Third Party Assurance Reporting
|
|
|
- Giuliana Repetto
- 9 anni fa
- Visualizzazioni
Transcript
1 Third Party Assurance Reporting AIEA Riccardo Crescini
2 Agenda 1. Panoramica sugli ambiti di Third Party Assurance ( TPA ) 2. Principali standard SSAE16 & ISAE 3402 ISAE Trust Services (SysTrust, WebTrust ) SOC 2 SOC 3 2
3 Panoramica sugli ambiti di Third Party Assurance ( TPA ) 3
4 Panoramica sugli ambiti di Third Party Assurance ( TPA ) La sfida Dati i continui sviluppi di corporate governance, conformità alle normative, ed esigenze di informativa da fornire, i provider di servizi devono fornire a stakeholder interni ed esterni maggiore trasparenza relativa al loro controllo interno. La soluzione I servizi di Third Party Assurance ("TPA") forniscono ai provider di servizi un mezzo per dimostrare (attraverso l'uso di una terza parte indipendente) l'efficacia del proprio sistema di controllo interno. 4
5 Panoramica sugli ambiti di Third Party Assurance ( TPA ) Con TPA si intende il rilascio di una relazione formale (Report) da parte di un Auditor indipendente in merito al disegno e/o efficacia operativa dei controlli presso un provider di servizi. Il perimetro del campo di applicazione può includere: Business Process outsourcing Full Outsourcing IT Gestione Infrastrutturale (facility management) Privacy e Sicurezza Una relazione TPA con un perimetro ben definito può soddisfare requisiti/richieste di audit per più clienti. 5
6 Panoramica sugli ambiti di Third Party Assurance ( TPA ) Driver di third party assurance Richieste dagli auditor delle società clienti Efficienza delle risposte di audit Obblighi Contrattuali Ulteriori possibilità di outsourcing e SaaS Maggiore comfort sui servizi agli stakeholder Conformità a normative, regolamenti, leggi Fornire maggiore trasparenza sul controllo interno Minor intrusività Trasparenza Possibile una differenziazione competitiva per attirare clienti Dimostrare l'efficacia dei controlli interni Identificazione delle opportunità di miglioramento Approccio nuovo Miglioramento di controllo Third Party Assurance Fiducia Opinione Indipendente Strumento di Marketing Audit dei controlli 6
7 Principali Standard 7
8 Principali Standard - SSAE16 & ISAE 3402 ISAE 3402 e SSAE16 sono audit standard in cui sono definite le modalità e le procedure secondo le quali deve essere condotto un audit presso le terze parti che erogano servizi di outsourcing ( Service Organizations ) per rilasciare un report che include qualsiasi tipologia di processo (ICT, Payroll, etc.). Il risultato dell audit dipende da: Obiettivi di controllo selezionati; Controlli implementati dalla service organization; Efficacia operativa dei controlli; Gli obiettivi di controllo vengono normalmente selezionati dalle best practice di settore o dai framework di controllo interno (esempio ISO 27001, CobIT, ITIL, etc.). Il report finale riporta un attestazione sulla consistenza con gli obiettivi di controllo selezionati relativamente a: Esistenza corretto disegno dei controlli (report di tipo 1). Corretta efficacia operativa (report di tipo 2). 8
9 Principali Standard - SSAE16 & ISAE 3402 SSAE16 (Statement on Standards for Attestation Engagements 16) - Reporting on Controls at a Service Organization è lo standard americano che ha sostituito lo standard SAS70. L ISAE 3402 (International Standard on Assurance Engagements 3402) - Assurance Reports on Controls at a Service Organization è uno standard internazionale rilasciato dall International Auditing and Assurance Standards Board (IAASB). I due presentano delle differenze minime. È possibile rilasciare un report per ogni standard con l esecuzione del medesimo audit ( dual report ). Il report finale è composto da: La relazione dell auditor indipendente. Asserzione del management della Service Organization. Descrizione del sistema della Service Organization. Le verifiche e l esito delle verifiche svolte dall auditor indipendente, inclusa la descrizione dei test di efficacia operativa nel caso di report tipo 2. Gli utilizzatori finali sono i revisori dei clienti della Service Organization. 9
