Il Verhulsdonck Method
Il Verhulsdonck Method™ è un approccio diagnostico e di validazione usato nel lavoro di assurance e governance di QWASP. Esiste per rispondere prima di tutto a una domanda: quest'organizzazione funziona davvero come dichiara la sua policy, e dove si trova lo scarto?
Perchè non basta un'altra checklist di audit
Le checklist di compliance convenzionali confermano che un documento o un controllo esiste. Spesso non bastano: la presenza non equivale al funzionamento. Il Verhulsdonck Method parte da una domanda diversa, ovvero se un controllo funziona davvero, nella pratica, in condizioni reali, e considera la completezza della compliance secondaria rispetto alla riduzione dimostrabile del rischio.
HUMINT-first
Il metodo parte sempre da conversazioni, osservazione e la realtà operativa concreta di un'organizzazione, mai da un questionario precompilato o da un insieme fisso di controlli. Le interviste con le funzioni chiave (management, security, IT operations) generano i primi segnali; la validazione tecnica viene poi mirata a seguire cio' che quelle conversazioni hanno davvero fatto emergere, non una checklist generica.
Tre fasi
Insight e analisi
Interviste, revisione documentale e una quickscan tecnica di alto livello producono un quadro di rischio commercialmente rilevante: i principali rischi, le criticita' chiave e una prima indicazione di maturita'. Deliberatamente non una validazione completa: un punto di partenza, non di arrivo.
Validazione tecnica
I risultati della Fase 1 vengono confermati, quantificati e approfonditi: revisione tecnica, test di incident response, validazione di backup e ripristino, analisi del rischio nella supply chain e un test esplicito rispetto a NIS2. Ogni risultato porta un riferimento probatorio.
Piano di implementazione
I risultati diventano un piano di miglioramento prioritizzato e assegnato, con i quick win (ottenibili in circa 30 giorni) separati dalle misure strutturali a lungo termine e dalle loro dipendenze.
Come è ancorato
ISO/IEC 27001 come baseline di controlli esistente, i domini CISSP come framework strutturante e la direttiva NIS2 (UE 2022/2555) come test regolatorio, senza duplicare cio' che una certificazione valida già conferma.
Validazione digitale: Mosaic
Dove utile, il lavoro di validazione e sensibilizzazione nelle fasi successive è supportato digitalmente tramite Mosaic, l'ambiente di esecuzione di QWASP basato su Moodle (parte della linea Qwasp Education). Mosaic supporta il metodo. Non sostituisce i round di interviste basati su HUMINT e non costituisce di per sè prova di audit verso un'autorita' di vigilanza.
Meccanismi di esecuzione, script delle interviste e template interni sono riservati e non vengono pubblicati qui.
