di Eleonora Fasoli
Che cos’è un audit
L’audit è uno strumento volto a verificare, in diversi ambiti, l’adeguata definizione e il rispetto di regole, procedure e norme da parte del soggetto sottoposto a vigilanza.
L’audit è un processo di valutazione indipendente, sia che si svolga a livello interno sia esterno alla realtà aziendale, da svolgere periodicamente sulla base di un perimetro ben definito, finalizzato a raccogliere evidenze, relativamente ad un determinato contesto di analisi. Grazie all’attività di verifica, l’Azienda è in grado di classificare con obiettività l’adeguatezza del sistema vigilato e la conformità allo schema d’audit, ossia il raggiungimento dei criteri stabiliti e richiesti dalla normativa.
L’audit è lo strumento più importante per valutare se i requisiti siano applicati in modo coerente nell’ambito dei processi aziendali e se il sistema (di gestione, di adeguamento,…) produca i risultati prestabiliti. I sistemi di gestione, in concreto, nascono per limitare il rischio che l’organizzazione non raggiunga i propri obiettivi, attraverso un efficace governo dei propri processi e delle attività.
Una tipologia di rischio aziendale, ora, è quella che deriva dalla mancata conformità, intesa come mancata osservanza delle leggi, delle linee guida e delle norme tecniche vincolanti per mancata conoscenza o consapevole o involontaria omissione. All’inosservanza, anche involontaria (che equivale a mancata padronanza del processo), possono conseguire sanzioni, perdite finanziarie e danni da reputazione.
Anche la normativa GDPR, nella sua articolata definizione, impone l’esigenza di valutare periodicamente il rispetto del processo di adeguamento: l’articolo 39 del GDPR lo pone fra i compiti del DPO (Responsabile della Protezione dei Dati). Nel caso di non conformità alla normativa, posta a tutela della protezione dei dati personali, il rischio sarà quello di subire una sanzione, un reclamo, una segnalazione, una richiesta di risoluzione contrattuale per inadempimento, un esborso economico per fronteggiare le richieste del Garante a seguito di ispezione.
Perché svolgere un audit
Il principio di “accountability” (responsabilizzazione) richiede che il titolare del trattamento sia da un lato responsabile del rispetto della normativa, applicabile in materia di protezione dei dati personali, e, dall’altro, in grado di dimostrare (all’autorità, agli organi di vigilanza e controllo, ai clienti, ai partner commerciali, ai dipendenti …), concretamente, la conformità del proprio contesto. Il nuovo concetto di “accountability” fa leva proprio sulla “capacità di dimostrare” e sulla verificabilità dell’azione. La responsabilità assunta dal Titolare e il dovere di dimostrare sono elementi essenziali di una buona governance (WPArt.29 parere n. 03/2010) e, pertanto, l’esecuzione periodica di attività di vigilanza, supportata da documentazione di evidenze, agevola nella dimostrazione all’autorità e ad eventuali terzi di essere in linea con i precetti normativi.
Prerogativa del titolare è l’obbligo di saper dimostrare di aver messo in atto tutte le misure necessarie a garantire la conformità al GDPR (art. 25). Tale obbligo si declina in molteplici profili: solo a titolo esemplificativo, nella redazione e mantenimento di un registro dei trattamenti (art. 30 GDPR), nella gestione consapevole dei consensi, ricevuti dagli interessati per fondare, in casi specifici, il trattamento dei loro dati (art. 7 GDPR) e nella tenuta di un registro data breach, a dimostrazione di saper riconoscere, mappare e attuare tutti i rimedi a tutela degli interessati, impattati dall’incidente di sicurezza.
Al fine di dare attuazione al principio di accountability, il titolare dovrebbe adottare anche un proprio modello di gestione, organizzazione e, non meno importante, controllo privacy. Circa quest’ultimo, il titolare sarà in grado di avere il controllo del rischio, insito nei trattamenti svolti o demandati a soggetti esterni, dell’adeguatezza alle richieste normative nazionali ed europee e dell’idoneità delle misure tecnico-organizzative applicate, le quali, si ricorda, non costituiscono un adempimento fisso e statico, ma garantiscono un livello di sicurezza adeguato al rischio, per cui necessitano di continue verifiche. La mancanza di evidenze implica, di per sé, una non conformità e violazione al principio di accountability e, quindi, rappresenta un primo spunto di rilievo in sede di verifica ispettiva.
