Voucher MIMIT 2026 Fino a 20.000€ per cloud e cybersecurity, 50% a fondo perduto. Siamo fornitore accreditato. Scopri come ottenerlo →
Home  /  Compliance  /  Audit GDPR
Compliance

Audit GDPR

Un audit GDPR non è una certificazione: è una verifica. Confrontiamo ciò che i documenti dichiarano con ciò che i sistemi fanno davvero e ti consegniamo i divari in ordine di priorità.

Il servizio

Cosa verifichiamo con l'audit GDPR
di Digital Adrenalin?

Sei verifiche, dalla documentazione ai sistemi.

L'audit incrocia tre fonti: i documenti, le persone che trattano i dati e i sistemi su cui i dati risiedono.

Registro e documentazione

Il registro dei trattamenti è completo e aggiornato? Informative, nomine e policy corrispondono ai trattamenti reali?

Documenti

Accessi e permessi

Chi può accedere a quali dati: account, privilegi, utenti cessati, credenziali condivise.

Accessi

Backup e ripristino

I backup esistono, sono protetti e il ripristino funziona davvero?

Continuità

Cifratura e protezione

Dati e dispositivi cifrati dove serve, protezione di posta, postazioni e rete.

Misure

Fornitori e responsabili

Chi tratta dati per tuo conto, con quale atto di nomina e con quali garanzie.

Filiera

Gestione delle violazioni

Esiste una procedura per riconoscere e notificare entro 72 ore? Chi la conosce?

Violazioni
Perché

Il GDPR chiede di fare un audit?

Chiede di verificare regolarmente l'efficacia delle misure.

L'art. 32 indica tra le misure una procedura per testare, verificare e valutare regolarmente l'efficacia delle misure tecniche e organizzative. L'art. 24 chiede di riesaminare e aggiornare le misure qualora necessario.

Il regolamento non impone un audit con quel nome né una cadenza fissa: impone di poter dimostrare che le misure funzionano. L'audit è lo strumento per farlo.

  • Dimostrare di rispettare i principi del trattamento (responsabilizzazione, art. 5, par. 2)
  • Riesaminare le misure quando cambiano sistemi, fornitori o trattamenti (art. 24)
  • Verificare regolarmente l'efficacia della sicurezza (art. 32, par. 1, lett. d)
  • Mettere il registro a disposizione dell'autorità di controllo, su richiesta (art. 30, par. 4)
Il risultato

Cosa ricevi alla fine
dell'audit?

Un report con divari, priorità e piano di rientro.

Report dei divari

Ogni scostamento tra documento e sistema, con l'evidenza raccolta e il riferimento all'articolo.

Evidenze

Priorità

Ordiniamo gli interventi per rischio e impegno, così sai da dove partire.

Priorità

Piano di rientro

Le azioni necessarie, chi le esegue e in che ordine. Sui sistemi che gestiamo possiamo eseguirle noi.

Piano
Responsabilità

Cosa rischia chi non può
dimostrare la conformità?

Sanzioni fino al 2% o al 4% del fatturato, secondo la violazione.

Responsabilizzazione

Il titolare deve essere in grado di comprovare il rispetto dei principi del trattamento (art. 5, par. 2). Un documento senza riscontro sui sistemi non è una prova.

Art. 5

Misure e obblighi

Gli obblighi di titolare e responsabile, tra cui sicurezza e registro, sono sanzionabili fino a 10.000.000 € o al 2% del fatturato mondiale annuo, se superiore (art. 83, par. 4).

Fino al 2%

Principi di base

La violazione dei principi di base e dei diritti degli interessati arriva fino a 20.000.000 € o al 4% del fatturato mondiale annuo, se superiore (art. 83, par. 5).

Fino al 4%
Come lavoriamo

Come si svolge
l'audit GDPR?

Dal perimetro al riesame, in quattro fasi.

Perimetro

Definiamo trattamenti, sistemi e sedi da verificare e raccogliamo i documenti esistenti.

Piano di audit

Evidenze

Raccogliamo le prove: configurazioni, elenchi accessi, esiti dei ripristini, contratti.

Raccolta

Verifica

Confrontiamo documenti, persone e sistemi e annotiamo ogni scostamento.

Riscontro

Report e riesame

Consegniamo il report con priorità e piano di rientro, e riverifichiamo dopo gli interventi.

Esito
Domande frequenti

Le domande
più frequenti

L'audit GDPR è una certificazione?

No. È una verifica con un report dei divari. Il GDPR prevede meccanismi di certificazione approvati (art. 42), ma l'audit non ne è uno, e la certificazione non riduce comunque la responsabilità del titolare (art. 42, par. 4).

Ogni quanto va fatto un audit GDPR?

Il GDPR non fissa una cadenza: parla di verifica regolare dell'efficacia delle misure (art. 32, par. 1, lett. d) e di riesame quando necessario (art. 24). La frequenza dipende dal rischio e dai cambiamenti di sistemi e trattamenti.

Cosa succede dopo l'audit?

Ricevi il report e il piano di rientro. Le azioni sui sistemi che gestiamo possiamo eseguirle noi; per le altre indichiamo cosa fare e chi se ne occupa.

L'audit GDPR e il penetration test sono la stessa cosa?

No. L'audit verifica le misure rilevanti per i dati personali, come accessi, backup e cifratura, e la corrispondenza con i documenti. Il penetration test cerca vulnerabilità sfruttabili ed è un'attività diversa.

Serve già avere un registro dei trattamenti?

Aiuta, ma non è un requisito per partire. Se manca o è incompleto, l'audit lo segnala come primo divario.

Fonti: Regolamento (UE) 2016/679, artt. 5, 24, 30, 32, 33, 35, 37 e 83 (testo del Garante per la protezione dei dati personali). Questa pagina è informativa e non costituisce consulenza legale.

Vuoi sapere se i tuoi documenti dicono la verità?

Parti dall'audit.

Richiedi un audit