ISMS Copilot Docs

ISO 27001 Sistema di Gestione della Sicurezza delle Informazioni

ISO 27001 è lo standard internazionale per i Sistemi di Gestione della Sicurezza delle Informazioni (ISMS). Offre un approccio sistematico alla gestione delle informazioni sensibili…

ISO 27001 è lo standard internazionale per i Sistemi di Gestione della Sicurezza delle Informazioni (ISMS). Offre un approccio sistematico alla gestione delle informazioni sensibili, coprendo persone, processi e tecnologia. La certificazione ISO 27001 dimostra a clienti, regolatori e partner che la tua organizzazione ha implementato controlli completi per proteggere la riservatezza, l'integrità e la disponibilità dei dati.

ISO 27001 è riconosciuto a livello globale e si applica a qualsiasi organizzazione, indipendentemente dalle dimensioni o dal settore. È spesso richiesto da clienti enterprise, contratti governativi e settori regolamentati.

Chi ha bisogno di ISO 27001?

ISO 27001 è rilevante per organizzazioni di vari settori:

  • Aziende tecnologiche: fornitori di SaaS, infrastrutture cloud, vendor di software, fornitori di servizi gestiti
  • Servizi finanziari: banche, processori di pagamenti, piattaforme fintech, compagnie assicurative
  • Sanità: sistemi di cartelle cliniche elettroniche, piattaforme di telemedicina, produttori di dispositivi medici
  • Servizi professionali: società di consulenza, studi legali, studi contabili che gestiscono dati riservati dei clienti
  • Appaltatori governativi: organizzazioni che partecipano a gare per contratti del settore pubblico che richiedono la certificazione di sicurezza delle informazioni
  • Partner della supply chain: fornitori che supportano clienti enterprise o infrastrutture critiche

Sebbene non sia legalmente obbligatorio nella maggior parte delle giurisdizioni, ISO 27001 è un requisito de facto per fare affari con clienti attenti alla sicurezza, specialmente in Europa.

Struttura di ISO 27001

Lo standard è diviso in due parti:

Clausole principali (4-10): Requisiti per stabilire, implementare, mantenere e migliorare un ISMS

  • Clausola 4: Contesto dell'organizzazione (ambito, stakeholder, requisiti legali)
  • Clausola 5: Leadership (impegno della direzione, ruoli, politica)
  • Clausola 6: Pianificazione (valutazione dei rischi, trattamento dei rischi, obiettivi)
  • Clausola 7: Supporto (risorse, competenza, consapevolezza, comunicazione, documentazione)
  • Clausola 8: Operatività (implementazione dei piani di trattamento dei rischi, controlli)
  • Clausola 9: Valutazione delle prestazioni (monitoraggio, audit interno, riesame della direzione)
  • Clausola 10: Miglioramento (gestione delle non conformità, azioni correttive, miglioramento continuo)

Allegato A: 93 controlli di sicurezza organizzati in 4 temi e 14 categorie

Le organizzazioni selezionano i controlli dell'Allegato A applicabili in base alla loro valutazione dei rischi e documentano le giustificazioni per le esclusioni in una Dichiarazione di Applicabilità (SoA).

Temi dei controlli dell'Allegato A

I 93 controlli (versione ISO 27001:2022) sono raggruppati in:

Controlli organizzativi (37 controlli):

  • Politiche, ruoli e responsabilità, segregazione dei compiti
  • Gestione degli asset, uso accettabile, restituzione degli asset
  • Sicurezza delle risorse umane (controlli di background, formazione sulla sicurezza, processo disciplinare)
  • Relazioni con i fornitori (valutazioni di sicurezza dei vendor, contratti, monitoraggio)
  • Conformità (requisiti legali, privacy, proprietà intellettuale, audit)

Controlli sulle persone (8 controlli):

  • Screening, termini di impiego, formazione sulla consapevolezza della sicurezza
  • Processo disciplinare, responsabilità dopo la cessazione del rapporto di lavoro
  • Sicurezza del lavoro remoto e dei dispositivi mobili

Controlli fisici (14 controlli):

  • Perimetri di sicurezza fisica, controlli degli accessi, messa in sicurezza di uffici e strutture
  • Sicurezza delle apparecchiature (posizionamento, protezione, manutenzione, smaltimento)
  • Politiche di scrivania sgombra e schermo pulito

Controlli tecnologici (34 controlli):

  • Controllo degli accessi (registrazione utenti, gestione delle password, revisione dei diritti di accesso)
  • Crittografia (politiche di crittografia, gestione delle chiavi)
  • Sicurezza della rete (segmentazione, rilevamento delle intrusioni, regole del firewall)
  • Sicurezza dei sistemi (hardening, gestione delle patch, logging, monitoraggio)
  • Sicurezza delle applicazioni (sviluppo sicuro, testing, gestione delle modifiche)
  • Backup, continuità operativa, disaster recovery
  • Gestione degli incidenti (rilevamento, risposta, analisi forense, lezioni apprese)

Non tutti i controlli si applicano a ogni organizzazione. Una startup SaaS potrebbe escludere i controlli sul perimetro fisico se utilizza data center in colocation, ma deve giustificare l'esclusione.

