Third Party Assurance Reporting

Dimensione: px
Iniziare la visualizzazioe della pagina:

Download "Third Party Assurance Reporting"

Transcript

1 Third Party Assurance Reporting AIEA Riccardo Crescini

2 Agenda 1. Panoramica sugli ambiti di Third Party Assurance ( TPA ) 2. Principali standard SSAE16 & ISAE 3402 ISAE Trust Services (SysTrust, WebTrust ) SOC 2 SOC 3 2

3 Panoramica sugli ambiti di Third Party Assurance ( TPA ) 3

4 Panoramica sugli ambiti di Third Party Assurance ( TPA ) La sfida Dati i continui sviluppi di corporate governance, conformità alle normative, ed esigenze di informativa da fornire, i provider di servizi devono fornire a stakeholder interni ed esterni maggiore trasparenza relativa al loro controllo interno. La soluzione I servizi di Third Party Assurance ("TPA") forniscono ai provider di servizi un mezzo per dimostrare (attraverso l'uso di una terza parte indipendente) l'efficacia del proprio sistema di controllo interno. 4

5 Panoramica sugli ambiti di Third Party Assurance ( TPA ) Con TPA si intende il rilascio di una relazione formale (Report) da parte di un Auditor indipendente in merito al disegno e/o efficacia operativa dei controlli presso un provider di servizi. Il perimetro del campo di applicazione può includere: Business Process outsourcing Full Outsourcing IT Gestione Infrastrutturale (facility management) Privacy e Sicurezza Una relazione TPA con un perimetro ben definito può soddisfare requisiti/richieste di audit per più clienti. 5

6 Panoramica sugli ambiti di Third Party Assurance ( TPA ) Driver di third party assurance Richieste dagli auditor delle società clienti Efficienza delle risposte di audit Obblighi Contrattuali Ulteriori possibilità di outsourcing e SaaS Maggiore comfort sui servizi agli stakeholder Conformità a normative, regolamenti, leggi Fornire maggiore trasparenza sul controllo interno Minor intrusività Trasparenza Possibile una differenziazione competitiva per attirare clienti Dimostrare l'efficacia dei controlli interni Identificazione delle opportunità di miglioramento Approccio nuovo Miglioramento di controllo Third Party Assurance Fiducia Opinione Indipendente Strumento di Marketing Audit dei controlli 6

7 Principali Standard 7

8 Principali Standard - SSAE16 & ISAE 3402 ISAE 3402 e SSAE16 sono audit standard in cui sono definite le modalità e le procedure secondo le quali deve essere condotto un audit presso le terze parti che erogano servizi di outsourcing ( Service Organizations ) per rilasciare un report che include qualsiasi tipologia di processo (ICT, Payroll, etc.). Il risultato dell audit dipende da: Obiettivi di controllo selezionati; Controlli implementati dalla service organization; Efficacia operativa dei controlli; Gli obiettivi di controllo vengono normalmente selezionati dalle best practice di settore o dai framework di controllo interno (esempio ISO 27001, CobIT, ITIL, etc.). Il report finale riporta un attestazione sulla consistenza con gli obiettivi di controllo selezionati relativamente a: Esistenza corretto disegno dei controlli (report di tipo 1). Corretta efficacia operativa (report di tipo 2). 8

9 Principali Standard - SSAE16 & ISAE 3402 SSAE16 (Statement on Standards for Attestation Engagements 16) - Reporting on Controls at a Service Organization è lo standard americano che ha sostituito lo standard SAS70. L ISAE 3402 (International Standard on Assurance Engagements 3402) - Assurance Reports on Controls at a Service Organization è uno standard internazionale rilasciato dall International Auditing and Assurance Standards Board (IAASB). I due presentano delle differenze minime. È possibile rilasciare un report per ogni standard con l esecuzione del medesimo audit ( dual report ). Il report finale è composto da: La relazione dell auditor indipendente. Asserzione del management della Service Organization. Descrizione del sistema della Service Organization. Le verifiche e l esito delle verifiche svolte dall auditor indipendente, inclusa la descrizione dei test di efficacia operativa nel caso di report tipo 2. Gli utilizzatori finali sono i revisori dei clienti della Service Organization. 9