10 Principali Standard - ISAE 3000 L ISAE 3000 (International Standard on Assurance Engagements 3000) Assurance Engagements Other Than Audits or Reviews of Historical Financial Information è lo standard internazionale di Assurance. Emesso nel Giugno del 2000 (e successivamente rivisto, ultima versione del 2011), è stato definito per fornire ad un ampio pubblico di auditor un principio base per tutti gli incarichi differenti dalla revisione di bilancio. Gli audit ISAE 3000 includono: rapporti ambientali, sostenibilità sociale, controllo interno, corporate governance, etc. In ambito TPA lo standard viene utilizzato qualora sia necessario effettuare delle verifiche su ambiti differenti dal controllo interno, quali assesment specifici sulla sicurezza, sui contratti di outsourcing, sui livelli di servizio, etc. Sono presenti due differenti tipologie di report: Limited Assurance. Reasonable Assurance. La differenza tra i due è costituita dal livello di rischio coperto dall auditor durante l incarico, e di conseguenza sull estensione delle verifiche effettuate. 10
11 Trust Services 11
12 Trust Services (SysTrust, WebTrust ) Set di servizi professionali di audit e consulenza basati su un framework comune per indirizzare rischi relativi al mondo IT. Basato sui seguenti principi: Sicurezza, Disponibilità, Integrità di elaborazione, Riservatezza e Privacy. Il report può coprire uno o più principi Trust Service elencati. I criteri in scope devono essere testati in base alle aree oggetto di analisi. Differenze tra SysTrust (IT systems) e WebTrust (sistemi e-commerce). Scopo: Fornisce un rapporto che dà garanzia sulla conformità del cliente rispetto ai principi e criteri di Trust Services. Utenti: clienti attuali e futuri, partner commerciali, creditori, banche. Sono presenti due forme di report per l esame dei controlli presso l outsourcer (Service Organization Controls SOC): SOC2, e SOC3. 12
13 Trust Services - SOC2 Guida AICPA Reporting on Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality, or Privacy. I criteri sono pubblicati sul sito dell AICPA. Il report non è distribuibile universalmente (es. pubblicato sul sito internet), ma può essere consegnato ad un pubblico ampio (management società e stakeholder terzi). Gli utilizzatori devono avere una buona conoscenza di: I servizi erogati dalla terza parte. Le modalità con cui l organizzazione terza interagisce con i clienti e gli eventuali subfornitori. Tematiche di controllo interno. I criteri (o obiettivi di controllo) inclusi nello scope. Il report è composto da: La relazione dell auditor indipendente. Asserzione del management della società. Descrizione del sistema della terza parte. La descrizione dei test di efficacia operativa nel caso di report tipo 2 (non sono definiti periodi temporali minimi e massimi). 13
14 Trust Services - SOC3 Gli standard di riferimento sono: AT101 -Attestation Engagement emanato dall AICPA Trust Services Principles, Criteria, and Illustrations in cui sono definiti principi e criteri per Sicurezza, Disponibilità, Integrità di elaborazione, Riservatezza e Privacy. Trust Service Principles and Criteria for Certification Authorities in cui sono definiti principi e criteri specifici per la Certification Authorities. Il report viene pubblicato sul sito internet, nel caso non emergano eccezioni (relazione senza qualifiche) viene anche pubblicato un sigillo di certificazione. Il report (e l eventuale sigillo) deve essere rinnovato annualmente, prevede un periodo minimo di 6 mesi per l esecuzione del primo audit. L audit può essere effettuato solo da parte di professionisti accreditati. Il report è composto da: La relazione dell auditor indipendente. Asserzione del management della società. Eventuale sigillo attestante il buon esito dell audit. 14
15 Trust Services - Matrice dei possibili incarichi/sigilli Type of Engagement IT Systems e-commerce Systems Security SysTrust WebTrust Privacy WebTrust Processing Integrity SysTrust WebTrust Availability SysTrust WebTrust Confidentiality SysTrust WebTrust Certification Authorities WebTrust Consumer Protection WebTrust System Reliability SysTrust Other Engagement Combinations SysTrust WebTrust La categoria Customer Protection include gli ambiti Privacy e Processing Integrity. La categoria System Reliability include gli ambiti Security, Processing Integrity e Availability. 15
16 Questions 16
17 Contatti Riccardo Crescini - IT Risk Manager CISA ISO [email protected] Mobile: Direct: Fax:
Studio Guggino e Newtonpartner S.r.l. un team di professionisti al servizio della Vostra Azienda
Studio Guggino e Newtonpartner S.r.l. un team di professionisti al servizio della Vostra Azienda Per arrivare dove gli altri non arrivano dobbiamo fare cose che gli altri non fanno www.sas70.it MISSION
SAFCO ENIGINEERING S.p.A.
