ISMS Copilot Docs

Obiettivi di Sicurezza delle Informazioni

ISMS Copilot stabilisce obiettivi di sicurezza delle informazioni misurabili, allineati con la nostra Politica di Sicurezza delle Informazioni, basati sui risultati della valutazione dei rischi e…

ISMS Copilot stabilisce obiettivi di sicurezza delle informazioni misurabili, allineati con la nostra Politica di Sicurezza delle Informazioni, basati sui risultati della valutazione dei rischi e monitorati rispetto a target definiti. Ogni obiettivo segue la struttura della Clausola 6.2 della ISO 27001: cosa verrà fatto, quali risorse sono necessarie, chi è responsabile, quando sarà completato e come vengono valutati i risultati.

Il progresso degli obiettivi viene rivisto trimestralmente dai responsabili degli obiettivi e riportato come parte della revisione annuale della direzione.

OBJ-001: Ottenere la Certificazione ISO 27001

FieldValue
CategoryCompliance
OwnerCEO
TargetOttenere la certificazione ISO 27001:2022 da un organismo accreditato
DeadlineQ4 2026
MeasurementCertificazione concessa
StatusIn Progress

Tappe fondamentali:

  • Completare la documentazione dell'ISMS (clausole 4-10) — Q1 2026 (in corso)
  • Completare la Dichiarazione di Applicabilità — Q1 2026 (completato)
  • Completare il registro dei rischi e il trattamento — Q1 2026 (completato)
  • Condurre l'audit interno — Q2 2026
  • Condurre la revisione della direzione — Q2 2026
  • Audit di Fase 1 (revisione della documentazione) — Q3 2026
  • Audit di Fase 2 (revisione dell'implementazione) — Q4 2026

OBJ-002: Zero Esposizione dei Dati tra Tenant

FieldValue
CategoryConfidentiality
TargetZero incidenti di accesso non autorizzato ai dati tra tenant
DeadlineOngoing (misurazione annuale)
MeasurementNumero di incidenti confermati di esposizione dei dati tra tenant all'anno = 0
StatusAchieved (0 incidenti fino ad oggi)

Controlli a supporto di questo obiettivo:

  • Politiche di Row-Level Security (RLS) su tutte le tabelle dei dati utente
  • Validazione esplicita della proprietà nel servizio di chat backend
  • Suite di test di sicurezza automatizzati
  • Requisito di revisione del codice per tutte le modifiche

OBJ-003: Resilienza e Disponibilità della Piattaforma

FieldValue
CategoryAvailability / Business Continuity
TargetLa piattaforma opera in modo affidabile senza richiedere interventi manuali
DeadlineQ2 2026
MeasurementRichieste di supporto che richiedono intervento umano durante i periodi di test definiti
StatusIn Progress

OBJ-004: Rimedio alle Vulnerabilità entro gli SLA

FieldValue
CategorySecurity
TargetTutte le vulnerabilità rimediate entro gli SLA definiti
DeadlineOngoing (misurazione trimestrale)
MeasurementPercentuale rimediata entro il target: Critiche 24h, Alte 7d, Medie 30d, Basse 90d
Target %100% per Critiche/Alte; 90% per Medie/Basse
StatusActive

I nostri target SLA per le vulnerabilità sono allineati con le best practice del settore: le vulnerabilità critiche vengono affrontate lo stesso giorno, quelle alte entro una settimana, quelle medie entro 30 giorni e quelle basse entro 90 giorni.

OBJ-005: Mantenere il Target di Disponibilità del Servizio

FieldValue
CategoryAvailability
Target99,5% di uptime per i servizi core (chat, autenticazione, database)
DeadlineOngoing (misurazione mensile)
MeasurementPercentuale mensile di uptime da BetterStack monitoring
StatusActive

OBJ-006: Completare le Revisioni Trimestrali degli Accessi

FieldValue
CategoryAccess Control
Target100% di completamento delle revisioni trimestrali degli accessi secondo il programma
DeadlineOngoing (misurazione trimestrale)
MeasurementChecklist delle revisioni completate e datate
StatusActive

OBJ-007: Mantenere la Capacità di Failover dei Provider AI

FieldValue
CategoryResilience
TargetIl failover automatico si attiva entro 60 secondi dal guasto del provider predefinito
DeadlineOngoing (test trimestrale)
MeasurementRisultati dei test di failover (tempo di attivazione, impatto sugli utenti durante il cambio)
StatusActive — circuit breaker distribuito

Tutti e sette gli obiettivi sono attivamente monitorati. Due obiettivi sono stati pienamente raggiunti (zero esposizione tra tenant, capacità di failover AI), tre sono in corso con misurazione attiva e due stanno progredendo verso le tappe fondamentali definite.

Frequenza di Revisione degli Obiettivi

ActivityFrequency
Revisione del progresso degli obiettiviTrimestrale
Misurazione e reporting degli obiettiviTrimestrale
Definizione degli obiettivi per il periodo successivoAnnuale
Verifica dell'allineamento con i risultati della valutazione dei rischiDopo ogni revisione dei rischi

On this page