Vai al contenuto principale

"Mostrami dove è scritto."

Chiunque può identificare un problema. Un rilievo è un problema che si sa difendere. ISO/IEC 27001 Lead Auditor, 28 settembre - 2 ottobre 2026, sei posti disponibili.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy5 min di lettura
"Show Me Where It Says That."

Un auditor interno redige una finding. Le revisioni degli accessi non vengono eseguite con regolarità.

L'auditato legge la finding e pone tre domande. Dove dice lo standard "con regolarità"? Quali nostri documenti interni definiscono la frequenza? Quali elementi ha esaminato per concludere che non l'abbiamo fatto?

L'auditor ha buon istinto ma non ha risposte. La finding viene ritirata.

Il problema era reale. Le revisioni degli accessi non venivano effettuate. Ma la finding non era stata costruita, quindi non ha superato il primo confronto.

Chiunque può individuare un problema. Una finding è un problema che si è in grado di difendere.

Quel divario è l'intero corso Lead Auditor.

Non è il corso che si pensa

Lead Auditor era in origine destinato a chi voleva lavorare per un ente di certificazione. Non è più così da anni, e non è per questo che i partecipanti entrano in aula.

Oggi emergono tre ragioni ricorrenti.

Il Clause 9.2 non si audita da solo. Ogni organizzazione certificata è tenuta a condurre audit interni, e nella maggior parte dei casi li gestisce chi si è ritrovato con quell'incarico in mano. Si produce un documento. Non si producono findings su cui qualcuno agisce.

NIS 2 e DORA hanno trasformato la valutazione dei fornitori in un'occupazione a tempo pieno. Se si valutano terze parti, si sta facendo un audit. Semplicemente senza un metodo: ci si affida a un questionario e all'intuito.

E alcuni vengono perché sono stanchi di essere colti di sorpresa. Si ricevono le findings. Il modo più rapido per smettere di riceverle è capire come vengono scritte.

Cosa si è in grado di fare il venerdì che non si sapeva fare il lunedì

Pianificare un audit che regga all'allargamento dello scope. Obiettivi, criteri, perimetro, campione. Tutto scritto prima di entrare, perché nel momento in cui si improvvisa, è l'auditato a fissare l'agenda.

Campionare e difendere il campione. Lo standard non dice mai quante evidenze siano sufficienti. Quel giudizio è il lavoro, ed è la cosa che nessuno insegna. Si imparerà come dimensionare un campione e come spiegarlo quando qualcuno lo mette in discussione.

Distinguere un documento da un record. Una policy descrive ciò che dovrebbe accadere. Un record dimostra che è accaduto. La maggior parte del tempo sprecato in un audit è un auditor che legge policy e le chiama evidenze.

Condurre l'intervista. Domande aperte. Silenzio. Come comportarsi quando la risposta non corrisponde al record che si ha davanti: è il momento in cui l'audit inizia davvero.

Redigere una finding in tre parti. Requisito, evidenza, scarto. Se ne manca uno, la finding viene ritirata, esattamente come quella sopra. Se ne scriveranno di reali e le smonterò davanti al gruppo.

Classificare e tenere la posizione. Major, minor, observation, opportunity for improvement. La classificazione è l'argomento, ed è lì che si concentra quasi ogni disputa. Sbagliare in un senso o nell'altro costa credibilità.

Usare lo Statement of Applicability come colonna vertebrale. Un controllo è stato escluso? Va giustificato. Quella colonna è la via più rapida attraverso qualsiasi ISMS, da qualunque posizione ci si trovi.

Condurre il closing meeting quando la sala non è d'accordo. Anche quando il disaccordo viene da qualcuno di rango notevolmente più elevato.

I cinque giorni

Struttura PECB, e ha una sua logica. Il giorno 1 copre l'ISMS e ISO/IEC 27001. Il giorno 2 riguarda i principi di audit, la preparazione e l'avvio. Il giorno 3 è dedicato alla conduzione dell'audit. Il giorno 4 alla chiusura e alla gestione di un programma di audit. Il giorno 5 è l'esame.

Il metodo si basa su ISO 19011 e ISO/IEC 17021-1, i riferimenti su cui operano gli enti di certificazione. Si apprendono quindi le regole reali, non una versione semplificata.

Il giorno 1 è il terreno di base. I giorni da 2 a 4 sono il corso.

La parte che nessuno dice prima del pagamento

Superare l'esame non rende automaticamente Lead Auditor.

PECB rilascia tre credenziali a partire da questo unico esame: Provisional Auditor, Auditor e Lead Auditor. Stesso esame, stessa formazione. Ciò che le distingue è l'esperienza professionale documentata e le ore di audit registrate.

La maggior parte di chi sostiene per la prima volta un esame di audit ISMS ottiene la qualifica di Provisional Auditor e avanza man mano che registra audit reali.

Non è una trappola e non è un declassamento. È il funzionamento di uno schema serio di certificazione del personale, e conviene saperlo da me ora piuttosto che dal modulo di domanda in seguito. Se si vuole sapere a quale livello si avrebbe diritto, basta scrivermi prima di prenotare e risponderò in modo diretto.

Sei persone, e non è un caso

Non si impara a fare audit guardando slide.

Nel corso della settimana si pianifica un audit, si conducono interviste, si raccolgono evidenze e si scrivono findings su un caso studio. Quelle findings vengono poi messe in discussione, ad alta voce, da me e dal gruppo. È la parte che cambia il modo di lavorare, e non funziona con trenta persone collegate.

Il gruppo è quindi limitato a sei partecipanti. Non è una tattica di scarsità. È il numero massimo di persone le cui findings riesco a smontare adeguatamente in cinque giorni.

Sono anche un CISO in attività. Gestisco implementazioni, vengo auditato e audito i sistemi altrui. Si riceverà lo standard, e si riceverà anche ciò che accade davvero quando le evidenze non esistono e qualcuno deve decidere cosa significa.

A chi non conviene iscriversi

Se non si è mai avuto a che fare con un ISMS, si inizi con Foundation o Lead Implementer. Questo corso presuppone che si sappia cos'è uno Statement of Applicability e perché il Clause 6.1.3 è rilevante.

Se si vuole un certificato per il profilo LinkedIn, ci sono modi meno costosi per ottenerlo. Questo è un corso di cinque giorni in cui si è chiamati a difendere il proprio ragionamento.

I dettagli

ISO/IEC 27001 Lead Auditor · 28 settembre - 2 ottobre 2026

Cinque giorni. Certificazione PECB. 31 crediti CPD. €2.999 esame incluso.

Sei posti. Gli sconti partono da tre partecipanti della stessa organizzazione.

Certificato o rimborsato. Si sostiene l'esame, e in caso di due bocciature consecutive, il rimborso è integrale. Non un credito. Non un nuovo tentativo gratuito. Il proprio denaro.

Posso permettermi questa garanzia per come è strutturata la settimana. Sei persone, findings reali, e nessuno lascia una sessione con un malinteso che non ho colto.

Prenota il tuo posto

"Mostramelo dove è scritto" è la domanda che mette fine agli audit mal costruiti.

Cinque giorni per imparare ad avere la risposta pronta.

Vuoi la prossima nota dal campo nella tua casella di posta?

La newsletter The GRC Brief. Cinque link e un breve commento, ogni lunedì alle 8:00 CET. Tre minuti di lettura.