forumApri un argomento

Mi hanno chiesto un «audit di sicurezza delle informazioni» — cos'è? È davvero indispensabile?

AAli Ö***Partecipante
Ruolo
Impiegato contabile
Settore
Plastica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2023
Messaggio
42

Doki · App mobile · 2023

#1

Siamo una software house di 10 persone a Mosca e sviluppiamo gestionali di magazzino per aziende. Da circa due mesi stiamo trattando con un grande gruppo retail un contratto di fornitura da 14 milioni di RUB all'anno. Quando ormai sembrava tutto fatto, il loro reparto compliance ha posto come condizione contrattuale la presentazione di un report indipendente di «audit di sicurezza delle informazioni».

Il nostro team è piccolo: finora abbiamo sempre seguito internamente le buone pratiche di base, ma non abbiamo mai affrontato un audit formale. Cercando tra le società di consulenza ho trovato preventivi che vanno da 350.000 RUB fino a 2.000.000 RUB, con tempi che variano da due settimane a tre mesi.

All'atto pratico cosa va a esaminare un audit di sicurezza delle informazioni e come si gestisce questo percorso per una piccola impresa? Come si fa a definire un perimetro d'intervento ragionevole che convinca il cliente? Senza questo documento è proprio impossibile chiudere contratti con grandi aziende?

TTolga A***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
346
Più utile#2

Risposta breve: l'audit di sicurezza delle informazioni consiste nella verifica e certificazione, da parte di terzi, dei sistemi aziendali, dell'architettura software e dei processi interni contro attacchi informatici e fughe di dati. I grandi gruppi aziendali sono tenuti a richiederlo ai propri fornitori per tutelare i propri dati; senza di esso è praticamente impossibile sedersi al tavolo delle trattative.

L'audit si articola essenzialmente su due fronti: tecnico e di processo. Sul piano tecnico vengono condotti penetration test (pentest) su server, database e applicazione per scovare vulnerabilità, permessi errati e porte aperte. Sul piano dei processi si valutano invece le policy sulle password dei dipendenti, i privilegi di accesso al codice sorgente, i piani di backup dei server e le procedure di disaster recovery.

La differenza di prezzo dipende dal perimetro dell'analisi. I preventivi da 2 milioni di RUB di solito includono la conformità completa a standard internazionali. Tuttavia, come fornitore B2B, il cliente quasi mai esige tanto: spesso vuole solo la certezza fornita da un ente terzo che nei sistemi non ci siano falle critiche.

La prima cosa da fare è chiedere per iscritto al team di sicurezza del cliente il capitolato con i requisiti minimi dell'audit. Dopodiché affidati a una società di sicurezza locale per un pentest focalizzato solo sul layer API dell'applicazione e sui server esposti all'esterno, affiancato da un controllo base dei processi. Un report tecnico nella fascia tra 350.000 e 500.000 RUB basterà ampiamente a soddisfare la clausola contrattuale.

EElif Y***Partecipante
Ruolo
Capocantiere
Settore
Media e editoria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
5
#3

La società che farà l'audit vi chiederà l'accesso al repository del codice, i log dei server e la topologia di rete. Nel codice controlleranno come vengono cifrati i dati sensibili, sui server guarderanno dove sono salvate le chiavi SSH e le password di connessione ai database. Se preparate queste cose in anticipo il processo sarà molto più veloce.

HHande A***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
377
#4

Non firmare subito con una società di audit costosissima. Chiedi direttamente al direttore IT del cliente: «Basta un normale report di penetration test con relativo piano di correzione?». Nella maggior parte dei casi non cercano una certificazione aziendale a 360 gradi, vogliono solo la prova che il sistema non sia bucabile.

YYiğit V***Partecipante
Ruolo
Grafico
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2024
Messaggio
180
#5

L'anno scorso abbiamo speso 400.000 RUB per farlo. L'auditor ha trovato 9 vulnerabilità, di cui 2 critiche. Ci abbiamo messo 10 giorni a chiuderle e poi abbiamo ottenuto il report pulito. Grazie a quel documento il cliente ha firmato un triennale in un solo giorno, soldi recuperati alla grandissima.