Una disciplinata programmazione di controlli di conformità rappresenta, quindi:
- uno strumento di tutela del titolare del trattamento, rispetto a richieste di evidenze specifiche, dalle quali possono scaturire sanzioni o richieste di risarcimenti di danni da parte di terzi. Attraverso l’audit, e cioè verificando il livello di conformità al sistema di gestione e alla normativa data protection, è possibile individuare tempestivamente e correggere eventuali vulnerabilità e criticità nella propria attività aziendale;
- uno strumento di accountability a disposizione e supporto del titolare del trattamento. La verifica, infatti, contribuisce a documentare la progettazione (by design) e il percorso di adeguamento, nonché a creare nuovi stimoli di conoscenza, acquisendo preventivamente le informazioni e i fattori di rischio;
- uno strumento di attuazione degli obblighi di sorveglianza e controllo in capo al DPO.
Con quale scopo condurre un audit
Così come accade per gli altri ambiti di compliance, per la tutela della sicurezza nei luoghi di lavoro, per l’ambiente, per la qualità, l’auditor deve definire, a priori, gli obiettivi in forma chiara e condivisa con il management aziendale di riferimento.
Nell’ambito della protezione dei dati, lo scopo di un audit si può rinvenire nelle esigenze di:
- verificare il livello di conformità alla normativa vigente;
- verificare la conformità dei processi alle policy data protection, alle procedure e ai regolamenti (es. audit su uno specifico dipartimento);
- accertare il livello di conformità al GDPR di un fornitore di servizi, che tratti dati per conto del titolare (es. un customer care in outsourcing, il consulente del lavoro che elabora le buste paga, …), al fine di valutare il mantenimento nel tempo e il rispetto di quanto dichiarato nell’atto di designazione a responsabile, nonché l’adeguatezza ai requisiti richiesti dal sistema di gestione privacy, in uso all’azienda (es. audit periodico sui fornitori);
- accertare l’efficacia di azioni correttive, intraprese a seguito di rilevate “non conformità”, scaturite da un precedente audit di verifica o a seguito di incidenti di sicurezza.
Chi è l’auditor e chi conduce la verifica
L’auditor è la persona che possiede caratteristiche tecniche e specialistiche; dovrà, quindi, per l’ambito data protection, essere un esperto sia a livello giuridico che informatico (motivo per cui si favorisce una trasversalità di competenze, articolate anche fra diversi professionisti).
In quanto vigilante e giudicante, l’auditor possiede le medesime caratteristiche spettanti ai professionisti del giudizio (magistrati), deve essere oggettivo, imparziale e, soprattutto, non deve avere conflitti di interesse e ruolo con l’oggetto dell’audit. In pratica, non deve avere responsabilità dirette con l’organizzazione o con il reparto, interessato dall’attività di valutazione, per la regola generale che chi controlla non può identificarsi nel controllato.
Passando ad abilità attitudinali, l’auditor deve possedere capacità comunicative, di gestione delle risorse, abilità di indagine e tecniche persuasive, per garantire l’acquisizione di informazioni complete e di conoscenza non soltanto degli ambiti proceduralizzati, ma, nell’interesse dell’azienda, di prassi e consuetudini operative, talvolta non ufficiali.
Fondamentale è lo spirito di osservazione e la capacità di giungere tempestivamente a conclusioni basate sull’analisi e su ragionamenti logici. Un aspetto sempre apprezzato, in questo genere di attività, attiene alla ponderazione nell’emettere giudizi, condanne e primeggiando proposte innovative, soluzioni attuabili e cambi di prospettiva di sguardo.
La verifica può essere svolta, ad esempio, da un privacy officer interno, o dalla funzione di internal audit, riservando, nei casi in cui sia nominato, al DPO, il compito di contribuire alla definizione del piano di verifiche e delle misure da adottare all’esito del rapporto, oppure, chi non disponesse di tale funzione di controllo interno, può attribuire tale compito direttamente al DPO o ad un consulente esterno.
