Separazione dei Compiti (SoD)
La Separazione dei Compiti (SoD) riduce il rischio di errori, conflitti di interesse e decisioni non controllate garantendo che le attività critiche dell'ISMS non siano gestite e approvate dalla stessa persona.
La Separazione dei Compiti (SoD) riduce il rischio di errori, conflitti di interesse e decisioni non controllate garantendo che le attività critiche dell'ISMS non siano di competenza e approvate dalla stessa persona.
Perché la SoD è importante in un ISMS
La norma ISO 27001 prevede ruoli definiti, responsabilità e supervisione indipendente per le attività chiave dell'ISMS. Quando le responsabilità si sovrappongono, l'organizzazione deve riconoscere il rischio di governance e dimostrare come viene gestito.
La nostra situazione attuale
Essendo una piccola organizzazione, la persona che implementa l'ISMS fa anche parte della direzione e svolge la revisione della direzione. Questo crea un rischio di separazione dei compiti poiché progettazione, esecuzione e revisione non sono completamente indipendenti.
Approccio al trattamento del rischio
Trattiamo questo come un rischio documentato e accettato nel nostro registro dei rischi. Data la nostra attuale dimensione e risorse, accettiamo questa limitazione implementando controlli compensativi e pianificando future mitigazioni man mano che cresciamo.
Controlli compensativi
- Processo formale di revisione della direzione con agenda strutturata e output documentati
- Documentazione esplicita del conflitto e della motivazione dell'accettazione
Mitigazioni pianificate
- Assunzioni ed espansione del team per separare i ruoli di governance ed esecuzione
- Delega della proprietà dei controlli ove possibile
- Input esterno o revisione indipendente periodica per ridurre i pregiudizi
Quando la SoD è limitata, la trasparenza è fondamentale: il rischio, la motivazione e il piano di mitigazione devono essere esplicitamente documentati.
Prove che manteniamo
- Voce nel registro dei rischi per il rischio SoD (stato, responsabile, piano di trattamento, motivazione dell'accettazione)
- Registri della revisione della direzione che mostrano il riconoscimento e le azioni di follow-up
- Documentazione di eventuali input esterni o verifiche indipendenti eseguite