Vai al contenuto
BastionSec
Contattaci
Come lavoriamo

Come ti portiamo in regola. Passo per passo, senza scorciatoie.

Un metodo in sette fasi. L'AI accelera la parte ripetitiva; le persone fanno l'analisi e validano tutto. E un ente accreditato, indipendente da noi, è quello che certifica. Questa indipendenza non è un limite: è ciò che rende valida la tua certificazione.

Il processo

Il metodo in sette fasi

Lo stesso scheletro per ogni standard; cambiano i contenuti e i tempi (vedi più sotto).

  1. 1

    Gap analysis

    Fotografiamo dove sei rispetto allo standard: ti diciamo onestamente cosa ti manca e cosa no.

  2. 2

    Scoping & risk assessment

    Definiamo il perimetro (sistemi, dati, sedi) e valutiamo i rischi. Qui si decide cosa serve davvero e cosa no.

  3. 3

    Policy & documentazione

    Costruiamo policy, procedure e Statement of Applicability. L'AI accelera la stesura; un esperto rivede e valida ogni documento.

  4. 4

    Implementazione

    Mettiamo in pratica i controlli: identity, accessi, Zero Trust, governance, hardening. Non solo carta: la sicurezza reale.

  5. 5

    Internal audit & management review

    Verifichiamo internamente prima dell'esame esterno, così non arrivi all'audit con sorprese.

  6. 6

    Audit di terza parte

    Ti accompagniamo all'audit di un ente accreditato (ISO) o al lavoro della CPA (SOC 2). Loro valutano in modo indipendente: noi non siamo l'ente.

  7. 7

    Certificazione / attestazione & mantenimento

    Ottieni la certificazione (ISO) o l'attestazione (SOC 2). Poi la teniamo viva: sorveglianza annuale, pentest periodici, Trust Center mantenuto, ricertificazione al 3° anno.

Trasparenza sui ruoli

Noi ti prepariamo. Un ente indipendente certifica. È così che deve essere.

Prepariamo, implementiamo e ti portiamo all'audit. Ma la certificazione la rilascia un ente accreditato (ISO) e l'attestazione la firma una CPA (SOC 2), non noi. Se chi ti prepara fosse anche chi certifica, il certificato varrebbe poco davanti a un investitore o a un auditor. La separazione dei ruoli è ciò che lo rende credibile.

Cosa facciamo noi

  • Gap analysis
  • Policy e documentazione
  • Implementazione dei controlli
  • Internal audit
  • Accompagnamento all'esame

Cosa fa l'ente / la CPA

  • Valuta in modo indipendente
  • Rilascia la certificazione (ISO) o firma l'attestazione (SOC 2)
  • Lavoriamo con organismi accreditati e CPA, ma non li sostituiamo

Cosa NON facciamo

  • Non ti certifichiamo noi
  • Non garantiamo l'esito (dipende da un terzo indipendente)
  • Non vendiamo bollini

Human-Led, AI-Powered

L'AI accelera. L'esperto valida. Sempre in quest'ordine.

L'AI fa la parte ripetitiva (produzione documentale, raccolta evidenze, prima analisi) e ci fa lavorare più veloci. Le persone fanno il lavoro di sostanza: analisi, pentest, decisioni. Ogni deliverable passa per la revisione di un esperto prima di arrivare a te.

Vedi i servizi
  • Perché siamo più veloci e costiamo meno

    L'efficienza viene dall'AI sulla parte ripetitiva, non da scorciatoie sulla qualità.

  • I tuoi dati restano protetti

    È il nostro mestiere, e lo applichiamo a ciò che ci affidi.

  • Lo facciamo anche su noi stessi

    Governiamo l'AI internamente, coerenti con ciò che predichiamo (vedi ISO 42001).

Quanto ci vuole davvero: dipende dallo standard.

Niente '~3 mesi' buttato lì. Ti diamo i tempi reali per standard, e li quantifichiamo sul tuo caso con la gap analysis.

