Prodotto · Audit Pack

Un click, ZIP firmato, hash di integrità.

Genera in pochi secondi il dossier completo per l'audit: PDF indice + ZIP evidenze + manifest firmato. Sharing con link a tempo, watermark del nome auditor, tracciamento accessi. Verifica off-line con uno script — l'auditor non ha bisogno di entrare nel Vault.

§01 · Anatomia di un Audit Packquattro componenti

Quattro componenti, uno solo da scaricare.

Un Audit Pack è un singolo download, ma dentro contiene quattro cose che lavorano insieme: un PDF leggibile, un ZIP delle evidenze, un manifest in JSON e un hash di integrità. L'auditor li trova tutti, già compatibili con i suoi strumenti.

PDF master indicizzato

Indice dei controlli applicabili (per default Art. 21 NIS2), per ogni controllo l'elenco delle evidenze allegate con riferimento, data, hash. È il documento che l'auditor legge per primo: cosa hai coperto, cosa manca, dove cercare.

ZIP delle evidenze

Tutti i file caricati nel Vault e collegati ai controlli, in struttura cartelle per controllo, con i nomi originali. L'auditor decompatta l'archivio e i file sono dove li ha citati il PDF master.

Manifest del pacchetto

File JSON con la lista esatta dei file inclusi, hash SHA-256 di ciascuno, hash del PDF master, timestamp di generazione, snapshotHash complessivo. È quello che l'auditor verifica dopo aver scaricato.

snapshotHash firmato

Hash SHA-256 del manifest, calcolato al momento della generazione e immodificabile. Se uno dei file viene alterato dopo, l'hash non torna. È la prova di integrità del pacchetto nel tempo.

§02 · Genera in un clickdal Vault al ZIP firmato

Da quando premi il pulsante a quando scarichi: un minuto.

Niente compilazione manuale del dossier, niente upload separati, niente formattazione di Word. Il sistema costruisce il pacchetto partendo dal Vault popolato e dal mapping già fatto.

  1. Step 1T-0 · click

    Apri il Vault, premi Genera Audit Pack

    Selezioni il framework (NIS2 oggi, ISO 27001 quando attivo) e l'ambito (tutti i controlli applicabili o un sottoinsieme). Niente compilazione manuale, niente upload separati: il sistema sa cosa includere e dove sta.

  2. Step 2T+30s

    Il sistema prepara PDF + ZIP + manifest

    Genera il PDF master, comprime le evidenze, calcola hash SHA-256 di ogni file e dell'archivio finale, scrive il manifest. Tempo tipico: 30 secondi per un'organizzazione di taglia media (50-100 evidenze, ~200 MB).

  3. Step 3T+1 min

    Audit Pack pronto al download

    Compare nel Vault con stato Pronto. Lo scarichi, lo verifichi internamente prima di mandarlo. Resta nel Vault con tutti i suoi metadata: Audit Pack del 12 ottobre, framework NIS2, snapshotHash X, generato da utente Y.

§03 · Verifica off-linehash SHA-256 ricalcolabile

Lo verifica anche senza la piattaforma.

La differenza tra un Audit Pack Comprova e una cartella zippata qualunque è una sola: il pacchetto include lo snapshotHash SHA-256, calcolato sul manifest al momento della generazione. Quell'hash è la prova matematica che il pacchetto è quello generato il giorno X, ora Y, da utente Z.

L'auditor — chiunque sia, anche il commercialista, anche tu stesso fra due anni — può verificarne l'integrità senza bisogno di accedere a Comprova. Pubblicheremo uno script open source (Python, ~50 righe) che: ricalcola l'hash di ogni file dentro lo ZIP, lo confronta col manifest, ricalcola l'hash del manifest, lo confronta con lo snapshotHash dichiarato.

Se uno qualsiasi di questi passi non torna, l'auditor sa che il pacchetto è stato manomesso dopo l'emissione. Se tornano tutti, sa che il dossier è esattamente quello che hai generato il giorno della consegna. Niente fiducia, solo matematica.

§04 · Sharing all'auditorlink firmato · watermark · tracciamento

L'auditor non entra nel Vault. Riceve solo quello che gli serve.

Lo strumento di sharing genera un link a tempo (default 30 giorni, configurabile) per l'Audit Pack specifico. Il link non dà accesso al Vault — solo al pacchetto. L'auditor lo apre, lo scarica, lo verifica off-line, lavora.

Tre dettagli che fanno la differenza all'auditor seriamente esperto: watermark con il suo nome stampato su ogni pagina del PDF master (deterrente naturale alla circolazione del documento fuori scope); tracciamento accessi automatico (vedi quando il link è stato aperto, da che IP, quante volte, se è stato scaricato); revoca immediata (se il rapporto col fornitore esterno cambia, chiudi il link e smette di funzionare al click successivo).

