Skip to main content
Compliance

La traccia di audit di fine anno: quali documenti provano cosa, prima che lo chieda il revisore

In short

Un revisore chiede una fattura di dicembre così com'era il giorno in cui è stata registrata. Quali documenti dovrete mostrare a fine anno e cosa può provare ogni tipo di prova su un file: che esisteva in quel momento, che non è cambiato, chi lo ha firmato e chi era la persona.

La traccia di audit di fine anno: quali documenti provano cosa, prima che lo chieda il revisore — Swiss Trust Layer

A febbraio il revisore di una piccola società commerciale di Zurigo chiede una cosa sola: la fattura del fornitore che sta dietro a una grossa registrazione di dicembre, così come appariva il giorno in cui è stata registrata. Il contabile trova un PDF. Si apre senza problemi. Ma la domanda successiva del revisore è quella che richiede più tempo. Come si fa a sapere che questo è il file presente nel sistema a dicembre e non una copia ripulita a gennaio?

Questa domanda è tutto il tema di una traccia di audit dei documenti a fine anno. Prima della chiusura dei conti conviene sapere quali documenti vi verranno chiesti e cosa può davvero provare ogni tipo di prova.

Cosa chiedono le norme svizzere ai vostri documenti

Il Codice delle obbligazioni parte dal giustificativo. Secondo l'art. 957a del Codice delle obbligazioni (CO), la contabilità si tiene secondo i principi di regolare tenuta dei conti, tra cui rientrano la prova del giustificativo per ogni registrazione e la possibilità di verificarla in seguito. Un giustificativo può essere cartaceo o elettronico. Il conto annuale ha un proprio calendario: l'art. 958 concede sei mesi dalla chiusura dell'esercizio per redigerlo e sottoporlo all'organo che lo approva, e va firmato.

Poi c'è la conservazione. L'art. 958f fissa dieci anni, a partire dalla fine dell'esercizio, per i libri contabili, i giustificativi, la relazione annuale e il rapporto di revisione. La relazione annuale e il rapporto di revisione si conservano per iscritto e firmati. I libri e i giustificativi possono essere conservati in forma elettronica, purché corrispondano ancora alle operazioni sottostanti e possano essere resi leggibili in qualsiasi momento.

L'ordinanza sulla tenuta e la conservazione dei libri di commercio (OLCo) del Consiglio federale precisa i dettagli per i documenti elettronici. L'articolo 3 dice che i documenti devono essere conservati in modo che non possano essere modificati senza che la modifica sia riconoscibile. L'articolo 9 va oltre per i supporti che consentono modifiche: l'integrità di quanto memorizzato deve essere assicurata con un metodo tecnico, e il momento della memorizzazione deve essere dimostrabile in modo non falsificabile. L'ordinanza cita la firma digitale come esempio del primo requisito e la marca temporale come esempio del secondo. Chiede inoltre di documentare le procedure e di conservare i relativi log.

Quattro cose che il revisore può chiedervi di mostrare

Conviene tenerle separate, perché una sola prova raramente le copre tutte e quattro.

Che il file esisteva in un dato momento

La data di modifica di un file la imposta chi lo possiede, e chiunque può cambiarla. Una marca temporale elettronica qualificata è diversa. Ai sensi dell'art. 41 eIDAS, essa gode della presunzione che la data e l'ora indicate siano esatte. Chi la contesta deve portare le prove.

Che da allora non è cambiato

La stessa presunzione dell'art. 41 copre l'integrità dei dati a cui la marca temporale è collegata. In pratica l'hash del file esatto viene legato all'orario, per cui un file modificato non corrisponde più. È la proprietà che l'art. 3 OLCo descrive in termini generali.

Chi ha firmato

Una firma sul documento mostra chi lo ha approvato. Il caso più evidente è il conto annuale, dato che l'art. 958 richiede che sia firmato. Se basti una firma scansionata, una avanzata o una qualificata dipende dalla forma richiesta dalla norma, e questa è una domanda per il vostro commercialista, non per una marca temporale.

Chi era la persona

Questa è la lacuna che si dimentica. Una marca temporale non dice nulla su chi abbia caricato il file. Se una controparte o un'autorità chiede chi ha prodotto o approvato un documento, la risposta richiede una verifica d'identità dietro il nome. La verifica d'identità di Swiss Trust Layer collega un documento sigillato a una persona verificata tramite passaporto, così il nome sul documento ha qualcosa alle spalle.

