Il Verhulsdonck Method

Il Verhulsdonck Method™ è un approccio diagnostico e di validazione usato nel lavoro di assurance e governance di QWASP. Esiste per rispondere prima di tutto a una domanda: quest'organizzazione funziona davvero come dichiara la sua policy, e dove si trova lo scarto?

Perchè non basta un'altra checklist di audit

Le checklist di compliance convenzionali confermano che un documento o un controllo esiste. Spesso non bastano: la presenza non equivale al funzionamento. Il Verhulsdonck Method parte da una domanda diversa, ovvero se un controllo funziona davvero, nella pratica, in condizioni reali, e considera la completezza della compliance secondaria rispetto alla riduzione dimostrabile del rischio.

HUMINT-first

Il metodo parte sempre da conversazioni, osservazione e la realtà operativa concreta di un'organizzazione, mai da un questionario precompilato o da un insieme fisso di controlli. Le interviste con le funzioni chiave (management, security, IT operations) generano i primi segnali; la validazione tecnica viene poi mirata a seguire cio' che quelle conversazioni hanno davvero fatto emergere, non una checklist generica.

Tre fasi

Fase 1

Insight e analisi

Interviste, revisione documentale e una quickscan tecnica di alto livello producono un quadro di rischio commercialmente rilevante: i principali rischi, le criticita' chiave e una prima indicazione di maturita'. Deliberatamente non una validazione completa: un punto di partenza, non di arrivo.

Fase 2

Validazione tecnica

I risultati della Fase 1 vengono confermati, quantificati e approfonditi: revisione tecnica, test di incident response, validazione di backup e ripristino, analisi del rischio nella supply chain e un test esplicito rispetto a NIS2. Ogni risultato porta un riferimento probatorio.

Fase 3

Piano di implementazione

I risultati diventano un piano di miglioramento prioritizzato e assegnato, con i quick win (ottenibili in circa 30 giorni) separati dalle misure strutturali a lungo termine e dalle loro dipendenze.

Framework di riferimento

Come è ancorato

ISO/IEC 27001 come baseline di controlli esistente, i domini CISSP come framework strutturante e la direttiva NIS2 (UE 2022/2555) come test regolatorio, senza duplicare cio' che una certificazione valida già conferma.

Validazione digitale: Mosaic

Dove utile, il lavoro di validazione e sensibilizzazione nelle fasi successive è supportato digitalmente tramite Mosaic, l'ambiente di esecuzione di QWASP basato su Moodle (parte della linea Qwasp Education). Mosaic supporta il metodo. Non sostituisce i round di interviste basati su HUMINT e non costituisce di per sè prova di audit verso un'autorita' di vigilanza.

Meccanismi di esecuzione, script delle interviste e template interni sono riservati e non vengono pubblicati qui.