettare o evitare un rischio sono decisioni di responsabilità della direzione. Restano tali anche quando un cruscotto le mostra in verde.
  • La remediation. Lo strumento dice che l'autenticazione a più fattori manca su otto account. Attivarla, gestire le eccezioni e trattare con chi resiste è lavoro di persone e di sistemi, non di dashboard.
  • L'audit. Per la ISO/IEC 27001 il certificato lo rilascia un organismo di certificazione accreditato: Accredia, ente unico di accreditamento designato dal Governo italiano, accredita gli organismi che certificano i sistemi di gestione secondo la norma ISO/IEC 17021-1. Per SOC 2 il report è emesso da un revisore indipendente: AICPA descrive i SOC come una famiglia di servizi che i CPA erogano sui controlli di un'organizzazione. Un cruscotto interamente verde non è un certificato.

Sull'ultimo punto conviene essere espliciti, perché è lì che si concentrano le aspettative sbagliate. La pagina AICPA dedicata ai SOC li inquadra come servizi professionali resi da CPA: il giudizio è del revisore, e uno strumento prepara il materiale su cui quel giudizio si forma, non lo anticipa. Per chi compra la conseguenza è semplice: la velocità con cui una piattaforma arriva a un report non dice nulla sulla qualità del report.

Come si valuta uno strumento di questo tipo

Framework coperti, e quanto a fondo

La domanda non è quanti framework compaiono nel listino, ma quali sono coperti con una libreria di controlli mantenuta. Un framework presente come modello vuoto vale poco. Se l'obiettivo è ISO/IEC 27001 più un secondo standard, verificate che la mappatura incrociata tra i due esista e non vada costruita a mano.

Integrazioni con lo stack che avete, non con quello medio

È il criterio che scarta più prodotti. Fate l'elenco dei sistemi da cui devono arrivare le prove e controllate una per una le integrazioni native. Un ambiente in buona parte on premise, con gestionali custom e identità non centralizzate, si integra molto meno di uno cloud nativo, e la parte non integrata torna a essere lavoro manuale caricato dentro la piattaforma. Il conto va fatto prima della firma.

Qualità delle prove prodotte

Chiedete di vedere l'evidenza grezza che lo strumento genera per un controllo concreto, non il cruscotto che la riassume. Si capisce da quale sistema arriva, quando è stata raccolta e su quale popolazione (tutti gli account o un campione)? Un auditor ragiona su completezza e tracciabilità del dato, non sul colore dell'indicatore.

Esportabilità dei dati

Prove, policy, registro dei rischi e storico delle non conformità sono documentazione aziendale. Verificate prima della scelta che si possano esportare in un formato leggibile senza la piattaforma, e che cosa resta accessibile alla scadenza del contratto. Una storia di conformità leggibile solo dentro lo strumento che l'ha prodotta è una dipendenza, e si nota nel momento peggiore, cioè quando si cambia fornitore a ridosso di un audit.

Che cosa succede in fase di audit

Ultima domanda, la più concreta: come lavora l'auditor dentro lo strumento? Esiste un accesso in sola lettura per il revisore, si generano pacchetti di evidenze per periodo, l'organismo di certificazione con cui lavorate ha già visto quel formato? Conviene coinvolgere l'auditor prima della scelta, non dopo.

Limiti tipici ed errori di aspettativa

  • Confondere il cruscotto con la conformità. Il verde dice che i controlli configurati nello strumento risultano rispettati. Se la libreria è incompleta o il campo di applicazione è sbagliato, il verde è corretto e inutile allo stesso tempo.
  • Sottovalutare la configurazione iniziale. Mappare i controlli sui sistemi reali, definire le eccezioni e sistemare le anagrafiche del personale è un progetto, non un'attivazione: le prime settimane il carico sale prima di scendere.
  • Non presidiare le eccezioni. Ogni controllo produce casi legittimi fuori regola. Se nessuno li documenta, si accumulano e in audit diventano rilievi.
  • Delegare il giudizio agli agenti AI. Diverse piattaforme propongono agenti AI che redigono bozze di policy o classificano le eccezioni. Come acceleratore funzionano; come firma su un documento che la direzione approva, no.
  • Dimenticare che la norma cambia. Una libreria di controlli è viva quanto chi la mantiene. Chiedete con quale frequenza viene aggiornata quando esce una nuova edizione di uno standard.

Quando ha senso e quando è sovradimensionata

Ha senso in tre situazioni riconoscibili. Più framework da presidiare insieme, perché è lì che la mappatura incrociata restituisce il tempo che costa. Uno stack prevalentemente cloud, dove la raccolta continua copre una quota alta dei controlli senza interventi manuali. Un ciclo di verifiche ricorrente, fatto di audit di sorveglianza annuali e questionari dei clienti: un lavoro che si ripete e quindi si ammortizza.

È sovradimensionata, o prematura, nei tre casi opposti. Se il campo di applicazione non è definito e la valutazione dei rischi non è mai stata fatta, lo strumento arriva prima delle decisioni che deve documentare: conviene partire dalla sequenza di passi verso la certificazione. Se l'ambiente è per lo più on premise, gran parte delle prove resta manuale e il beneficio si assottiglia. Se il framework è uno solo, stabile e con un perimetro piccolo, un foglio ben tenuto e una buona disciplina possono bastare ancora per un ciclo.

Un'ultima nota per chi arriva dal lato normativo. Un obbligo di legge e una certificazione volontaria non sono la stessa cosa, e la compliance automation non colma la distanza: aiuta sulle evidenze, non sull'ambito di applicazione della norma. Il rapporto tra i due piani è spiegato in NIS2 e ISO 27001.

Se volete capire se questa categoria di strumenti serve al vostro percorso di certificazione, o se il lavoro da fare prima sia un altro, parliamone in una call: partiamo dal campo di applicazione e dallo stack che avete davvero.

Domande frequenti

È la categoria di strumenti che collega i sistemi aziendali, verifica in modo continuo lo stato dei controlli di sicurezza, conserva le prove che ne documentano il funzionamento e le associa ai requisiti di framework come ISO/IEC 27001, SOC 2, NIS2 e GDPR.
No. La certificazione ISO/IEC 27001 è rilasciata da un organismo di certificazione accreditato, in Italia da Accredia, secondo la norma ISO/IEC 17021-1. Il report SOC 2 è emesso da un revisore indipendente: AICPA indica i SOC come servizi resi da CPA. Lo strumento prepara le prove, non emette il giudizio.
Aiuta sulla parte di evidenza. L'articolo 21, paragrafo 2, lettera f), della direttiva (UE) 2022/2555 chiede tra le misure minime «strategie e procedure per valutare l'efficacia delle misure di gestione dei rischi di cibersicurezza»: un controllo verificato in continuo produce quella documentazione. Restano fuori l'analisi del rischio, le notifiche e le misure correttive.
Quando non c'è ancora un campo di applicazione definito, quando lo stack non è integrabile perché in gran parte on premise o custom, e quando il framework da presidiare è uno solo e stabile nel tempo.
Lo strumento riduce il lavoro ripetitivo di raccolta e conservazione delle prove. La consulenza serve dove ci sono decisioni da prendere: campo di applicazione, valutazione del rischio, scelta dei controlli e correzione delle non conformità.

Parliamo della tua sicurezza.

Una call di 30 minuti per capire la tua postura attuale e dirti, senza impegno, dove conviene intervenire prima.

Prenota una call