La revisione del 2022 di ISO 27001 ha ridotto i controlli da 114 a 93 e li ha riorganizzati in 4 temi. Se eri certificato secondo la versione del 2013, dovrai passare alla struttura del 2022 entro ottobre 2025.

Valutazione e trattamento dei rischi

ISO 27001 richiede un processo strutturato di gestione dei rischi:

  1. Identificare gli asset: dati, sistemi, personale, strutture, reputazione
  2. Identificare minacce e vulnerabilità: attacchi informatici, minacce interne, disastri naturali, errori umani, fallimenti di terze parti
  3. Valutare probabilità e impatto: quantificare o qualificare i livelli di rischio
  4. Determinare la propensione al rischio: definire quale livello di rischio è accettabile
  5. Selezionare il trattamento del rischio: mitigare (applicare controlli), accettare (documentare la giustificazione), trasferire (assicurazione, outsourcing) o evitare (interrompere attività rischiose)
  6. Documentare nel Piano di Trattamento dei Rischi: elencare i controlli selezionati, le responsabilità, le tempistiche, le risorse

La valutazione dei rischi determina quali controlli dell'Allegato A implementare. I rischi ad alta priorità richiedono controlli più rigorosi; i rischi a bassa priorità possono essere accettati o affrontati con misure più leggere.

Dichiarazione di Applicabilità (SoA)

La SoA è un documento critico che mappa la valutazione dei rischi ai controlli dell'Allegato A:

  • Elencare tutti i 93 controlli dell'Allegato A
  • Per ogni controllo, indicare: Applicabile o Non Applicabile
  • Se applicabile: descrivere come è implementato, fare riferimento a politiche/procedure
  • Se non applicabile: giustificare l'esclusione in base alla valutazione dei rischi

Gli auditor esaminano attentamente la SoA per verificare che i controlli siano appropriati e che le esclusioni siano giustificate. Giustificazioni scarse (ad esempio, "non rilevante" senza spiegazione) porteranno a non conformità.

Escludere controlli senza una giustificazione adeguata è una causa comune di fallimento negli audit. Documenta perché ogni esclusione è accettabile in base al contesto, agli asset e al profilo di rischio della tua organizzazione.

Processo di certificazione

Ottenere la certificazione ISO 27001 segue tipicamente questa tempistica:

  1. Analisi delle lacune (1-2 mesi): Valutare la postura di sicurezza attuale rispetto ai requisiti ISO 27001
  2. Progettazione dell'ISMS (2-4 mesi): Definire l'ambito, condurre la valutazione dei rischi, creare la SoA, redigere le politiche
  3. Implementazione (4-12 mesi): Distribuire i controlli, formare il personale, documentare le procedure, raccogliere prove
  4. Audit interno (1 mese): Testare l'efficacia dell'ISMS, identificare le non conformità, porvi rimedio
  5. Riesame della direzione: La leadership valuta le prestazioni dell'ISMS e le opportunità di miglioramento
  6. Audit di Fase 1 (revisione della documentazione): L'auditor esterno esamina la documentazione dell'ISMS, identifica le lacune
  7. Rimedio: Affrontare le risultanze della Fase 1 prima della Fase 2
  8. Audit di Fase 2 (audit di implementazione): L'auditor esterno testa i controlli, intervista il personale, esamina le prove
  9. Certificazione: Il certificato viene rilasciato per 3 anni con audit di sorveglianza annuali

La certificazione iniziale può richiedere da 6 a 18 mesi a seconda delle dimensioni e della maturità dell'organizzazione.

Sorveglianza e ricertificazione

La certificazione ISO 27001 è valida per 3 anni, con obblighi continui:

  • Audit di sorveglianza annuali: L'auditor esterno testa un sottoinsieme di controlli ogni anno per garantire la conformità continua
  • Audit interni: Condurre almeno una volta all'anno per individuare problemi prima degli audit esterni
  • Riesame della direzione: La leadership esamina le prestazioni dell'ISMS almeno una volta all'anno
  • Miglioramento continuo: Affrontare le non conformità, aggiornare le valutazioni dei rischi, adattarsi a nuove minacce
  • Audit di ricertificazione (anno 3): Audit completo per rinnovare il certificato per altri 3 anni

Il fallimento di un audit di sorveglianza può comportare la sospensione o il ritiro del certificato, quindi il monitoraggio continuo è fondamentale.