SAFCO ENIGINEERING S.p.A. ATTESTAZIONE SULLA CORRETTEZZA DEL CALCOLO DEI PARAMETRI FINANZIARI DI CUI AI PRESTITI OBBLIGAZIONARI SAFCO ENGINEERING TF 5,94% LUG 23 AMORT EUR E SAFCO ENGINEERING TF 6,35%
Circolare 1/2008 concernente il riconoscimento di standard di revisione (Circ. 1/2008)
Autorità federale di sorveglianza dei revisori ASR Circolare 1/2008 concernente il riconoscimento di standard di revisione (Circ. 1/2008) del 17 marzo 2008 (stato 15 dicembre 2016) Indice I. Contesto n.
ITIL cos'è e di cosa tratta
ITIL cos'è e di cosa tratta Stefania Renna Project Manager CA Sessione di Studio AIEA, Roma, 6 Aprile 2006 Agenda ITIL: lo standard de facto Il framework I benefici e le difficoltà Il percorso formativo
Il Commercialista Revisore Valore aggiunto per la professione, valore economico-sociale per le imprese
Il Commercialista Revisore Valore aggiunto per la professione, valore economico-sociale per le imprese Dott. Raffaele Marcello Consigliere del CNDCEC, con delega ai Principi di revisione Gli strumenti
SERVICE MANAGEMENT E ITIL
IT governance & management Executive program VI EDIZIONE / FEBBRAIO - GIUGNO 2017 PERCHÉ QUESTO PROGRAMMA Nell odierno scenario competitivo l ICT si pone come un fattore abilitante dei servizi di business
COBIT 5 for Information Security
COBIT 5 for Information Security Andrea Castello LA 27001, LA 20000, LA 22301, ISO 20000 trainer 1 SPONSOR DELL EVENTO SPONSOR DI ISACA VENICE CHAPTER CON IL PATROCINIO DI 2 Agenda Sicurezza delle informazioni
Third Party Assurance
www.pwc.com/it Third Party Assurance L attestazione della bontà dei servizi erogati in ambito Gestione del Personale Risk Assurance Services 2 Indice Il contesto di riferimento 5 L approccio PwC 7 Le fasi
FORMAZIONE AIEA. Milano, Novembre w w w. a i e a - f o r m a z i o n e. i t
FORMAZIONE AIEA Catalogo corsi 2017 Milano, Novembre 2016 w w w. a i e a - f o r m a z i o n e. i t Agenda STRUTTURA DELL OFFERTA FORMATIVA.. 3 OFFERTA CORSI: Corsi Area Certificazioni ISACA... 4 Corsi
La Quality Assurance dell Internal Audit
La Quality Assurance dell Internal Audit Roma 15 novembre 2006 Carolyn Dittmeier Presidente AIIA 1 La Quality Assurance dell Internal Audit AGENDA Internal Auditing: stato dell arte Standard professionali
Documento di Ricerca n. 205R (Revised)
ASSIREVI BO Documento di Ricerca n. 205R (Revised) L attestazione della società di revisione indipendente sulla conformità degli aggregati di riferimento per il calcolo del contributo al Fondo Nazionale
La necessità di un approccio globale nella gestione della sicurezza delle informazioni: la norma ISO 27001
La necessità di un approccio globale nella gestione della sicurezza delle informazioni: la norma ISO 27001 2 dicembre 2016 Ing. Diego Mezzina 1 Chi sono Ingegnere con EMBA ICT Security Manager @ CISM,
CALENDARIO CORSI 2017
DNV GL - Business Assurance Segreteria Didattica Training Tel. +39 039 60564 - Fax. +39 039 6058324 e-mail: [email protected] www.dnvgl.it/training DNV GL DNV GL - Business Assurance è uno dei principali
Documento di Ricerca n. 197
ASSIREVI BO Documento di Ricerca n. 197 Attestazione del requisito dell idoneità finanziaria dei trasportatori Lo scopo del presente Documento è quello di fornire le linee guida sulle procedure di revisione
KPMG Advisory: per vincere la sfida della complessità. Genova, Dottor Nello Giuntoli. Corporate Profile
