Punti chiave
- Vanta è una piattaforma di compliance automation: si collega ai sistemi aziendali, verifica i controlli a intervalli ravvicinati e tiene pronte le prove per l'audit.
- Copre decine di framework, fra cui SOC 2, ISO 27001, GDPR, HIPAA, ISO 42001, NIS 2 e DORA, con riuso delle prove fra un framework e l'altro.
- Il confine è netto: la certificazione ISO 27001 la rilascia un organismo accreditato e l'attestazione SOC 2 la firma un revisore indipendente. Il software prepara il materiale, non certifica.
- Restano lavoro dell'azienda il perimetro, il risk assessment, le decisioni di trattamento, la formazione e la remediation vera sui sistemi.
Risposta breve: Vanta è una piattaforma di compliance automation. Si collega ai sistemi che l'azienda già usa, verifica i controlli di sicurezza a intervalli ravvicinati e tiene pronte le prove per l'audit, su framework come SOC 2, ISO 27001, GDPR, NIS 2 e DORA. Non rilascia certificazioni: quelle restano a un organismo accreditato o a un revisore indipendente.
È la distinzione da tenere ferma mentre si valuta il prodotto, perché è la stessa che troverai in sala audit.
Che cos'è Vanta, in concreto
Vanta appartiene alla categoria che il mercato chiama compliance automation: software che sostituisce la raccolta manuale delle evidenze con un collegamento diretto ai sistemi da cui quelle evidenze nascono. Il fornitore lo descrive dicendo che raccoglie in modo automatico le prove necessarie per diventare conformi e monitora i sistemi in continuo per restare conformi e sicuri (pagina Automated Compliance, vanta.com, letta il 22/09/2026).
Il problema a cui risponde lo riconosce chi ha già affrontato una certificazione: la parte lenta non è scrivere le policy, è dimostrare mese dopo mese che i controlli funzionano. Fatto a mano, quel lavoro si concentra nelle settimane prima dell'audit e va rifatto a ogni ciclo.
Come funziona: il meccanismo reale
1. Le integrazioni con i sistemi aziendali
Il primo pezzo è il collegamento ai sistemi. La pagina integrazioni dichiara la possibilità di raccogliere dati da oltre 400 strumenti, con categorie che vanno dai provider cloud agli identity provider, dal version control agli HRIS, dai vulnerability scanner all'MDM e all'incident management (vanta.com/integrations, letta il 22/09/2026).
La domanda seria in fase di valutazione non riguarda il numero, riguarda quali dei tuoi sistemi sono coperti. Un'azienda cloud-first con Microsoft 365 o Google Workspace, AWS o GCP e un identity provider trova gran parte dell'ambiente già integrato. Una con gestionali verticali e server in sede ne trova coperta solo una parte, e per il resto la raccolta delle prove torna a essere lavoro umano.
2. I test sui controlli e il monitoraggio continuo
Sopra le integrazioni girano test automatici che verificano i controlli a cadenza oraria, danno visibilità continua sullo stato del programma e raccolgono le evidenze per l'audit (pagine Automated Compliance e NIS 2, vanta.com, lette il 22/09/2026). Quando un controllo smette di essere rispettato, la piattaforma lo segnala come problema aperto e propone i passi per rimediare, con suggerimenti di codice generati dall'AI e calibrati sull'infrastruttura del cliente.
È il passaggio da una fotografia a un flusso: invece di scoprire a ottobre che a marzo qualcuno aveva disattivato l'autenticazione a più fattori, lo sai il giorno dopo. Per una certificazione che vive di continuità è la differenza fra un audit di sorveglianza tranquillo e una non conformità.
3. Policy, persone, accessi
Il terzo pezzo è la parte organizzativa, quella che i tool di security puro non toccano: template di policy, tracciamento dell'accettazione da parte dei dipendenti, video di security awareness, background check, workflow di onboarding e offboarding, revisioni degli accessi e test sull'autenticazione a più fattori (pagine Automated Compliance e Personnel and Access, vanta.com, lette il 22/09/2026). Non è secondario: nella maggior parte degli audit le carenze non sono tecniche, sono l'access review non fatta e l'account di un ex dipendente rimasto attivo.