Sicuramente, la scelta più efficace è quella di individuare un gruppo multidisciplinare con professionisti, che garantiscano competenze di advisory nonché legal e security, ognuno dei quali possa contribuire in modo specifico, a seconda dell’ambito di analisi.
Gli altri attori fondamentali per l’audit
La Direzione: ha un ruolo fondante sia come fattore promuovente, sia come primo destinatario dell’audit. Solo a titolo esemplificativo, la Direzione approva la pianificazione delle attività e il piano d’audit, stabilisce il budget per l’esecuzione, rende disponibili le risorse da impiegare e formare, acquisisce e trasforma in azioni eventuali rilievi e non conformità.
Il Responsabile del programma di audit: è la figura di riferimento per coordinare le attività inerenti alla pianificazione e gestione delle interviste, della raccolta documentale e organizzazione dei sopralluoghi.
Quale metodologia seguire per condurre un audit
Il titolare, il DPO o l’auditor possono decidere liberamente quale metodologia utilizzare per svolgere l’attività di verifica. Non a caso, parte della dottrina, per tale genere di attività, preferisce parlare di attività di controllo, in quanto non tutte le attività protese all’ispezione e alla verifica rientrano in uno schema d’audit (certificato).
Naturalmente, esistono metodologie di verifica “ufficiali”; le norme tecniche e gli standard di certificazione in tali casi sono emessi da enti di riferimento nel panorama internazionale, europeo o nazionale:
- ISO – International Standards Organization;
- IEC –International Electrotechnical Commission;
- CEN – Comitato europeo di normazione;
- UNI – Ente nazionale di unificazione.
In tal senso, la norma UNI EN ISO 19011- Linee Guida per la conduzione di Audit di Sistema di gestione, fornisce, ad esempio, una guida per condurre e verificare l’implementazione e l’efficacia di un sistema di gestione.
Tale schema è applicabile a qualsiasi organizzazione, che voglia o abbia l’esigenza di pianificare e condurre audit interni o esterni su sistemi di gestione, quale guida nell’impostazione dei programmi di audit, nella conduzione, nella valutazione delle competenze delle persone coinvolte nel processo e nella definizione dei rilievi conclusivi.
La conduzione di un audit
La corretta gestione di un’attività di verifica prevede la formalizzazione anticipata di un piano di audit, dove definire:
- gli obiettivi;
- i criteri che verranno adottati;
- i parametri di riferimento per raggiungere gli obiettivi (ad. esempio policy, regolamenti interni, procedure operative, ecc.);
- il perimetro e le risorse/uffici coinvolti;
- l’agenda;
- il tempo stimato per le specifiche verifiche: ciò consente di allocare correttamente le risorse interne che dovranno essere coinvolte nell’attività di verifica;
- la check list di domande da compilare privatamente nel corso della verifica: tale strumento fondamentale per l’auditor costituisce un supporto operativo, utile a raggiungere il giusto livello di approfondimento e di indagine.
Tale piano viene condiviso, durante una riunione di apertura con i referenti del progetto, prima di iniziare l’attività di audit, per consentire la comprensione delle attività che si andranno a svolgere e l’organizzazione pratica.
La conduzione della verifica prevede la raccolta e la verifica delle informazioni attraverso attività di osservazione diretta del processo, ausiliata dall’esame documentale (policy, regolamenti, procedure interne, documentazione di programmazione, contratti, …) e da interviste ai referenti del processo o ai responsabili delegati all’attività. Per tutti gli ambiti verificati, l’azienda deve essere in grado di fornire evidenze (quindi, produrre un campione verificabile).
Nel corso di un audit in ambito privacy è indispensabile verificare la presenza di:
- analisi dei rischi e misure di mitigazione;
- valutazione di impatto;
- registro dei trattamenti;
- informative e consensi;
- atti di designazione, ex art. 28 GDPR (responsabili e sub-responsabili del trattamento);
- nomine a soggetti interni;
- formazione;
- procedure (data breach, esercizio dei diritti degli interessati, trasferte, lavoro da remoto, Covid-19).