Niente Drive condiviso con permessi che si dimenticano aperti, niente email pesanti che rimbalzano, niente file che girano in chat e finiscono fuori controllo. Un link, una scadenza, un log.

§05 · Casi d'usoquattro tipi di audit

Lo stesso strumento, quattro situazioni diverse.

Audit non è una parola sola: dipende da chi te lo chiede e perché. L'Audit Pack si configura sull'ambito di volta in volta — framework, controlli inclusi, scadenza del link, lista destinatari tracciati.

Audit interno di prima parte

Il founder Lead Auditor BSI viene a fare la gap analysis sotto il tuo brand Comprova. Generi un Audit Pack completo, glielo passi tramite link a tempo. L'auditor verifica integrità, lavora off-line, restituisce il report.

Per chi · PMI che vogliono prepararsi seriamente prima della certificazione.

Audit di certificazione (terza parte)

Arriva l'ente accreditato (DNV, BSI, RINA) per la certificazione ISO 27001. L'auditor ti chiede l'evidenza per ogni controllo Annex A. Generi un Audit Pack con framework ISO, lo condividi via link firmato.

Per chi · Aziende già strutturate, vicine alla certificazione.

Ispezione ACN o controllo di vigilanza

L'autorità ti chiede di documentare l'adempimento NIS2. Generi un Audit Pack ambito Art. 21+23, lo invii via PEC. La firma SHA-256 dimostra che il dossier è stato costruito al momento dell'ispezione, non rimaneggiato dopo.

Per chi · Soggetti essenziali e importanti NIS2 sotto vigilanza ACN.

Risposta a questionario di filiera

Un cliente importante chiede ai suoi sub-fornitori di dimostrare il loro stato di compliance NIS2. Tu generi un Audit Pack ridotto (solo i controlli che il cliente ha indicato), glielo passi col link firmato.

Per chi · Sub-fornitori sotto pressione di filiera.

§06 · Domande frequenti

Quello che ci chiedono di solito.

Quanto è grande tipicamente un Audit Pack?
Per un'organizzazione di 30 dipendenti coperta su Art. 21 NIS2: circa 50-150 MB. Il PDF master pesa tipicamente 1-5 MB; il resto sono i file evidenza compressi. Per organizzazioni più grandi o con framework attivi multipli (NIS2 + ISO), si arriva a 300-500 MB. Niente di problematico per l'invio via link.
Quante volte posso generare un Audit Pack?
Senza limite, su tutti i piani Piattaforma. Tipicamente i clienti ne generano uno per audit specifico (ispezione, questionario di filiera, certificazione) e poi non lo rigenerano. Resta nel Vault con la sua data, e si genera quello successivo quando serve.
Come fa l'auditor a verificare che non ho modificato nulla dopo?
Verifica lo snapshotHash. È il SHA-256 del manifest, calcolato al momento della generazione. Pubblicheremo uno script open source (Python ~50 righe) che ricalcola gli hash di tutti i file dello ZIP, li confronta col manifest, e verifica lo snapshotHash. Se qualcosa è stato cambiato dopo l'emissione, lo script lo rileva. L'auditor lo lancia da terminale, off-line, senza dover usare la piattaforma.
L'auditor accede al Vault o solo all'Audit Pack?
Solo all'Audit Pack che gli condividi (Piattaforma). Il sharing genera un link firmato a tempo (default 30 giorni, configurabile), con watermark del nome auditor su ogni pagina del PDF master. Ogni accesso al link entra nell'audit trail: chi, quando, da che IP. Non vede il Vault vivo, non scarica file aggiuntivi non inclusi nel pacchetto.
Posso revocare il link prima della scadenza?
Sì. Da Vault entra nella scheda dell'Audit Pack condiviso, premi Revoca. Il link smette di funzionare immediatamente; l'auditor riceve una pagina di errore con il numero di ticket per richiederne uno nuovo se serve.
Cosa succede al rinnovo se non rinnovo?
Gli Audit Pack già scaricati restano tuoi in qualsiasi caso — sono file ZIP/PDF firmati che hai sul tuo computer. Dentro la piattaforma, alla scadenza del contratto hai 30 giorni per rigenerare/scaricare quelli che non avessi già scaricato. Stesso vale per le evidenze: export assistito a costo zero entro 30 giorni dalla disdetta. Nessun lock-in.

L'Audit Pack è il momento in cui Comprova prova il suo valore.

Tutto quello che fai negli altri moduli — caricare evidenze, adottare policy, registrare incidenti, formare i dipendenti — converge qui. Quando arriva l'ispettore, l'auditor o il cliente importante, l'Audit Pack è già pronto.