Cosa fa il sigillo e cosa non fa

Sigillare un file su Swiss Trust Layer registra l'hash del file esatto insieme a una marca temporale qualificata. In seguito chiunque può confrontare il file con il sigillo, e il controllo dà esito positivo oppure no. Questo risponde alle prime due domande.

Non dice se la fattura fosse corretta, se la registrazione fosse giusta o se i vostri conti siano completi. Non è un software di contabilità e non rende conformi i vostri libri. L'OLCo chiede anche procedure documentate e log conservati, e un sigillo non li scrive al posto vostro. Se l'insieme della vostra organizzazione rispetti l'ordinanza spetta a giudicarlo al vostro commercialista o al revisore.

Un ordine pratico per le ultime settimane dell'anno

Partite dai documenti più difficili da ricostruire in seguito: estratti conto bancari, le fatture dietro le registrazioni più grandi, i fogli di inventario, i contratti firmati, le approvazioni del consiglio di amministrazione o dei titolari. Sigillateli quando l'insieme è definitivo e conservate i certificati di sigillo accanto ai file. Se migrate i documenti in un nuovo sistema, registrate il trasferimento come richiede l'articolo 10 dell'ordinanza e verificate poi che i file corrispondano ancora ai loro sigilli.

Poi annotate, per ogni documento, a quali delle quattro domande può rispondere. Le lacune emergono in fretta. Un contratto con un fornitore può avere una marca temporale e nessuna identità dietro. Un conto annuale firmato può avere la firma e nessuna prova di quando esistesse la versione finale.

Prima che il revisore chieda

Al revisore del nostro esempio iniziale non serve un racconto su dicembre. Servono un file e un controllo che lo confermi. Se volete questo per il vostro insieme di documenti di fine anno, iniziate a sigillare i vostri documenti, oppure leggete prima come funziona il processo.

Proteggi il tuo lavoro con Swiss Trust Layer AG

Sigilla la tua proprietà intellettuale con un e-Sigillo provato in tribunale, supportato da Swisscom Trust Services.

Prenota una Demo Gratuita

Articoli correlati

Quattro date sono sul calendario del Q4. Una di queste decide come va a finire una controversia
Compliance

Due obblighi arrivano ancora prima della fine dell'anno e due sono in vigore già da un po'. Tre sono cose a cui ci si adegua e finisce lì. La quarta cambia ciò che accade quando siete già dentro una controversia, perché consente a un giudice di ordinarvi di produrre le vostre stesse prove. È quella per cui vale la pena prepararsi.

29 settembre 2026Leggi articolo →
Avevamo detto che settembre non sarebbe stato più tranquillo. Ecco cosa è cambiato
Compliance

A fine agosto sostenevamo che settembre sembra tranquillo solo in apparenza, perché gli obblighi entrati in vigore nei mesi precedenti continuano a correre, che ci sia o meno una data in evidenza. Settembre è finito. Ecco cosa si è mosso davvero, cosa è cambiato su questa piattaforma e cosa resta aperto verso l'ultimo trimestre dell'anno.

28 settembre 2026Leggi articolo →
Riepilogo conformita settembre 2026: cosa ti vincola gia e cosa no
Compliance

Tre settimane di settembre, e gli avvisi nella tua casella di posta non concordano sulle date. Due obblighi del regolamento sull'IA vincolano gia qualcuno, due scadenze restano a mesi di distanza, e due casi citati come diritto vigente non lo sono affatto.

20 settembre 2026Leggi articolo →
Cosa succede se perdi ogni password: un recupero legato a te, non a un accesso
IP & Copyright

Qualsiasi servizio puo inviare un'e-mail di reimpostazione. Nessuno ti aiuta una volta che anche quell'e-mail e sparita, insieme al telefono, al gestore di password e a ogni codice di backup. Un registro che lega ogni deposito alla tua identita verificata e costruito proprio per quel giorno, perche rientrare non dipende da alcuna credenziale che ancora possiedi.

30 settembre 2026Leggi articolo →
Un codice identifica l'opera senza esporre il file: l'ISCC spiegato
Product & Technology

Una marca temporale qualificata dimostra quando un file esisteva. Un hash dimostra che è esattamente quel file, byte per byte. Nessuno dei due risponde a un'altra domanda: è la stessa opera dopo che qualcuno l'ha ridimensionata, risalvata o ricodificata per un'altra piattaforma. È questo il divario che colma l'International Standard Content Code, senza che nessuno debba consegnare il file sottostante.

27 settembre 2026Leggi articolo →