ISO/IEC 27001

  1. 1

    Preparazione : tipicamente 3-6 mesi

    a fronte di readiness adeguata

  2. 2

    Esame / rilascio : audit Stage 1 + Stage 2 di un ente accreditato

  3. 3

    Ciclo / mantenimento : certificato valido 3 anni

    sorveglianza annuale, ricertificazione al 3° anno

SOC 2 Type I

  1. 1

    Preparazione : dopo la readiness (design dei controlli, point-in-time)

  2. 2

    Esame / rilascio : report della CPA

  3. 3

    Ciclo / mantenimento : refresh ciclico

SOC 2 Type II

  1. 1

    Readiness + periodo di osservazione : tipico 3-12 mesi

    il periodo di osservazione è ciò che distingue il Type II

  2. 2

    Esame / rilascio : report della CPA dopo il periodo

  3. 3

    Ciclo / mantenimento : refresh ciclico

ISO/IEC 42001 (AIMS)

  1. 1

    Preparazione : simile a ISO 27001

    AI Management System

  2. 2

    Esame / rilascio : audit di un ente accreditato

  3. 3

    Ciclo / mantenimento : ciclo analogo a 27001

Questi sono ordini di grandezza onesti, non promesse. Il tempo reale dipende da quanto sei già pronto: te lo diciamo subito con la gap analysis.

Cosa non ti promettiamo. E perché è un buon segno.

Per un compratore tecnico, chi dice cosa non fa è più affidabile di chi promette tutto.

  • Non ti certifichiamo noi: lo fa un ente accreditato o una CPA, indipendenti.
  • Non garantiamo la certificazione: l'esito dipende da un terzo, ed è giusto così.
  • Niente '100% sicuro', niente 'hacker-proof': la sicurezza è riduzione del rischio, non magia.
  • Niente compliance di facciata: se ti basta poco per essere credibile, te lo diciamo: non ti vendiamo più del necessario.

Domande frequenti

Chi rilascia davvero il certificato, voi?

No, ed è un punto di forza. La certificazione ISO la rilascia un ente accreditato; l'attestazione SOC 2 la firma una CPA. Noi ti prepariamo e ti accompagniamo. La loro indipendenza è ciò che rende il tuo certificato valido davanti a clienti e investitori.

Allora cosa fate esattamente voi?

Gap analysis, policy e documentazione, implementazione reale dei controlli, internal audit e accompagnamento all'esame esterno. In più, dopo: mantenimento, pentest periodici e Trust Center. Tutto il lavoro che porta allo standard, tranne firmarlo, che spetta a un terzo indipendente.

Perché siete più veloci di altri? Devo insospettirmi?

La velocità viene dall'AI sulla parte ripetitiva (documentazione, raccolta evidenze, prima analisi), non da scorciatoie. Le persone fanno l'analisi e validano ogni deliverable. Più veloce e più economico, sì; di facciata, no.

Quanto ci vuole per la mia certificazione?

Dipende dallo standard e dalla tua readiness. ISO 27001: tipicamente 3-6 mesi di preparazione, poi audit dell'ente e ciclo di 3 anni con sorveglianza annuale. SOC 2 Type I dopo la readiness; Type II richiede un periodo di osservazione (in genere 3-12 mesi). Te lo quantifichiamo con la gap analysis: niente date inventate.

I miei dati sono al sicuro mentre lavorate con noi?

Sì. Proteggere i dati è il nostro mestiere e lo applichiamo ai tuoi: accessi controllati, principi Zero Trust, e, sulla parte AI, i deliverable sono rivisti da esperti, senza esporre i tuoi dati a usi impropri. Lo facciamo anche su noi stessi (vedi Trust Center).

E se l'auditor boccia qualcosa?

Per questo c'è l'internal audit e la management review prima dell'esame esterno: arrivi senza sorprese. Se emergono rilievi, li chiudiamo insieme. Non possiamo garantire l'esito, sarebbe falso e minerebbe l'indipendenza, ma ti prepariamo per passare davvero.

Vuoi sapere a che punto sei davvero?

Iniziamo dal primo step del metodo: la gap analysis. Ti diciamo onestamente cosa ti serve e quanto ci vuole. Gap analysis → proposta su misura → kickoff.