Durata : 5 minuti Per chi : revisori esterni invitati a consultare una valutazione di cybersicurezza Prerequisito : aver ricevuto un'email di invito da un'organizzazione
Benvenuto. In quanto revisore esterno, accedi a CyberPassport in sola lettura per consultare il rapporto e le prove di una o più organizzazioni che ti hanno invitato.
Passaggio 1 — Accettare un invito
- Ricevi un'email con oggetto : « [CyberPassport] {Nome dell'organizzazione} ti invita a consultare la loro valutazione di cybersicurezza ».
- Cliccare il pulsante « Accedi alla valutazione » nell'email.
- A seconda della tua situazione :
- Hai già un account CyberPassport (stesso indirizzo email) → sei connesso direttamente e accedi all'org.
- Non hai un account → passi attraverso la registrazione (Google o email/password — cfr. guida 01).
📸 Posizione screenshot : email di invito revisore
⚠️ Importante : l'invito scade 30 giorni dopo l'invio. Oltre tale termine, chiedi all'organizzazione di reinvitarti.
Passaggio 2 — L'hub revisore
Una volta connesso come revisore, arrivi su /audit — il tuo spazio personale che elenca le organizzazioni a cui hai accesso.
Anatomia dell'hub
- Elenco delle organizzazioni : per ciascuna, il nome, il settore, la data dell'ultima pubblicazione e un pulsante « Vedi il rapporto ».
- Se non hai alcun accesso attivo : messaggio che invita a richiedere un invito.
📸 Posizione screenshot : pagina /audit con elenco di 2-3 organizzazioni
🟣 Suggerimento : puoi avere accesso a più organizzazioni simultaneamente (tipico di uno studio di audit che segue 10 PMI). Tutte appaiono in questo hub.
Passaggio 3 — Consultare il rapporto di un'organizzazione
Cliccare un'organizzazione → arrivi su /audit/{slug} (pagina in sola lettura del rapporto).
Cosa vedi
- Intestazione : nome dell'organizzazione, settore, data di pubblicazione, badge « Sola lettura ».
- Punteggi per framework :
- NIST CSF 2.0 : punteggio globale + livello di maturità (1–5)
- ISO/IEC 27001:2022 : idem
- Cyber-Safe (se attivato) : categoria di esposizione + sotto-domini
- nLPD : tasso di copertura (i requisiti obbligatori in Svizzera)
- Dettaglio per dominio : per ogni framework, punteggi per dominio (es: NIST → Identify 78 %, Protect 65 %, ecc.)
- Rapporto narrativo IA : sintesi esecutiva, punti di forza, aree di miglioramento, raccomandazioni, piano d'azione 90 giorni.
- Blocco di sigillatura : hash SHA-256 del rapporto + data di sigillatura + link verso
/verify/[hash]per la verifica pubblica.
📸 Posizione screenshot : rapporto di audit con punteggi + sigillatura visibile
Note importanti
⚠️ Il rapporto è un'auto-valutazione dichiarativa. Non costituisce né un audit ufficiale né una certificazione di conformità. Le certificazioni (ISO 27001, marchio Cyber-Safe, ecc.) richiedono un revisore accreditato.
💡 Se l'organizzazione pubblica una nuova versione mentre stai consultando, vedrai la più recente al successivo aggiornamento.
Multilingua
Il rapporto si adatta alla lingua della tua interfaccia (FR / EN / DE / IT). Selettore nell'header.
Passaggio 4 — Consultare le prove (archivio prove)
Nella pagina rapporto di un'organizzazione, link « Archivio prove » (in alto a destra) → arrivi su /audit/{slug}/evidences.
Anatomia dell'elenco
Per ogni prova :
- Titolo + breve descrizione
- Data di caricamento
- Data di scadenza (se applicabile) — badge arancione « Scaduta » se superata
- Codici dei controlli coperti (es:
A.5.1 · A.8.3 · PR.AA-01) — sai immediatamente a quale/i controllo/i la prova si collega - Pulsante « Scarica »
📸 Posizione screenshot : pagina /audit/{slug}/evidences con 3-4 prove elencate
Download
- Cliccare « Scarica ».
- Si apre una nuova scheda con un link temporaneo (signed URL valida 5 minuti).
- Il file viene scaricato automaticamente.
🟣 Suggerimento : i link di download sono effimeri. Se vuoi riaccedere a una prova più tardi, ricliccare « Scarica » — un nuovo link viene generato a ogni clic.
⚠️ Importante : nessun pulsante « Carica », « Modifica » o « Elimina » appare lato revisore — è voluto. Se hai bisogno di una prova aggiuntiva o di un aggiornamento, contatta direttamente l'organizzazione.
Caso — nessuna prova
Se l'organizzazione non ha caricato alcuna prova : messaggio « Nessuna prova è stata caricata per questa organizzazione. »
Passaggio 5 — Comprendere la sigillatura crittografica
Ogni rapporto pubblicato contiene un blocco di sigillatura :
Rapporto sigillato · Self-hash · SHA-256 · 0x4a8b…1f2e
Sigillato il 23 maggio 2026
Perché è utile per te
- L'hash SHA-256 attesta che, al momento della sigillatura, il rapporto conteneva esattamente ciò che leggi oggi.
- Se l'organizzazione modifica la sua valutazione, verrà creato un nuovo hash e il vecchio sarà contrassegnato come « sostituito ».
- Puoi verificare pubblicamente un hash nella pagina
/verify/[hash](cfr. guida 07) — utile se conservi una traccia scritta del rapporto e vuoi attestarne l'autenticità più tardi.
⚠️ Importante per v0.9 : il livello di garanzia crittografica è « Self-hash » (hash applicativo SHA-256). I livelli superiori (marca temporale TSA qualificata, firma eIDAS) sono previsti per V1 e V2 — attualmente non rilasciati.
Limitazioni
- ❌ Non puoi annotare un rapporto — funzionalità prevista per V2.
- ❌ Non puoi firmare elettronicamente la tua conclusione di audit in CyberPassport — funzionalità prevista per V2 (firma qualificata eIDAS).
- ❌ Non puoi richiedere una nuova prova dalla piattaforma — usa email o telefono.
Queste funzionalità sono nella roadmap V2. Per ora, l'utilizzo previsto è : il revisore consulta la base di lavoro PMI strutturata, poi conduce il suo audit ufficiale a parte.
Prossimo passo
→ Verificare pubblicamente un rapporto sigillato (per archiviare o provare l'autenticità)