Le verifiche in ambito privacy sono, quindi, caratterizzate dal dovere di controllare elementi formalizzati, vale a dire per i quali la normativa indica nel dettaglio sia i requisiti attesi (informative sulle modalità di trattamento, registri ex art. 30 GDPR, atti di designazione a responsabile del trattamento), sia i non formalizzati (misure di sicurezza, misure organizzative, analisi dei rischi e valutazioni di impatto, …), cioè ove la responsabilità della concreta articolazione è in carico allo stesso titolare e varia a seconda del contesto, della tipologia di business, delle risorse economiche e del capitale umano a disposizione.
Gli audit possono riguardare, inoltre, temi specifici introdotti da provvedimenti o linee guida, che integrano la normativa primaria (ad esempio, amministratori di sistema, videosorveglianza, firma grafometrica, cookie), nonché aspetti tecnico-organizzativi del trattamento (profilazione, tempi di conservazione, modalità di esercizio dei diritti, qualità dei dati, data breach).
Al titolare del trattamento compete anche un’attività di verifica verso i soggetti di cui si avvale, ossia i soggetti che trattano dati personali per suo conto, ai sensi dell’articolo 28 GDPR: i responsabili e gli “altri responsabili” (sub responsabili). L’audit sui fornitori è una verifica doverosa e periodica: l’articolo 28 GDPR fornisce un elenco di specifiche, relativamente al responsabile del trattamento, per cui è implicito ci debba essere una verifica da parte del titolare sulla sussistenza e il mantenimento di tali requisiti prima di avvalersi di un fornitore e in pendenza del rapporto contrattuale di durata.
All’esito della verifica dell’intero perimetro d’audit (conclusione check list), i risultati specifici e l’esito complessivo vengono documentati in un report, presentato al management dell’azienda in una riunione conclusiva. Nella produzione finale è possibile leggere i risultati, ottenuti dalla verifica, tramite una valutazione che traduce la distanza tra il profilo attuale e il profilo “modello”.
Le risultanze dell’audit sono generalmente classificate in:
- non conformità (maggiori o minori);
- osservazioni/opportunità di miglioramento;
- commenti/raccomandazioni e suggerimenti.
L’attività d’audit, quindi, non si conclude né con una numerica né con un risultato di idoneità; la conclusione dettagliata e precisa (rapporto d’audit) costituisce, però, un valido supporto per correggere o colmare le carenze rilevate.
Conclusioni
In conclusione, una corretta verifica o audit si basa su:
- professionalità;
- riservatezza;
- indipendenza;
- approccio basato sull’evidenza;
- comunicazione e rispetto di entrambe le parti.
Condurre un audit interno o sottoporsi ad un audit esterno può essere un compito complesso e stressante, indipendentemente dalle dimensioni della realtà aziendale.
L’ampiezza del programma di audit, in termini di attività da svolgere, evidenze da raccogliere e risorse da ascoltare, dipende, invece, dalla complessità dell’azienda, dall’ampiezza del perimetro della verifica e dalla rilevanza dei trattamenti, connessi alla natura del business. Ciò nonostante, adottare un piano di verifiche documentate e preventive del proprio sistema di data protection ha un’importanza strategica in termini di accountability del Titolare e di preparazione e difesa in caso di ispezioni dell’autorità di controllo.
Dal lato esterno, avere padronanza e verificare periodicamente i processi, dai quali origina il sistema di gestione privacy, ha un forte impatto sul mercato, garantendo la rispettiva competitività, attraverso un adeguato e sempre aggiornato livello di conformità al GDPR.
Infine, la fiducia nel processo di audit e la capacità di raggiungere gli obiettivi a posteriori dipende dalle competenze, professionalità e sensibilità delle risorse, coinvolte nella verifica. Le attività d’audit devono essere funzionali al raggiungimento degli obiettivi prefissati e, quindi, l’esecuzione di queste attività non dovrà essere un mero adempimento formale, una produzione di evidenze o la corsa alla scrittura della procedura, fine a sé stessa: un simile approccio non porta ai risultati e obiettivi prefissati. Al contrario, abituare l’azienda a trovare soluzioni che adeguano i processi alla normativa GDPR è stimolo, fattore di crescita e prova di capacità di analisi.