10 Principali Standard - ISAE 3000 L ISAE 3000 (International Standard on Assurance Engagements 3000) Assurance Engagements Other Than Audits or Reviews of Historical Financial Information è lo standard internazionale di Assurance. Emesso nel Giugno del 2000 (e successivamente rivisto, ultima versione del 2011), è stato definito per fornire ad un ampio pubblico di auditor un principio base per tutti gli incarichi differenti dalla revisione di bilancio. Gli audit ISAE 3000 includono: rapporti ambientali, sostenibilità sociale, controllo interno, corporate governance, etc. In ambito TPA lo standard viene utilizzato qualora sia necessario effettuare delle verifiche su ambiti differenti dal controllo interno, quali assesment specifici sulla sicurezza, sui contratti di outsourcing, sui livelli di servizio, etc. Sono presenti due differenti tipologie di report: Limited Assurance. Reasonable Assurance. La differenza tra i due è costituita dal livello di rischio coperto dall auditor durante l incarico, e di conseguenza sull estensione delle verifiche effettuate. 10

11 Trust Services 11

12 Trust Services (SysTrust, WebTrust ) Set di servizi professionali di audit e consulenza basati su un framework comune per indirizzare rischi relativi al mondo IT. Basato sui seguenti principi: Sicurezza, Disponibilità, Integrità di elaborazione, Riservatezza e Privacy. Il report può coprire uno o più principi Trust Service elencati. I criteri in scope devono essere testati in base alle aree oggetto di analisi. Differenze tra SysTrust (IT systems) e WebTrust (sistemi e-commerce). Scopo: Fornisce un rapporto che dà garanzia sulla conformità del cliente rispetto ai principi e criteri di Trust Services. Utenti: clienti attuali e futuri, partner commerciali, creditori, banche. Sono presenti due forme di report per l esame dei controlli presso l outsourcer (Service Organization Controls SOC): SOC2, e SOC3. 12

13 Trust Services - SOC2 Guida AICPA Reporting on Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality, or Privacy. I criteri sono pubblicati sul sito dell AICPA. Il report non è distribuibile universalmente (es. pubblicato sul sito internet), ma può essere consegnato ad un pubblico ampio (management società e stakeholder terzi). Gli utilizzatori devono avere una buona conoscenza di: I servizi erogati dalla terza parte. Le modalità con cui l organizzazione terza interagisce con i clienti e gli eventuali subfornitori. Tematiche di controllo interno. I criteri (o obiettivi di controllo) inclusi nello scope. Il report è composto da: La relazione dell auditor indipendente. Asserzione del management della società. Descrizione del sistema della terza parte. La descrizione dei test di efficacia operativa nel caso di report tipo 2 (non sono definiti periodi temporali minimi e massimi). 13

14 Trust Services - SOC3 Gli standard di riferimento sono: AT101 -Attestation Engagement emanato dall AICPA Trust Services Principles, Criteria, and Illustrations in cui sono definiti principi e criteri per Sicurezza, Disponibilità, Integrità di elaborazione, Riservatezza e Privacy. Trust Service Principles and Criteria for Certification Authorities in cui sono definiti principi e criteri specifici per la Certification Authorities. Il report viene pubblicato sul sito internet, nel caso non emergano eccezioni (relazione senza qualifiche) viene anche pubblicato un sigillo di certificazione. Il report (e l eventuale sigillo) deve essere rinnovato annualmente, prevede un periodo minimo di 6 mesi per l esecuzione del primo audit. L audit può essere effettuato solo da parte di professionisti accreditati. Il report è composto da: La relazione dell auditor indipendente. Asserzione del management della società. Eventuale sigillo attestante il buon esito dell audit. 14

15 Trust Services - Matrice dei possibili incarichi/sigilli Type of Engagement IT Systems e-commerce Systems Security SysTrust WebTrust Privacy WebTrust Processing Integrity SysTrust WebTrust Availability SysTrust WebTrust Confidentiality SysTrust WebTrust Certification Authorities WebTrust Consumer Protection WebTrust System Reliability SysTrust Other Engagement Combinations SysTrust WebTrust La categoria Customer Protection include gli ambiti Privacy e Processing Integrity. La categoria System Reliability include gli ambiti Security, Processing Integrity e Availability. 15

