forumApri un argomento

Arriva l'ispettore fiscale entro 1 mese — cosa devo preparare per l'audit di cybersecurity?

GGamze U***10 mesi fa·77 messaggi·479,6K visualizzazioniChiuso#audit#compliance#preparazione
GGamze U***Partecipante
Ruolo
Direttore tecnologico
Settore
Tipografia
Tipo di organizzazione
Team di 8 persone
Iscrizione
feb 2024
Messaggio
270
#1

L'ispettore fiscale arriverà a fine mese. Farà un audit IT (sistemi registri). Controlleranno la conformità al KVKK. Cosa devo preparare? Cosa potrebbero chiedere?

Dati dei clienti, dati dei dipendenti, dati riservati... controlleranno tempi di conservazione, backup, crittografia. La struttura attuale è sufficiente?

Se trovano una vulnerabilità durante l'audit, cosa succede? Multa? Quanti giorni danno per rimediare?

PPerihanPartecipante
Ruolo
Comunicazione aziendale
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2023
Messaggio
118
Più utile#2

Ambito dell'ispezione dell'ispettorato fiscale (audit): conformità KVKK (Articolo 32 - Misure di sicurezza), registri del trattamento dei dati (registro del titolare del trattamento), procedura di notifica delle violazioni dei dati, formazione del personale, piano di risposta agli incidenti. Lista di preparazione: 1) Verifica se si è iscritti al Registro dei Titolari del Trattamento (VSS), 2) Inventario del trattamento dei dati (che tipo di dati, per quale scopo, per quanti anni), 3) Documentazione della politica di sicurezza (informativa privacy, politica di riservatezza, piano di risposta agli incidenti), 4) Controlli IT (log di accesso, regole firewall, 2FA), 5) Registri della formazione del personale (formazione KVKK, quando è stata fatta), 6) Storico delle violazioni dei dati (se ce ne sono state, come sono state gestite), 7) Procedura di backup e test (è stata testata la restore?). Domande che l'ispettore potrebbe fare: 'Chi ha accesso ai dati dei clienti', 'Come si revoca l'accesso quando un dipendente se ne va', 'In caso di data leak, chi deve segnalare a chi'. Rilevamento delle vulnerabilità: se c'è una violazione, raccomandazione scritta di rimedio entro 30 giorni (rischio di sanzione amministrativa $500-5000). Ambito delle sanzioni: Articolo 18 KVKK (da 5M a 50M TL possibile, ma di solito avvertimento + raccomandazione). Periodicità: può effettuare un'altra ispezione entro 5 anni.

YYusuf Y***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
79
#3

prepara le policy, l'inventario dei dati, dimostra che sei registrato nel registro... mostra la protezione nel db dei clienti. prendi i log, prepara un report del test di backup. se trovano vulnerabilità danno 30 gg per rimediare la multa di solito è bassa...

TTolga K***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2024
Messaggio
76
#4

Checklist di preparazione all'audit: 1) Documentazione KVKK (policy, matrice di conservazione, inventario del trattamento dati), 2) Verifica dei controlli tecnici (campioni di log di accesso degli ultimi 90 giorni, esportazione delle regole firewall, stato della crittografia [certificati TLS validi], tasso di registrazione 2FA), 3) Risposta agli incidenti (report di test se effettuati), 4) Registri della formazione dei dipendenti (date formazione KVKK, partecipazione), 5) Storico delle violazioni dati (report incidenti se presenti, timeline dell'intervento), 6) Accordi con sub-responsabili (se c'è outsourcing: email, cloud storage), 7) Conformità di terze parti (report di audit dei fornitori). Prove di audit trail: esportazione dei log di accesso (campioni degli ultimi 7-30 giorni), regole firewall, registri di verifica degli account utente, registri delle cessazioni.

AAycan C***Partecipante
Ruolo
Sviluppatore software
Settore
Cam
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
nov 2025
Messaggio
122
#5

preparati all'audit. prepara le policy l'inventario dei dati la registrazione al registro ma cioè log di accesso, report dei test di backup, registri della formazione dei dipendenti. gli ispettori di solito sono gentili, le sanzioni per la non conformità sono basse ma se trovano una vulnerabilità ti danno una diffida con 30 giorni per correggere...

İİlker C***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
29
#6

Preparazione all'audit: revisione della documentazione (controllo di completezza), verifica dei controlli tecnici (campionamento dei log, applicazione delle policy) colloqui con gli stakeholder (personale IT HR, comprensione del management) monitoraggio delle azioni correttive (stato dei rilievi delle precedenti ispezioni). Classificazione dei rilievi di audit: Osservazione (minore informativa), Rilievo (lacuna di controllo, SLA di correzione 30 giorni), Non conformità (violazione grave, azione immediata necessaria, potenziale sanzione). Strategia di risposta: preparare un piano di correzione entro la finestra di 30 giorni monitorare l'implementazione (con prove), informare l'auditor sul completamento, richiedere l'approvazione.

FFurkan A***Veteran
Ruolo
Supply chain manager
Settore
Formazione
Tipo di organizzazione
boutique agency
Iscrizione
ott 2023
Messaggio
1
#7

Separiamo i concetti, vengono confusi. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Correggetemi se sbaglio.

HHasan E***Esperto
Ruolo
Editor di contenuti
Settore
Edilizia
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2023
Messaggio
88
#8

la discussione si è dispersa la riassumo.. poi i primi tre mesi vanno bene i problemi emergono al quarto mese.

correggetemi se sbaglio.

DDamla T***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
95
#9

Mi chiedo anch'io.

TTolga Ş***Esperto
Ruolo
Direttore produzione
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
mag 2023
Messaggio
38
#10

Mi chiedo anch'io. Quando prendete una decisione scrivete anche lo scenario peggiore, non solo quello migliore.

TTülay Y***Partecipante
Ruolo
Pianificazione produzione
Settore
Indotto automotive
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
384
#11

Grazie per averlo scritto, è proprio così. L'errore commesso da preparazione audit è generalmente reversibile ma costoso.

Io seguirei questa strada.

EEmine C***Nuovo membro
Ruolo
Direttore clinico
Settore
Retail
Tipo di organizzazione
azienda familiare
Iscrizione
set 2026
Messaggio
1
#12

Hai fatto bene ad aprire questo thread. cioè se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Buon lavoro.

İİsmail K***Nuovo membro
Ruolo
Alimentari
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
22

Doki · Configurazione gestione log · 2025

#13

argomento molto attuale poi onestamente quando decidiamo senza misurare finiamo sempre nello sesso punto.

io seguirei questa strada.

ZZehra E***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
220
#14

Stavo pensando la stessa cosa. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Lascio una nota, potrebbe servire.

TTülay Ç***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
77
#15

Non lo sapevo.

LLevent E***Partecipante
Ruolo
Responsabile magazzino
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
108
#16

Assolutamente. Se devo aggiungere qualcosa: Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

SSerkan A***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
350
#17

Scrivo questo per evitare che facciate lo stesso errore. Il vero problema non è il numero, ma su cosa si basa quel numero.

Io seguirei questa strada.

EEmre K***Partecipante
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
laboratorio
Iscrizione
nov 2023
Messaggio
1
#18

Non trascurare nulla: Un backup non testato non è un backup.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

JJale B***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2026
Messaggio
291
#19

Breve riassunto per i nuovi arrivati: Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Questa è la mia opinione, non la scrivo come verità assoluta.

CCeren B***Partecipante
Ruolo
Direttore vendite
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
282
#20

Mi chiedo anch'io.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento