ISMS Copilot Docs

Separazione dei Compiti (SoD)

La Separazione dei Compiti (SoD) riduce il rischio di errori, conflitti di interesse e decisioni non controllate garantendo che le attività critiche dell'ISMS non siano gestite e approvate dalla stessa persona.

La Separazione dei Compiti (SoD) riduce il rischio di errori, conflitti di interesse e decisioni non controllate garantendo che le attività critiche dell'ISMS non siano di competenza e approvate dalla stessa persona.

Perché la SoD è importante in un ISMS

La norma ISO 27001 prevede ruoli definiti, responsabilità e supervisione indipendente per le attività chiave dell'ISMS. Quando le responsabilità si sovrappongono, l'organizzazione deve riconoscere il rischio di governance e dimostrare come viene gestito.

La nostra situazione attuale

Essendo una piccola organizzazione, la persona che implementa l'ISMS fa anche parte della direzione e svolge la revisione della direzione. Questo crea un rischio di separazione dei compiti poiché progettazione, esecuzione e revisione non sono completamente indipendenti.

Approccio al trattamento del rischio

Trattiamo questo come un rischio documentato e accettato nel nostro registro dei rischi. Data la nostra attuale dimensione e risorse, accettiamo questa limitazione implementando controlli compensativi e pianificando future mitigazioni man mano che cresciamo.

Controlli compensativi

  • Processo formale di revisione della direzione con agenda strutturata e output documentati
  • Documentazione esplicita del conflitto e della motivazione dell'accettazione

Mitigazioni pianificate

  • Assunzioni ed espansione del team per separare i ruoli di governance ed esecuzione
  • Delega della proprietà dei controlli ove possibile
  • Input esterno o revisione indipendente periodica per ridurre i pregiudizi

Quando la SoD è limitata, la trasparenza è fondamentale: il rischio, la motivazione e il piano di mitigazione devono essere esplicitamente documentati.

Prove che manteniamo

  • Voce nel registro dei rischi per il rischio SoD (stato, responsabile, piano di trattamento, motivazione dell'accettazione)
  • Registri della revisione della direzione che mostrano il riconoscimento e le azioni di follow-up
  • Documentazione di eventuali input esterni o verifiche indipendenti eseguite

On this page