KPMG Advisory: per vincere la sfida della complessità Genova, Dottor Nello Giuntoli Corporate Profile 0 Organizzazione e Governance KPMG Italy La nostra organizzazione AUDIT ADVISORY/NNI TAX & LEGAL ACCOUNTING
Aspetti evolutivi dei sistemi di controllo: l'esperienza di BancoPosta e Poste Italiane
Aspetti evolutivi dei sistemi di controllo: l'esperienza di BancoPosta e Poste Italiane Milano 17 giugno 2008 Roberto Russo Responsabile Revisione Interna BancoPosta Versione:1.0. Premessa 2 L evoluzione
Introduzione ai Principi di Revisione Internazionali (ISA Italia) elaborati ai sensi dell art. 11 del D.Lgs. 39/10
Introduzione ai Principi di Revisione Internazionali (ISA Italia) elaborati ai sensi dell art. 11 del D.Lgs. 39/10 Premessa Il Decreto Legislativo 27 gennaio 2010, n. 39 Attuazione della direttiva 2006/43/CE,
RISK MANAGEMENT ISO GESTIRE I RISCHI DI IMPRESA
RISK MANAGEMENT ISO 31000 GESTIRE I RISCHI DI IMPRESA 1 Risk Management: il contesto di mercato Il mercato premia la Sostenibilità La sostenibilità è la garanzia nel tempo di continuità operativa efficacie
BUSINESS PRESENTATION
BUSINESS PRESENTATION QUALITÀ SICUREZZA CONTINUITÀ OPERATIVA DIVISIONE ICT E SERVIZI CSQA Certificazioni Certificazione: garanzia di affidabilità CSQA è un punto di riferimento per il settore dell offerta
IT Governance: scelte e soluzioni. Cesare Gallotti, Indipendent Consultant Roma, 18 novembre 2010
IT Governance: scelte e soluzioni Cesare Gallotti, Indipendent Consultant Roma, 18 novembre 2010 Agenda 1. Presentazione 2. IT Governance 3. I quadri di riferimento 4. Le attività di controllo 5. Privacy
La roadmap IBM per ridurre i costi IT e migliorare la qualità del servizio. Leonello Galloni IT Management Consultant, IBM Italia
La roadmap IBM per ridurre i costi IT e migliorare la qualità del servizio Leonello Galloni IT Consultant, IBM Italia Modifiche al budget IT 2009 rispetto al budget 2008 Aumento significativo 5% Diminuzione
I sistemi di certificazione: richiami essenziali
GIORNATA DI INCONTRO E DIBATTITO SUL TEMA: Il SISTEMA DI GESTIONE INTEGRATO PER LA SALUTE, SICUREZZA E TUTELA AMBIENTALE, ALLA LUCE DELLA NORMATIVA EUROPEA, DELLA QUALITA E DELLE TRASFORMAZIONI ORGANIZZATIVE
TÜV Rheinland Italia
TÜV Rheinland Italia TÜV Rheinland Italia 1997 Founded to ensure the safety in the Italian market 2015 TÜV Rheinland Italy Business Stream 01 02 03 04 Business Stream Industrial Business Stream Mobility
I principi di revisione ISA Italia
www.pwc.com I principi di revisione ISA Italia Assemblea Ordine dei Dottori Commercialisti Trento e Rovereto 29 Definizioni principali PRINCIPI DI REVISIONE ITALIANI Emessi nel corso degli anni dal Consiglio
Regolamento Generale UE sulla Protezione dei Dati (GDPR) Raggiungi la conformità
Regolamento Generale UE sulla Protezione dei Dati (GDPR) Raggiungi la conformità Corsi Data Protection Forniamo una vasta gamma di corsi di formazione in ambito privacy e data protection. I nostri corsi
a cura del Dott. Claudio Campetta
Illustrazione del D. Lgs. 254/2016 e delle procedure di asseverazione (ISAE 3000) a cura del 27 Novembre Milano Illustrazione del D. Lgs. 254/2016 e delle procedure di asseverazione (ISAE 3000) Il Decreto
La legge 262/05 e le sue implicazioni
La legge 262/05 e le sue implicazioni a cura di Natale Prampolini, LA ISO27001, CISA, CISM, ITIL, ISO20000, CMMI v1.2 DEV Pag. 1 La legge 262/05 e le sue implicazioni Il Dirigente preposto COSO, ERM e