Documentazione chiave

ISO 27001 richiede informazioni documentate tra cui:

  • Ambito dell'ISMS: Confini dell'ISMS (quali dipartimenti, sedi, sistemi sono coperti)
  • Politica per la sicurezza delle informazioni: Impegno di alto livello per la sicurezza firmato dalla direzione
  • Metodologia di valutazione dei rischi: Come si identificano e valutano i rischi
  • Risultati della valutazione dei rischi: Inventario degli asset, analisi delle minacce/vulnerabilità, punteggi dei rischi
  • Piano di trattamento dei rischi: Controlli selezionati, responsabili, tempistiche
  • Dichiarazione di Applicabilità: Tutti i 93 controlli dell'Allegato A con dettagli sull'applicabilità e l'implementazione
  • Politiche e procedure di supporto: Politica di controllo degli accessi, politica di uso accettabile, piano di risposta agli incidenti, politica di backup, gestione delle modifiche, ecc.
  • Prove del funzionamento dei controlli: Log, tracce di audit, registri di formazione, revisioni degli accessi, report degli incidenti, registri di gestione delle patch
  • Report degli audit interni: Risultanze, non conformità, azioni correttive
  • Verbali del riesame della direzione: Decisioni della leadership, punti d'azione

Scelta di un organismo di certificazione

Selezionare un organismo di certificazione (CB) accreditato con esperienza in ISO 27001:

  • Verificare l'accreditamento da parte di un organismo riconosciuto (UKAS, ANAB, DAkkS, ecc.)
  • Controllare che il CB abbia nel suo ambito il tuo settore e la tua area geografica
  • Chiedere referenze da organizzazioni di dimensioni simili
  • Confrontare i prezzi (i costi di certificazione variano tipicamente da 15.000 a oltre 100.000 dollari a seconda dell'ambito e delle dimensioni dell'organizzazione)
  • Valutare l'esperienza degli auditor (competenza tecnica, conoscenza del settore)

Gli organismi di certificazione comuni includono BSI, SGS, TÜV, DNV, Bureau Veritas e A-LIGN.

ISO 27001 vs. SOC 2

Le organizzazioni spesso confrontano ISO 27001 e SOC 2:

AspettoISO 27001SOC 2
GeografiaInternazionale (standard ISO)Focalizzato sugli USA (standard AICPA)
ApplicabilitàQualsiasi organizzazioneSolo fornitori di servizi
OutputCertificato pubblicoReport di audit riservato
ControlliPrescrittivi (93 controlli dell'Allegato A)Flessibili (determinati dall'auditor)
Costo15.000-100.000+ dollari/anno20.000-75.000+ dollari/anno
Tempistica6-12 mesi9-18 mesi (Tipo II)

Molte organizzazioni perseguono entrambi: ISO 27001 per i clienti europei e la credibilità pubblica, SOC 2 per i clienti statunitensi e le valutazioni dei vendor SaaS.

Come ISMS Copilot aiuta

ISMS Copilot è stato creato appositamente per la conformità ISO 27001:

  • Generazione di politiche: Creare politiche allineate a ISO 27001 (sicurezza delle informazioni, controllo degli accessi, risposta agli incidenti, uso accettabile, backup, gestione delle modifiche)
  • Valutazione dei rischi: Costruire framework di valutazione dei rischi, inventari degli asset, matrici minacce/vulnerabilità
  • Analisi delle lacune: Caricare politiche esistenti per identificare le lacune rispetto ai requisiti ISO 27001
  • Dichiarazione di Applicabilità: Generare modelli di SoA con tutti i 93 controlli dell'Allegato A
  • Guida all'implementazione dei controlli: Chiedere informazioni su controlli specifici (ad esempio, "Come implemento A.8.1 Dispositivi endpoint degli utenti?")
  • Modelli di documentazione: Playbook di risposta agli incidenti, checklist di revisione degli accessi, guide per la raccolta di prove di audit
  • Preparazione all'audit: Generare piani di audit interni, report di azioni correttive

La base di conoscenza di ISMS Copilot è costruita sull'esperienza reale di consulenza ISO 27001, quindi comprende le aspettative degli auditor e le insidie comuni.

Prova a chiedere: "Genera una politica di sicurezza delle informazioni ISO 27001" o "Quali prove servono per il controllo A.5.23 (sicurezza delle informazioni per i servizi cloud)?"

Come iniziare

Per prepararsi a ISO 27001 con ISMS Copilot:

  1. Crea uno spazio di lavoro dedicato per il tuo progetto ISO 27001
  2. Definisci l'ambito dell'ISMS (quali parti dell'organizzazione saranno certificate)
  3. Conduci un'analisi delle lacune per valutare il livello di maturità attuale
  4. Usa l'IA per generare le politiche principali (politica di sicurezza delle informazioni, uso accettabile, controllo degli accessi, risposta agli incidenti, backup)
  5. Esegui una valutazione dei rischi (identifica asset, minacce, vulnerabilità, impatti)
  6. Crea una Dichiarazione di Applicabilità basata sulla tua valutazione dei rischi
  7. Sviluppa procedure e prove per i controlli ad alta priorità
  8. Esegui un audit interno per testare l'efficacia dell'ISMS prima di coinvolgere un organismo di certificazione

Risorse correlate

  • Standard ufficiale ISO 27001:2022 (acquistabile da ISO o dagli organismi nazionali di standardizzazione)
  • ISO 27002:2022 (guida all'implementazione per i controlli dell'Allegato A)
  • Directory degli organismi di certificazione (UKAS, ANAB, IAF per auditor accreditati)
  • Guida alla transizione ISO 27001 (dalla versione 2013 alla 2022)

On this page