Per i revisori

Durata : 5 minuti Per chi : revisori esterni invitati a consultare una valutazione di cybersicurezza Prerequisito : aver ricevuto un'email di invito da un'organizzazione

Benvenuto. In quanto revisore esterno, accedi a CyberPassport in sola lettura per consultare il rapporto e le prove di una o più organizzazioni che ti hanno invitato.


Passaggio 1 — Accettare un invito

  1. Ricevi un'email con oggetto : « [CyberPassport] {Nome dell'organizzazione} ti invita a consultare la loro valutazione di cybersicurezza ».
  2. Cliccare il pulsante « Accedi alla valutazione » nell'email.
  3. A seconda della tua situazione :
    • Hai già un account CyberPassport (stesso indirizzo email) → sei connesso direttamente e accedi all'org.
    • Non hai un account → passi attraverso la registrazione (Google o email/password — cfr. guida 01).

📸 Posizione screenshot : email di invito revisore

⚠️ Importante : l'invito scade 30 giorni dopo l'invio. Oltre tale termine, chiedi all'organizzazione di reinvitarti.


Passaggio 2 — L'hub revisore

Una volta connesso come revisore, arrivi su /audit — il tuo spazio personale che elenca le organizzazioni a cui hai accesso.

Anatomia dell'hub

  • Elenco delle organizzazioni : per ciascuna, il nome, il settore, la data dell'ultima pubblicazione e un pulsante « Vedi il rapporto ».
  • Se non hai alcun accesso attivo : messaggio che invita a richiedere un invito.

📸 Posizione screenshot : pagina /audit con elenco di 2-3 organizzazioni

🟣 Suggerimento : puoi avere accesso a più organizzazioni simultaneamente (tipico di uno studio di audit che segue 10 PMI). Tutte appaiono in questo hub.


Passaggio 3 — Consultare il rapporto di un'organizzazione

Cliccare un'organizzazione → arrivi su /audit/{slug} (pagina in sola lettura del rapporto).

Cosa vedi

  1. Intestazione : nome dell'organizzazione, settore, data di pubblicazione, badge « Sola lettura ».
  2. Punteggi per framework :
    • NIST CSF 2.0 : punteggio globale + livello di maturità (1–5)
    • ISO/IEC 27001:2022 : idem
    • Cyber-Safe (se attivato) : categoria di esposizione + sotto-domini
    • nLPD : tasso di copertura (i requisiti obbligatori in Svizzera)
  3. Dettaglio per dominio : per ogni framework, punteggi per dominio (es: NIST → Identify 78 %, Protect 65 %, ecc.)
  4. Rapporto narrativo IA : sintesi esecutiva, punti di forza, aree di miglioramento, raccomandazioni, piano d'azione 90 giorni.
  5. Blocco di sigillatura : hash SHA-256 del rapporto + data di sigillatura + link verso /verify/[hash] per la verifica pubblica.

📸 Posizione screenshot : rapporto di audit con punteggi + sigillatura visibile

Note importanti

⚠️ Il rapporto è un'auto-valutazione dichiarativa. Non costituisce né un audit ufficiale né una certificazione di conformità. Le certificazioni (ISO 27001, marchio Cyber-Safe, ecc.) richiedono un revisore accreditato.

💡 Se l'organizzazione pubblica una nuova versione mentre stai consultando, vedrai la più recente al successivo aggiornamento.

Multilingua

Il rapporto si adatta alla lingua della tua interfaccia (FR / EN / DE / IT). Selettore nell'header.


Passaggio 4 — Consultare le prove (archivio prove)

Nella pagina rapporto di un'organizzazione, link « Archivio prove » (in alto a destra) → arrivi su /audit/{slug}/evidences.

Anatomia dell'elenco

Per ogni prova :

  • Titolo + breve descrizione
  • Data di caricamento
  • Data di scadenza (se applicabile) — badge arancione « Scaduta » se superata
  • Codici dei controlli coperti (es: A.5.1 · A.8.3 · PR.AA-01) — sai immediatamente a quale/i controllo/i la prova si collega
  • Pulsante « Scarica »

📸 Posizione screenshot : pagina /audit/{slug}/evidences con 3-4 prove elencate

Download

  1. Cliccare « Scarica ».
  2. Si apre una nuova scheda con un link temporaneo (signed URL valida 5 minuti).
  3. Il file viene scaricato automaticamente.

🟣 Suggerimento : i link di download sono effimeri. Se vuoi riaccedere a una prova più tardi, ricliccare « Scarica » — un nuovo link viene generato a ogni clic.

⚠️ Importante : nessun pulsante « Carica », « Modifica » o « Elimina » appare lato revisore — è voluto. Se hai bisogno di una prova aggiuntiva o di un aggiornamento, contatta direttamente l'organizzazione.

Caso — nessuna prova

Se l'organizzazione non ha caricato alcuna prova : messaggio « Nessuna prova è stata caricata per questa organizzazione. »


Passaggio 5 — Comprendere la sigillatura crittografica

Ogni rapporto pubblicato contiene un blocco di sigillatura :

Rapporto sigillato · Self-hash · SHA-256 · 0x4a8b…1f2e
Sigillato il 23 maggio 2026

Perché è utile per te

  • L'hash SHA-256 attesta che, al momento della sigillatura, il rapporto conteneva esattamente ciò che leggi oggi.
  • Se l'organizzazione modifica la sua valutazione, verrà creato un nuovo hash e il vecchio sarà contrassegnato come « sostituito ».
  • Puoi verificare pubblicamente un hash nella pagina /verify/[hash] (cfr. guida 07) — utile se conservi una traccia scritta del rapporto e vuoi attestarne l'autenticità più tardi.

⚠️ Importante per v0.9 : il livello di garanzia crittografica è « Self-hash » (hash applicativo SHA-256). I livelli superiori (marca temporale TSA qualificata, firma eIDAS) sono previsti per V1 e V2 — attualmente non rilasciati.


Limitazioni

  • Non puoi annotare un rapporto — funzionalità prevista per V2.
  • Non puoi firmare elettronicamente la tua conclusione di audit in CyberPassport — funzionalità prevista per V2 (firma qualificata eIDAS).
  • Non puoi richiedere una nuova prova dalla piattaforma — usa email o telefono.

Queste funzionalità sono nella roadmap V2. Per ora, l'utilizzo previsto è : il revisore consulta la base di lavoro PMI strutturata, poi conduce il suo audit ufficiale a parte.


Prossimo passo

Verificare pubblicamente un rapporto sigillato (per archiviare o provare l'autenticità)