16 Questions 16

17 Contatti Riccardo Crescini - IT Risk Manager CISA ISO [email protected] Mobile: Direct: Fax:

Studio Guggino e Newtonpartner S.r.l. un team di professionisti al servizio della Vostra Azienda

Studio Guggino e Newtonpartner S.r.l. un team di professionisti al servizio della Vostra Azienda Studio Guggino e Newtonpartner S.r.l. un team di professionisti al servizio della Vostra Azienda Per arrivare dove gli altri non arrivano dobbiamo fare cose che gli altri non fanno www.sas70.it MISSION

Dettagli

SAFCO ENIGINEERING S.p.A.

SAFCO ENIGINEERING S.p.A. SAFCO ENIGINEERING S.p.A. ATTESTAZIONE SULLA CORRETTEZZA DEL CALCOLO DEI PARAMETRI FINANZIARI DI CUI AI PRESTITI OBBLIGAZIONARI SAFCO ENGINEERING TF 5,94% LUG 23 AMORT EUR E SAFCO ENGINEERING TF 6,35%

Dettagli

Circolare 1/2008 concernente il riconoscimento di standard di revisione (Circ. 1/2008)

Circolare 1/2008 concernente il riconoscimento di standard di revisione (Circ. 1/2008) Autorità federale di sorveglianza dei revisori ASR Circolare 1/2008 concernente il riconoscimento di standard di revisione (Circ. 1/2008) del 17 marzo 2008 (stato 15 dicembre 2016) Indice I. Contesto n.

Dettagli

ITIL cos'è e di cosa tratta

ITIL cos'è e di cosa tratta ITIL cos'è e di cosa tratta Stefania Renna Project Manager CA Sessione di Studio AIEA, Roma, 6 Aprile 2006 Agenda ITIL: lo standard de facto Il framework I benefici e le difficoltà Il percorso formativo

Dettagli

Il Commercialista Revisore Valore aggiunto per la professione, valore economico-sociale per le imprese

Il Commercialista Revisore Valore aggiunto per la professione, valore economico-sociale per le imprese Il Commercialista Revisore Valore aggiunto per la professione, valore economico-sociale per le imprese Dott. Raffaele Marcello Consigliere del CNDCEC, con delega ai Principi di revisione Gli strumenti

Dettagli

SERVICE MANAGEMENT E ITIL

SERVICE MANAGEMENT E ITIL IT governance & management Executive program VI EDIZIONE / FEBBRAIO - GIUGNO 2017 PERCHÉ QUESTO PROGRAMMA Nell odierno scenario competitivo l ICT si pone come un fattore abilitante dei servizi di business

Dettagli

COBIT 5 for Information Security

COBIT 5 for Information Security COBIT 5 for Information Security Andrea Castello LA 27001, LA 20000, LA 22301, ISO 20000 trainer 1 SPONSOR DELL EVENTO SPONSOR DI ISACA VENICE CHAPTER CON IL PATROCINIO DI 2 Agenda Sicurezza delle informazioni

Dettagli

Third Party Assurance

Third Party Assurance www.pwc.com/it Third Party Assurance L attestazione della bontà dei servizi erogati in ambito Gestione del Personale Risk Assurance Services 2 Indice Il contesto di riferimento 5 L approccio PwC 7 Le fasi

Dettagli

FORMAZIONE AIEA. Milano, Novembre w w w. a i e a - f o r m a z i o n e. i t

FORMAZIONE AIEA. Milano, Novembre w w w. a i e a - f o r m a z i o n e. i t FORMAZIONE AIEA Catalogo corsi 2017 Milano, Novembre 2016 w w w. a i e a - f o r m a z i o n e. i t Agenda STRUTTURA DELL OFFERTA FORMATIVA.. 3 OFFERTA CORSI: Corsi Area Certificazioni ISACA... 4 Corsi

Dettagli

La Quality Assurance dell Internal Audit

La Quality Assurance dell Internal Audit La Quality Assurance dell Internal Audit Roma 15 novembre 2006 Carolyn Dittmeier Presidente AIIA 1 La Quality Assurance dell Internal Audit AGENDA Internal Auditing: stato dell arte Standard professionali

Dettagli

Documento di Ricerca n. 205R (Revised)

Documento di Ricerca n. 205R (Revised) ASSIREVI BO Documento di Ricerca n. 205R (Revised) L attestazione della società di revisione indipendente sulla conformità degli aggregati di riferimento per il calcolo del contributo al Fondo Nazionale

Dettagli

La necessità di un approccio globale nella gestione della sicurezza delle informazioni: la norma ISO 27001

La necessità di un approccio globale nella gestione della sicurezza delle informazioni: la norma ISO 27001 La necessità di un approccio globale nella gestione della sicurezza delle informazioni: la norma ISO 27001 2 dicembre 2016 Ing. Diego Mezzina 1 Chi sono Ingegnere con EMBA ICT Security Manager @ CISM,

Dettagli

CALENDARIO CORSI 2017

CALENDARIO CORSI 2017 DNV GL - Business Assurance Segreteria Didattica Training Tel. +39 039 60564 - Fax. +39 039 6058324 e-mail: [email protected] www.dnvgl.it/training DNV GL DNV GL - Business Assurance è uno dei principali

Dettagli

Documento di Ricerca n. 197

Documento di Ricerca n. 197 ASSIREVI BO Documento di Ricerca n. 197 Attestazione del requisito dell idoneità finanziaria dei trasportatori Lo scopo del presente Documento è quello di fornire le linee guida sulle procedure di revisione

Dettagli

KPMG Advisory: per vincere la sfida della complessità. Genova, Dottor Nello Giuntoli. Corporate Profile

KPMG Advisory: per vincere la sfida della complessità. Genova, Dottor Nello Giuntoli. Corporate Profile KPMG Advisory: per vincere la sfida della complessità Genova, Dottor Nello Giuntoli Corporate Profile 0 Organizzazione e Governance KPMG Italy La nostra organizzazione AUDIT ADVISORY/NNI TAX & LEGAL ACCOUNTING

Dettagli

Aspetti evolutivi dei sistemi di controllo: l'esperienza di BancoPosta e Poste Italiane

Aspetti evolutivi dei sistemi di controllo: l'esperienza di BancoPosta e Poste Italiane Aspetti evolutivi dei sistemi di controllo: l'esperienza di BancoPosta e Poste Italiane Milano 17 giugno 2008 Roberto Russo Responsabile Revisione Interna BancoPosta Versione:1.0. Premessa 2 L evoluzione

Dettagli

Introduzione ai Principi di Revisione Internazionali (ISA Italia) elaborati ai sensi dell art. 11 del D.Lgs. 39/10

Introduzione ai Principi di Revisione Internazionali (ISA Italia) elaborati ai sensi dell art. 11 del D.Lgs. 39/10 Introduzione ai Principi di Revisione Internazionali (ISA Italia) elaborati ai sensi dell art. 11 del D.Lgs. 39/10 Premessa Il Decreto Legislativo 27 gennaio 2010, n. 39 Attuazione della direttiva 2006/43/CE,

Dettagli

RISK MANAGEMENT ISO GESTIRE I RISCHI DI IMPRESA

RISK MANAGEMENT ISO GESTIRE I RISCHI DI IMPRESA RISK MANAGEMENT ISO 31000 GESTIRE I RISCHI DI IMPRESA 1 Risk Management: il contesto di mercato Il mercato premia la Sostenibilità La sostenibilità è la garanzia nel tempo di continuità operativa efficacie

Dettagli

BUSINESS PRESENTATION

BUSINESS PRESENTATION BUSINESS PRESENTATION QUALITÀ SICUREZZA CONTINUITÀ OPERATIVA DIVISIONE ICT E SERVIZI CSQA Certificazioni Certificazione: garanzia di affidabilità CSQA è un punto di riferimento per il settore dell offerta

Dettagli

IT Governance: scelte e soluzioni. Cesare Gallotti, Indipendent Consultant Roma, 18 novembre 2010

IT Governance: scelte e soluzioni. Cesare Gallotti, Indipendent Consultant Roma, 18 novembre 2010 IT Governance: scelte e soluzioni Cesare Gallotti, Indipendent Consultant Roma, 18 novembre 2010 Agenda 1. Presentazione 2. IT Governance 3. I quadri di riferimento 4. Le attività di controllo 5. Privacy

Dettagli

La roadmap IBM per ridurre i costi IT e migliorare la qualità del servizio. Leonello Galloni IT Management Consultant, IBM Italia

La roadmap IBM per ridurre i costi IT e migliorare la qualità del servizio. Leonello Galloni IT Management Consultant, IBM Italia La roadmap IBM per ridurre i costi IT e migliorare la qualità del servizio Leonello Galloni IT Consultant, IBM Italia Modifiche al budget IT 2009 rispetto al budget 2008 Aumento significativo 5% Diminuzione

Dettagli

I sistemi di certificazione: richiami essenziali

I sistemi di certificazione: richiami essenziali GIORNATA DI INCONTRO E DIBATTITO SUL TEMA: Il SISTEMA DI GESTIONE INTEGRATO PER LA SALUTE, SICUREZZA E TUTELA AMBIENTALE, ALLA LUCE DELLA NORMATIVA EUROPEA, DELLA QUALITA E DELLE TRASFORMAZIONI ORGANIZZATIVE

Dettagli

TÜV Rheinland Italia

TÜV Rheinland Italia TÜV Rheinland Italia TÜV Rheinland Italia 1997 Founded to ensure the safety in the Italian market 2015 TÜV Rheinland Italy Business Stream 01 02 03 04 Business Stream Industrial Business Stream Mobility

Dettagli

I principi di revisione ISA Italia

I principi di revisione ISA Italia www.pwc.com I principi di revisione ISA Italia Assemblea Ordine dei Dottori Commercialisti Trento e Rovereto 29 Definizioni principali PRINCIPI DI REVISIONE ITALIANI Emessi nel corso degli anni dal Consiglio

Dettagli

Regolamento Generale UE sulla Protezione dei Dati (GDPR) Raggiungi la conformità

Regolamento Generale UE sulla Protezione dei Dati (GDPR) Raggiungi la conformità Regolamento Generale UE sulla Protezione dei Dati (GDPR) Raggiungi la conformità Corsi Data Protection Forniamo una vasta gamma di corsi di formazione in ambito privacy e data protection. I nostri corsi

Dettagli

a cura del Dott. Claudio Campetta

a cura del Dott. Claudio Campetta Illustrazione del D. Lgs. 254/2016 e delle procedure di asseverazione (ISAE 3000) a cura del 27 Novembre Milano Illustrazione del D. Lgs. 254/2016 e delle procedure di asseverazione (ISAE 3000) Il Decreto

Dettagli

La legge 262/05 e le sue implicazioni

La legge 262/05 e le sue implicazioni La legge 262/05 e le sue implicazioni a cura di Natale Prampolini, LA ISO27001, CISA, CISM, ITIL, ISO20000, CMMI v1.2 DEV Pag. 1 La legge 262/05 e le sue implicazioni Il Dirigente preposto COSO, ERM e

Dettagli

ANTONIO CASTRO C u r r i c u l u m V i t a e e t s t u d i o r u m

ANTONIO CASTRO C u r r i c u l u m V i t a e e t s t u d i o r u m ESPERIENZA Associate Partner, PricewaterhouseCoopers Advisory S.p.A.. Area di competenza Governance, Risk, Compliance e Internal Audit. Direttore di numerosi progetti presso aziende nazionali e multinazionali

Dettagli

[RAGIONE SOCIALE AZIENDA] [Manuale Qualità]

[RAGIONE SOCIALE AZIENDA] [Manuale Qualità] [RAGIONE SOCIALE AZIENDA] [Manuale Qualità] Revisione [N ] - [Data di pubblicazione] Conforme alla ISO 9001:2015 (c) Tutti i diritti riservati. Questo documento può contenere informazioni riservate e può

Dettagli

Sicuramente www.clusit.it

Sicuramente www.clusit.it Sicuramente www.clusit.it L applicazione degli standard della sicurezza delle informazioni nella piccola e media impresa Claudio Telmon Clusit [email protected] Sicuramente www.clusit.it Associazione no

Dettagli

Certificazione ISO 20000:2005 e Integrazione con ISO 9001:2000 e ISO 27001:2005. Certification Europe Italia