ANTONIO CASTRO C u r r i c u l u m V i t a e e t s t u d i o r u m
ESPERIENZA Associate Partner, PricewaterhouseCoopers Advisory S.p.A.. Area di competenza Governance, Risk, Compliance e Internal Audit. Direttore di numerosi progetti presso aziende nazionali e multinazionali
[RAGIONE SOCIALE AZIENDA] [Manuale Qualità]
[RAGIONE SOCIALE AZIENDA] [Manuale Qualità] Revisione [N ] - [Data di pubblicazione] Conforme alla ISO 9001:2015 (c) Tutti i diritti riservati. Questo documento può contenere informazioni riservate e può
Sicuramente www.clusit.it
Sicuramente www.clusit.it L applicazione degli standard della sicurezza delle informazioni nella piccola e media impresa Claudio Telmon Clusit [email protected] Sicuramente www.clusit.it Associazione no
Certificazione ISO 20000:2005 e Integrazione con ISO 9001:2000 e ISO 27001:2005. Certification Europe Italia
Certificazione ISO 20000:2005 e Integrazione con ISO 9001:2000 e ISO 27001:2005 Certification Europe Italia 1 IT Service Management & ITIL Ä La IT Infrastructure Library (ITIL) definisce le best practice
CALENDARIO CORSI 2018
DNV GL - Business Assurance Segreteria Didattica Training Tel. +9 09 60564 - Fax. +9 09 60584 e-mail: [email protected] www.dnvgl.it/training DNV GL DNV GL - Business Assurance è uno dei principali
EIDAS e SPID, un orizzonte di sviluppo non solo per la PA. Andrea Zapparoli Manzoni Senior Manager IRM Cyber Security Services KPMG Advisory SpA
EIDAS e SPID, un orizzonte di sviluppo non solo per la PA Andrea Zapparoli Manzoni Senior Manager IRM Cyber Security Services KPMG Advisory SpA Presentazioni Andrea Zapparoli Manzoni Senior Manager IRM
L evoluzione della Compliance in AXA Assicurazioni
L evoluzione della Compliance in AXA Assicurazioni Milano, 23 settembre 2009 1 S.Ciceri Compliance Officer L evoluzione della Compliance in AXA Assicurazioni Agenda 1. Il Gruppo AXA 3 2. La funzione di
Risk Management e Sistemi di Gestione Integrati
Risk Management e Sistemi di Gestione Integrati Governance Compliance Qualità Informazioni e privacy Salute e System Integration Patrimonio Ambiente Business Continuity 23 LA VISION VANCE nasce con l'obiettivo
Corso di Revisione Aziendale Dott.ssa Fabrizia Sarto A.A
Le Società di Revisione ed il Mercato Corso di Revisione Aziendale Dott.ssa Fabrizia Sarto A.A. 2015-2016 Corso di Revisione Aziendale Dott.ssa Fabrizia Sarto A.A. 2015-2016 Servizi di assurance (i) Le
La nostra storia inizia nel 1992, anno in cui Nova Systems Roma viene costituita e muove i primi passi nel mercato dei servizi informatici.
COMPANY PROFILE La nostra storia inizia nel 1992, anno in cui Nova Systems Roma viene costituita e muove i primi passi nel mercato dei servizi informatici. In risposta alla veloce evoluzione delle tecnologie
Corso per Progettisti dei Sistemi di Gestione per la Qualità UNI EN ISO 9001:2008 PROGRAMMA DEL CORSO 32 ORE
Corso per Progettisti dei Sistemi di Gestione per la Qualità UNI EN ISO 9001:2008 PROGRAMMA DEL CORSO 32 ORE Responsabile del progetto formativo: Dott. Ing. Antonio Razionale Tutor: Dott. Ing. Massimo
SGSI CERT CSP POSTE ITALIANE
SGSI CERT CSP POSTE ITALIANE POLICY DEL SISTEMA DI GESTIONE DELLA SICUREZZA DELLE INFORMAZIONI PER LE TERZE PARTI (CLIENTI, FORNITORI DI BENI E SERVIZI). VERSIONE DATA REDAZIONE VERIFICA APPROVAZIONE Nicola
