L'accesso per l'auditor

Gli auditor non condividono un account da membro e non ricevono una password fissa. Un amministratore li invita con nome ed email e sceglie quanto dura l'accesso: da 1 a 60 giorni, 30 per impostazione predefinita.

  • Due passaggi: il link dell'invito da solo non basta; l'auditor richiede un codice a 6 cifre inviato all'indirizzo invitato, e solo quel codice apre una sessione firmata.
  • Limiti: al massimo 5 richieste di codice all'ora, 5 tentativi per codice e 10 errori all'ora.
  • A tempo: l'accesso termina alla data scelta. Una sessione non dura mai oltre il periodo di accesso.
  • Revocabile: se revochi un auditor, la sua sessione smette di funzionare alla richiesta successiva. Rigenerare un link invalida quello vecchio e mantiene la stessa data di fine.
  • Salvati come hash: i link di invito vengono mostrati una sola volta e conservati solo come hash.
  • Registrati: inviti, verifiche, revoche e link rigenerati compaiono nel registro attività come auditor.invited, auditor.verified, auditor.revoked e auditor.link-regenerated.
  • La panoramica per gli amministratori elenca ogni auditor con nome, email, chi lo ha invitato, data di fine e se l'accesso è attivo, scaduto o revocato.

Cosa vede l'auditor

Il portale auditor su compliance.dazr.eu/auditor si apre su una panoramica dei framework con il completamento per framework, seguita da queste schede:

SchedaContenuto
ControlliOgni controllo con descrizione, raccomandazione, evidenze (note, link e file), commenti e storico completo; filtro per framework e stato
RischiRegistro dei rischi con punteggi inerenti e residui, trattamento e accettazione
IncidentiRegistro incidenti con timeline, campi di notifica e timer
Sub-responsabiliRegistro dei fornitori
PolicyPolicy e relative versioni
TrattamentiRegistro dei trattamenti GDPR e DPIA, con download in PDF del registro e delle DPIA
Dichiarazione di applicabilitàApplicabilità e giustificazione per controllo, con PDF
DocumentiI documenti collegati al profilo di compliance
Attività recentiIl registro attività dall'inizio dell'accesso, senza testi liberi

I file di evidenza si scaricano tramite un proxy autenticato, mai tramite un link diretto allo storage. Tutto è in sola lettura: ogni tentativo di modificare i dati viene rifiutato.

Commenti, note e follow-up

  • Commenti dell'auditor su qualsiasi controllo, contrassegnati come commenti dell'auditor nella discussione, accanto ai commenti del tuo team.
  • Note dell'auditor sugli incidenti, aggiunte alla timeline dell'incidente come tipo di voce a sé.
  • Il follow-up passa dalle attività: trasforma ogni osservazione in un'attività personalizzata con responsabile e scadenza (da Basic). I promemoria di scadenza e di ritardo la sollecitano poi come qualsiasi controllo, e ISO 22301 e ISO 27001 includono i propri controlli su non conformità e azioni correttive.
  • Azioni correttive dagli incidenti: un incidente può collegare l'attività di azione correttiva che ha generato, così la lezione appresa si chiude in un'attività tracciata.

Dazr non ha un registro dei rilievi separato con un proprio flusso; i rilievi vivono come commenti e attività.

Prepare for Audit e il punteggio di preparazione

Prepare for Audit applica al tuo workspace attuale le domande che un auditor pone nei primi giorni di un incarico. Ogni verifica risulta superata, con avviso, non superata o non applicabile, con il dettaglio e un link o un campo per sistemarla subito.

SezioneVerificheEsempi
Dati del workspace6Nome dell'organizzazione, paese, indirizzo, partita IVA, responsabile della sicurezza, contatto del DPO
Policy di base11Sicurezza delle informazioni, uso accettabile, controllo degli accessi, crittografia, runbook degli incidenti, piano BC/DR, inventario degli asset, registro dei fornitori, schema di rete
Evidenze operative17Responsabili dei controlli, nulla in ritardo da oltre 90 giorni, registro dei rischi compilato, rischi critici mitigati, riesame della direzione, audit interno, formazione di sensibilizzazione, test di phishing, test BC/DR, test di ripristino dei backup, penetration test, scansione delle vulnerabilità, revisione degli accessi
Per framework2 + specificheTutti i controlli con un responsabile, controlli revisionati negli ultimi 12 mesi, più verifiche specifiche come la BIA e il programma di esercitazioni della ISO 22301

Il punteggio è (superate + 0,5 × con avviso) / verifiche applicabili, mostrato come scheda nella dashboard e registrato nel trend. Prepare for Audit è incluso in Enterprise; sugli altri piani un'anteprima mostra quante lacune ci sono, con le prime due per intero.

L'audit trail in PDF e gli altri file di consegna

  • Audit trail in PDF: copertina, riepilogo con controlli totali, completati, aperti e in ritardo, completamento per framework, punti aperti, una sezione per framework raggruppata per tema, il registro dei completamenti e una pagina di approvazione. Con il marchio Dazr su Basic, con il nome della tua azienda su Pro, completamente white-label su Enterprise: il tuo logo, sottotitolo, testo del piè di pagina e firmatario.
  • Dichiarazione di applicabilità in PDF o XLSX, comprese le versioni approvate.
  • GDPR: registro dei trattamenti (art. 30) e report delle DPIA in PDF.
  • Excel e CSV di fornitori, asset, incidenti, rischi, trattamenti, DPIA, controlli, membri, registro attività, policy, risposte della trust page e SoA (da Basic).

Integrità delle evidenze e registro attività

  • Una volta completato un controllo, la nota e il link dell'evidenza vengono bloccati. Può cambiare solo la data di validità.
  • Ogni azione che modifica qualcosa finisce nel registro attività con chi e quando, comprese le azioni del supporto Dazr. Puoi cercare, filtrare per tipo e data ed esportarlo.
  • Il registro conserva gli ultimi 2.000 eventi su Free, 5.000 su Basic, 25.000 su Pro e 50.000 su Enterprise.