4. Il rapporto con l'auditor
L'ultimo pezzo dice dove finisce il software. La collaborazione con il revisore avviene dentro la piattaforma: richieste di evidenza tracciate, commenti sul materiale, accesso dell'auditor ai dati sorgente dei test, e il cliente che sceglie che cosa condividere (la pagina audit è esplicita, You decide what auditors see). Il prodotto prevede che l'azienda porti il proprio revisore o ne scelga uno dalla rete del fornitore, che la pagina audit dichiara composta da oltre 100 società di revisione; sulla stessa pagina il fornitore rivendica oltre 26.000 audit completati attraverso la piattaforma (vanta.com/products/audit, letta il 22/09/2026).
Quali framework copre
La pagina dei framework del fornitore, letta a settembre 2026, elenca fra gli altri i seguenti, che raggruppiamo qui per ambito:
- Sicurezza: SOC 2, ISO 27001, ISO 27017, ISO 27018, NIST CSF 2.0, PCI DSS, CIS v8.1, MVSP, AWS FTR, NIS 2.
- Privacy: GDPR, HIPAA, ISO 27701, normative privacy statali USA.
- AI: ISO 42001, EU AI Act, NIST AI Risk Management Framework.
- Settore pubblico USA: FedRAMP, FedRAMP 20x, CMMC 2.0, NIST 800-53, NIST 800-171, CJIS.
- Finanza: DORA, CPS 234, OFDSS.
- Altri: ISO 22301, ISO 9001, Cyber Essentials, HITRUST CSF, TISAX, SOX ITGC, più framework personalizzati.
Due osservazioni contano più dell'elenco. La prima: il valore economico sta nel riuso. Nella sezione Framework mapping della sua pagina ISO 27001 il fornitore quantifica quanta parte delle prove già raccolte per la ISO 27001 copre un altro framework: 80% verso SOC 2, 40% verso GDPR e 40% verso HIPAA (vanta.com/products/iso-27001, letta il 22/09/2026). Chi tiene insieme due o tre framework è il candidato naturale; chi ne ha uno solo ne ricava meno. Abbiamo confrontato i due percorsi più comuni in ISO 27001 vs SOC 2.
La seconda: NIS2 e DORA non sono certificazioni, sono obblighi di legge vigilati da un'autorità (in Italia l'ACN per la NIS2). Per questi framework la piattaforma non porta a un certificato, tiene documentazione e prove in una forma che regge una richiesta di vigilanza. È un valore diverso, e va detto così dentro l'azienda, soprattutto se il budget è stato chiesto parlando di certificazione.
Il confine che conta: prepara le prove, non certifica
La certificazione ISO 27001 la rilascia un organismo di certificazione accreditato, dopo un audit in due fasi condotto da auditor che guardano il sistema di gestione, le decisioni e le persone: il percorso reale è descritto in come ottenere la certificazione ISO 27001. L'attestazione SOC 2 non è nemmeno una certificazione: è un report firmato da un revisore indipendente secondo i criteri AICPA, come spiegato in SOC 2: cos'è e come si ottiene.
In entrambi i casi chi decide è esterno alla piattaforma, e il prodotto lo dà per scontato: il modulo audit esiste per far lavorare l'azienda con il suo revisore. La promessa di certificarsi da soli grazie al tool non descrive il prodotto, e in vendita si ritorce contro chi la usa, perché il primo auditor la smonta.
Il modo corretto di dirlo è un altro: il software riduce il tempo per arrivare pronti e per restare pronti. Nella FAQ della sua pagina ISO 27001 il fornitore scrive che la maggior parte dei team si certifica in 12-24 settimane: è una dichiarazione commerciale sui propri clienti, non una media di mercato e non un tempo che possiamo garantire noi. Quanto ci vorrà davvero dipende dal perimetro scelto, da quanto è già in piedi in azienda e dal calendario dell'organismo di certificazione accreditato, che decide fuori dalla piattaforma.
Che cosa resta lavoro dell'azienda
È l'elenco che determina se il progetto va in porto:
- Il perimetro. Quali prodotti, team, sedi e sistemi entrano nella certificazione. È una decisione di business, e allargarla troppo è il modo più comune di far durare il doppio un progetto.
- Il risk assessment e le decisioni di trattamento. La piattaforma offre un registro dei rischi dove si assegna un responsabile, si valuta il rischio inerente e residuo e si definisce un piano di trattamento (pagina Risk Management, vanta.com, letta il 22/09/2026), e il fornitore dichiara sulla pagina ISO 27001 che i flussi di revisione del rischio sono costruiti sulla ISO 27005. Il registro è il contenitore: che cosa ci finisce dentro e quale rischio si accetta lo decide l'azienda.
- La remediation vera. Un test rosso dice che manca la cifratura su un volume o l'autenticazione a più fattori su un sistema. Attivarle, verificare che non rompano nulla e gestire le eccezioni è lavoro di chi amministra quei sistemi.
- Le persone. La formazione va seguita davvero, le policy vanno lette, l'offboarding va eseguito: il tracciamento è in piattaforma, il comportamento no.
- I sistemi non integrati. Quello che sta fuori dalle integrazioni resta raccolta manuale, da pianificare dall'inizio.
- La difesa delle scelte davanti all'auditor. La Dichiarazione di Applicabilità si genera dalla piattaforma, ma le esclusioni vanno motivate, e a motivarle è una persona.
Quando ha senso e quando è sovradimensionato
Ha senso quando ricorrono almeno due di queste condizioni:
- l'ambiente è in prevalenza cloud e SaaS, quindi la copertura delle integrazioni è alta;
- c'è una richiesta commerciale concreta, un cliente enterprise o un bando che chiede il certificato;
- i framework da tenere insieme sono più di uno, oggi o entro dodici mesi;
- l'obiettivo è mantenere la conformità nel tempo, con audit di sorveglianza annuali;
- esiste una persona interna che può seguire il progetto, anche a tempo parziale.
È sovradimensionato con un solo framework, un ambiente piccolo e in prevalenza in sede e nessuna scadenza commerciale: la raccolta delle evidenze resta lavoro umano e il canone paga poco. Lo è anche quando manca il presupposto organizzativo: se nessuno può decidere il perimetro e firmare le scelte di rischio, il software mostra soltanto, con grande precisione, che il programma non c'è.
Quanto costa: da cosa dipende
Il fornitore non pubblica un listino: la pagina dei piani elenca quattro livelli (Essentials, Plus, Professional, Enterprise) e rimanda a una quotazione personalizzata, e la FAQ della pagina ISO 27001 dichiara che il prezzo dipende dalla dimensione dell'azienda e dal perimetro (vanta.com/pricing e vanta.com/products/iso-27001, lette il 22/09/2026). Il piano di ingresso è descritto su un singolo framework: il numero di framework è quindi una leva diretta del costo, insieme al numero di persone e sistemi e ai moduli aggiuntivi come gestione del rischio, rischio dei fornitori, risposta ai questionari di sicurezza e trust center.
Una nota sui numeri di risparmio che circolano: le percentuali che il fornitore mette in cima alle sue pagine di prodotto, come l'82% di tempo in meno per audit, vengono da uno studio IDC commissionato dal fornitore stesso (IDC White Paper, The Business Value of Vanta, doc #US52656824, gennaio 2025). Sono un ordine di grandezza dichiarato, non una misura indipendente, e conviene presentarli così anche al CFO.
In sintesi
Vanta tiene collegati i sistemi, verifica i controlli in continuo, raccoglie e conserva le prove, gestisce policy, persone e scambio con il revisore. Non certifica, non decide il perimetro, non valuta i rischi al posto tuo e non sistema i controlli che trova rotti. Chi lo valuta con questa divisione in testa ottiene quello che si aspetta.
AmagisTech è partner Vanta e lavora su entrambi i lati della linea con il mid-market italiano: la piattaforma da un lato, perimetro, risk assessment e preparazione all'audit dall'altro. Per capire se ha senso per la tua azienda, e su quali framework, parliamone in una call. Se parti da più lontano, comincia dalla guida completa alla ISO 27001 o, per una startup o un SaaS, da ISO 27001 per startup e SaaS.