Certificazione ISO 20000:2005 e Integrazione con ISO 9001:2000 e ISO 27001:2005. Certification Europe Italia Certificazione ISO 20000:2005 e Integrazione con ISO 9001:2000 e ISO 27001:2005 Certification Europe Italia 1 IT Service Management & ITIL Ä La IT Infrastructure Library (ITIL) definisce le best practice

Dettagli

CALENDARIO CORSI 2018

CALENDARIO CORSI 2018 DNV GL - Business Assurance Segreteria Didattica Training Tel. +9 09 60564 - Fax. +9 09 60584 e-mail: [email protected] www.dnvgl.it/training DNV GL DNV GL - Business Assurance è uno dei principali

Dettagli

EIDAS e SPID, un orizzonte di sviluppo non solo per la PA. Andrea Zapparoli Manzoni Senior Manager IRM Cyber Security Services KPMG Advisory SpA

EIDAS e SPID, un orizzonte di sviluppo non solo per la PA. Andrea Zapparoli Manzoni Senior Manager IRM Cyber Security Services KPMG Advisory SpA EIDAS e SPID, un orizzonte di sviluppo non solo per la PA Andrea Zapparoli Manzoni Senior Manager IRM Cyber Security Services KPMG Advisory SpA Presentazioni Andrea Zapparoli Manzoni Senior Manager IRM

Dettagli

L evoluzione della Compliance in AXA Assicurazioni

L evoluzione della Compliance in AXA Assicurazioni L evoluzione della Compliance in AXA Assicurazioni Milano, 23 settembre 2009 1 S.Ciceri Compliance Officer L evoluzione della Compliance in AXA Assicurazioni Agenda 1. Il Gruppo AXA 3 2. La funzione di

Dettagli

Risk Management e Sistemi di Gestione Integrati

Risk Management e Sistemi di Gestione Integrati Risk Management e Sistemi di Gestione Integrati Governance Compliance Qualità Informazioni e privacy Salute e System Integration Patrimonio Ambiente Business Continuity 23 LA VISION VANCE nasce con l'obiettivo

Dettagli

Corso di Revisione Aziendale Dott.ssa Fabrizia Sarto A.A

Corso di Revisione Aziendale Dott.ssa Fabrizia Sarto A.A Le Società di Revisione ed il Mercato Corso di Revisione Aziendale Dott.ssa Fabrizia Sarto A.A. 2015-2016 Corso di Revisione Aziendale Dott.ssa Fabrizia Sarto A.A. 2015-2016 Servizi di assurance (i) Le

Dettagli

La nostra storia inizia nel 1992, anno in cui Nova Systems Roma viene costituita e muove i primi passi nel mercato dei servizi informatici.

La nostra storia inizia nel 1992, anno in cui Nova Systems Roma viene costituita e muove i primi passi nel mercato dei servizi informatici. COMPANY PROFILE La nostra storia inizia nel 1992, anno in cui Nova Systems Roma viene costituita e muove i primi passi nel mercato dei servizi informatici. In risposta alla veloce evoluzione delle tecnologie

Dettagli

Corso per Progettisti dei Sistemi di Gestione per la Qualità UNI EN ISO 9001:2008 PROGRAMMA DEL CORSO 32 ORE

Corso per Progettisti dei Sistemi di Gestione per la Qualità UNI EN ISO 9001:2008 PROGRAMMA DEL CORSO 32 ORE Corso per Progettisti dei Sistemi di Gestione per la Qualità UNI EN ISO 9001:2008 PROGRAMMA DEL CORSO 32 ORE Responsabile del progetto formativo: Dott. Ing. Antonio Razionale Tutor: Dott. Ing. Massimo

Dettagli

SGSI CERT CSP POSTE ITALIANE

SGSI CERT CSP POSTE ITALIANE SGSI CERT CSP POSTE ITALIANE POLICY DEL SISTEMA DI GESTIONE DELLA SICUREZZA DELLE INFORMAZIONI PER LE TERZE PARTI (CLIENTI, FORNITORI DI BENI E SERVIZI). VERSIONE DATA REDAZIONE VERIFICA APPROVAZIONE Nicola

Dettagli