Governance, Risk & Compliance – CyberMagister GRC

Dalla norma alla prova di conformità: rilevazione, scostamenti, piani ed evidenze in un unico percorso, per tutti i clienti e tutte le norme.

La sfida

L'adeguamento si perde quasi sempre nello stesso punto: fra il documento che descrive l'obbligo e la prova che l'obbligo è stato assolto. Nel mezzo ci sono fogli di calcolo che nessuno riesamina, allegati sparsi in cartelle condivise e scadenze ricordate a memoria. GRC copre proprio quel tratto: ogni passaggio nasce dal precedente — norma, rilevazione dello stato di fatto, gap analysis, piani di rimedio, esecuzione, evidenze — e la prova resta agganciata al requisito che la richiede. Non si ricopia nulla a mano, e si può sempre risalire la catena.

Per chi è

Società di consulenza, responsabili compliance e CISO che seguono più clienti o più norme in parallelo — NIS2 e ISO 27001 in primo luogo — e i referenti dei clienti, che entrano sulla propria organizzazione e vedono solo ciò che li riguarda.

Cosa ottenete

Il percorso di adeguamento, fase per fase

Applicabilità dei requisiti, rilevazione AS-IS, gap analysis, piani tattici ed esecuzione sulla stessa pagina di progetto, con il Gantt delle attività: gli scostamenti nascono dalle risposte, le attività dagli scostamenti, i documenti dalle attività.

Una libreria che vale per tutti i clienti

Norme, requisiti, checklist, cataloghi di rischi e controlli, modelli di piano e documentali vivono una volta sola e si applicano al singolo incarico: il secondo progetto è più veloce del primo. Una norma nuova si aggiunge come dato, senza attendere un rilascio.

Rischi, controlli e prove per l'auditor

Registro dei rischi, indicatori di rischio, controlli di sicurezza, test di efficacia e verifiche periodiche: cosa si è deciso di presidiare, con quali misure, con quali prove e chi le ha verificate.

Incidenti e scadenze di notifica

Il registro che in un'ispezione vale più di ogni altro: cosa è successo, quando lo si è saputo, cosa si è fatto e a chi lo si è comunicato, con i termini di legge sotto controllo.

Documenti con versioni e firme

Modelli con campi unione, storico delle versioni, prese visione e firme elettroniche avanzate e qualificate: un vero programma documentale, non una cartella di file.

Fornitori e portafoglio clienti

Gli adempimenti dei fornitori dei clienti, come chiede la NIS2, e le viste trasversali su tutto il portafoglio: scostamenti, requisiti scoperti, rischi, incidenti e scadenze di ogni cliente insieme.