OOya K***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
337
#6

Ci sono ditte sul mercato che per 150 mila rubli lanciano due tool automatici e ti stampano un PDF. Non cascarci: gli esperti di sicurezza della grande catena se ne accorgeranno subito che è fuffa e ci perdi tutta la credibilità.

SSelin K***Partecipante
Ruolo
QA Engineer
Settore
Formazione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
gen 2026
Messaggio
254
#7

Le grandi aziende rischiano sanzioni legali e finanziarie pesanti se si verificano violazioni di dati lungo la supply chain. Per questo motivo richiedere un audit fa parte della normale prassi di procurement nell'ambito della gestione del rischio di terze parti.

GGökhan C***Partecipante
Ruolo
Fondatore studio
Settore
Formazione
Tipo di organizzazione
catena di negozi
Iscrizione
gen 2023
Messaggio
64
#8

Il team di auditor che verrà vi chiederà 3 punti fondamentali: 1) I risultati dei penetration test sui server, 2) I log di accesso dei dipendenti ai dati aziendali e l'obbligo dell'autenticazione a due fattori, 3) Il piano di disaster recovery che mostri con quale frequenza e dove vengono effettuati i backup dei dati.

IIrmak Ç***Veteran
Ruolo
System administrator
Settore
Pubblicità e promozione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
144
#9

Per un lavoro da 14 milioni, un costo di audit di 400 mila ne vale assolutamente la pena; non è un ostacolo, è il biglietto d'ingresso per la serie A del mondo enterprise.

AAdemPartecipante
Ruolo
Consulente agricolo
Iscrizione
lug 2024
Messaggio
82
#10

Ho lavorato a lungo su questo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Se scrivete qui il risultato, sarà utile anche ad altri.

SSerkan B***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
53
#11

La risposta sopra ha colto l'essenza della questione. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Lascio una nota, potrebbe servire.

EEmre E***VeteranMembro della community
Iscrizione
mag 2025
Messaggio
283
#12

Avrei una domanda, non vorrei deviare dall'argomento, ma... Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Se scrivete qui il risultato, sarà utile anche ad altri.

SSena M***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
142
#13

Hai fatto bene ad aprire questo thread. Se è la prima volta inizia in piccolo, il ridimensionamento viene dopo.

La risposta varia molto in base al settore, non esiste una regola generale. Se scrivete qui il risultato, sarà utile anche ad altri.

UUfuk B***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2024
Messaggio
2
#14

Sono d'accordo. Se permessi e ambito non sono scritti, quel test non deve iniziare.

È tutto, scusate se mi sono dilungato.

KKoray T***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
39
#15

Sono della stessa opinione. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Se scrivete qui il risultato sarà utile anche ad altri.

MMustafa M***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
106
#16

Sono della stessa opinione. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Se scrivete qui il risultato, sarà utile anche ad altri.

HHakan Y***Partecipante
Ruolo
Pianificazione produzione
Settore
Prodotti ittici
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2022
Messaggio
42
#17

Sono della stessa opinione. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Un report di scansione automatica e un penetration test non sono la stessa cosa. È tutto, scusate se mi sono dilungato.

ÖÖmer D***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Indotto automotive
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
341
#18

A me è successo l'esatto contrario, per questo scrivo. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

VVeli Y***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Sport e fitness
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2024
Messaggio
45
#19

Esattamente così. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Buon lavoro.

İİsmail E***Partecipante
Ruolo
Pianificazione logistica
Settore
Energia
Tipo di organizzazione
media impresa
Iscrizione
giu 2025
Messaggio
144

Doki · Infrastruttura e-commerce · 2023

#20

sono della stessa opinione.. poi comunque le soluzioni che funzionano su piccola scala crollano quadno si cresce, l'ho imparato tardi.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento