Cosa sono i controlli dell'Allegato A nella ISO 27001:2022?
I controlli dell'Allegato A sono i 93 controlli di sicurezza delle informazioni elencati nell'Appendice A della ISO 27001:2022 che le organizzazioni possono selezionare per affrontare i rischi identificati…
Panoramica
I controlli dell'Allegato A sono i 93 controlli di sicurezza delle informazioni elencati nell'Appendice A della ISO 27001:2022 che le organizzazioni possono selezionare per affrontare i rischi identificati in materia di sicurezza delle informazioni. Rappresentano le migliori pratiche di sicurezza riconosciute a livello internazionale, organizzate in quattro tematiche: Organizzativa, Risorse Umane, Fisica e Tecnologica.
Cosa significa in pratica
Pensa all'Allegato A come a un menu completo di controlli di sicurezza. In base alla tua valutazione dei rischi, selezioni quali controlli implementare da questo menu. Non sei obbligato a implementare tutti i 93 controlli, ma solo quelli che affrontano i rischi identificati nel tuo specifico contesto.
Esempio reale: Se la tua valutazione dei rischi identifica l'uso improprio dei dati da parte dei dipendenti come un rischio, potresti selezionare A.5.10 (Politica di uso accettabile), A.6.3 (Formazione sulla sicurezza), e A.8.15 (Registrazione e monitoraggio). Se operi esclusivamente nel cloud, potresti escludere A.7.1-A.7.14 (Controlli fisici) in quanto non applicabili alla tua infrastruttura.
Le quattro tematiche dei controlli
Controlli organizzativi (A.5.1 - A.5.37) - 37 controlli
Controlli a livello di gestione per governance, politiche, gestione dei rischi, gestione degli asset, sicurezza dei fornitori, gestione degli incidenti, continuità operativa e conformità.
Esempi chiave:
- A.5.1 - Politiche per la sicurezza delle informazioni
- A.5.7 - Intelligence sulle minacce
- A.5.9 - Inventario delle informazioni e degli asset
- A.5.19 - Sicurezza delle informazioni nelle relazioni con i fornitori
- A.5.24 - Pianificazione della gestione degli incidenti di sicurezza delle informazioni
Controlli sulle risorse umane (A.6.1 - A.6.8) - 8 controlli
Controlli per la gestione dei rischi di sicurezza legati alle persone durante l'intero ciclo di vita lavorativo, dall'assunzione alla cessazione del rapporto.
Esempi chiave:
- A.6.1 - Screening (verifiche dei precedenti)
- A.6.3 - Consapevolezza, formazione e addestramento sulla sicurezza delle informazioni
- A.6.7 - Lavoro da remoto
- A.6.8 - Segnalazione di eventi di sicurezza delle informazioni
Controlli fisici (A.7.1 - A.7.14) - 14 controlli
Controlli per la protezione dell'ambiente fisico in cui vengono conservati o elaborati gli asset informativi.
Esempi chiave:
- A.7.1 - Perimetri di sicurezza fisica
- A.7.2 - Controlli di accesso fisico
- A.7.4 - Monitoraggio della sicurezza fisica
- A.7.10 - Gestione dei supporti di memorizzazione
Controlli tecnologici (A.8.1 - A.8.34) - 34 controlli
Controlli tecnici e di sicurezza IT, tra cui gestione degli accessi, crittografia, sicurezza di rete, sviluppo sicuro e gestione delle vulnerabilità.
Esempi chiave:
- A.8.2 - Diritti di accesso privilegiato
- A.8.5 - Autenticazione sicura
- A.8.8 - Gestione delle vulnerabilità tecniche
- A.8.13 - Backup delle informazioni
- A.8.16 - Attività di monitoraggio
Distribuzione dei controlli: La maggior parte delle organizzazioni implementa tra i 40 e i 70 controlli, a seconda delle dimensioni, della complessità e del profilo di rischio. Le piccole startup native cloud potrebbero implementare meno controlli fisici, mentre le grandi imprese regolamentate tipicamente implementano oltre 80 controlli.
Cambiamenti rispetto alla ISO 27001:2013
Ristrutturazione e consolidamento
La versione 2022 ha ridotto i 114 controlli in 14 domini a 93 controlli in 4 tematiche, rendendo il framework più pulito e logico.
11 nuovi controlli per le minacce moderne
- A.5.7 - Intelligence sulle minacce
- A.5.23 - Sicurezza delle informazioni per l'uso dei servizi cloud
- A.8.9 - Gestione della configurazione
- A.8.10 - Cancellazione delle informazioni
- A.8.11 - Mascheramento dei dati
- A.8.12 - Prevenzione della perdita di dati
- A.8.16 - Attività di monitoraggio
- A.8.23 - Filtraggio web
- A.8.28 - Codifica sicura
- A.7.4 - Monitoraggio della sicurezza fisica
- A.8.9 - Gestione della configurazione
24 controlli uniti
I controlli correlati del 2013 sono stati consolidati per ridurre le duplicazioni. Ad esempio, diversi requisiti di controllo degli accessi sono stati combinati in controlli più snelli.
Nota sulla transizione: Se sei certificato secondo la ISO 27001:2013, devi passare alla struttura dei controlli del 2022 entro il 31 ottobre 2025. Questo richiede il rimappaggio della tua Dichiarazione di Applicabilità al nuovo sistema di numerazione e l'affrontare eventuali nuovi controlli rilevanti per i tuoi rischi.
Come selezionare i controlli
Passo 1: Completare la valutazione dei rischi
Identifica i rischi per la sicurezza delle informazioni che la tua organizzazione deve affrontare. I controlli vengono selezionati per affrontare questi rischi, non implementati ciecamente.
Passo 2: Determinare l'applicabilità dei controlli
Per ogni rischio identificato, esamina l'Allegato A per trovare i controlli che ridurrebbero il rischio a livelli accettabili.
Passo 3: Considerare le opzioni di trattamento dei rischi
Puoi trattare i rischi attraverso:
- Implementazione dei controlli: Applicare i controlli dell'Allegato A per ridurre il rischio
- Evitamento del rischio: Eliminare l'attività rischiosa
- Trasferimento del rischio: Utilizzare assicurazioni o esternalizzare a terze parti
- Accettazione del rischio: Accettare formalmente i rischi al di sotto della tua soglia
Passo 4: Documentare nella Dichiarazione di Applicabilità
Crea la tua Dichiarazione di Applicabilità (SoA) elencando tutti i 93 controlli con lo stato di inclusione/esclusione e le giustificazioni basate sulla valutazione dei rischi.
Passo 5: Implementare i controlli selezionati
Distribuisci i controlli inclusi con un'adeguata portata, tempistica e risorse in base alla priorità dei rischi.
Suggerimento per la selezione dei controlli: Inizia con i controlli fondamentali che abilitano gli altri - politiche (A.5.1), inventario degli asset (A.5.9), controllo degli accessi (A.5.15), backup (A.8.13) e monitoraggio (A.8.16). Questi creano l'infrastruttura che supporta gli altri controlli.
Guida all'implementazione dei controlli
Standard complementare ISO 27002:2022
Mentre la ISO 27001 elenca gli obiettivi dei controlli, la ISO 27002 fornisce una guida dettagliata per l'implementazione di ciascun controllo, inclusi scopo, indicazioni per l'implementazione e informazioni correlate.
Attributi dei controlli nella ISO 27002
La versione 2022 ha introdotto attributi dei controlli che aiutano a comprendere:
- Tipo di controllo: Preventivo, detective o correttivo
- Proprietà della sicurezza delle informazioni: Riservatezza, integrità, disponibilità
- Concetti di cybersicurezza: Identificare, proteggere, rilevare, rispondere, ripristinare
- Capacità operative: Quali funzioni di sicurezza supporta il controllo
- Domini di sicurezza: Governance, protezione, difesa, resilienza
Adattamento dei controlli al contesto
La ISO 27001 prevede che i controlli siano implementati in modo proporzionato. L'approccio di una startup di 10 persone alla "codifica sicura" (A.8.28) sarà diverso da quello di una banca, ma entrambi possono essere conformi se appropriati al loro rischio e contesto.
Esempio di proporzionalità: Per A.6.3 (Formazione sulla sicurezza), una piccola organizzazione potrebbe condurre sessioni mensili di formazione durante il pranzo, mentre una grande impresa potrebbe implementare un sistema di gestione dell'apprendimento con curricula basati sui ruoli, simulazioni trimestrali di phishing e programmi di certificazione. Entrambi soddisfano il controllo se appropriati alle loro dimensioni e rischio.
Modelli comuni di implementazione dei controlli
Controlli ad alta priorità per la maggior parte delle organizzazioni
Basandosi su profili di rischio comuni, questi controlli sono tipicamente inclusi:
- Organizzativi: A.5.1 (Politiche), A.5.9 (Inventario degli asset), A.5.15 (Controllo degli accessi), A.5.24 (Gestione degli incidenti)
- Risorse umane: A.6.3 (Formazione), A.6.8 (Segnalazione degli incidenti)
- Tecnologici: A.8.2 (Accesso privilegiato), A.8.5 (Autenticazione), A.8.8 (Gestione delle vulnerabilità), A.8.13 (Backup), A.8.16 (Monitoraggio)
Controlli spesso esclusi
A seconda del contesto, le organizzazioni comunemente escludono:
- Controlli fisici (A.7.x): Organizzazioni esclusivamente cloud senza data center
- Controlli di sviluppo (A.8.25-A.8.34): Organizzazioni che non sviluppano software
- Controlli sui fornitori (A.5.19-A.5.22): Organizzazioni con minime dipendenze da terze parti
Attenzione alle esclusioni: Gli auditor esaminano attentamente le esclusioni dei controlli. Giustificazioni generiche come "non applicabile" o "non rilevante" sono insufficienti. Fai riferimento a risultati specifici della valutazione dei rischi o a caratteristiche organizzative (ad es., "Architettura esclusivamente cloud convalidata nella valutazione dei rischi RA-2024-001").
Approfondimento sui controlli organizzativi (A.5.x)
Politiche di sicurezza delle informazioni (A.5.1 - A.5.4)
- A.5.1 - Politiche per la sicurezza delle informazioni
- A.5.2 - Ruoli e responsabilità per la sicurezza delle informazioni
- A.5.3 - Separazione dei compiti
- A.5.4 - Responsabilità della direzione
Gestione dei contatti (A.5.5 - A.5.6)
- A.5.5 - Contatti con le autorità
- A.5.6 - Contatti con gruppi di interesse speciali
Gestione delle minacce e dei progetti (A.5.7 - A.5.8)
- A.5.7 - Intelligence sulle minacce
- A.5.8 - Sicurezza delle informazioni nella gestione dei progetti
Gestione degli asset (A.5.9 - A.5.14)
- A.5.9 - Inventario delle informazioni e degli altri asset associati
- A.5.10 - Uso accettabile delle informazioni e degli altri asset associati
- A.5.11 - Restituzione degli asset
- A.5.12 - Classificazione delle informazioni
- A.5.13 - Etichettatura delle informazioni
- A.5.14 - Trasferimento delle informazioni
Controllo degli accessi (A.5.15 - A.5.18)
- A.5.15 - Controllo degli accessi
- A.5.16 - Gestione delle identità
- A.5.17 - Informazioni di autenticazione
- A.5.18 - Diritti di accesso
Relazioni con i fornitori (A.5.19 - A.5.23)
- A.5.19 - Sicurezza delle informazioni nelle relazioni con i fornitori
- A.5.20 - Gestione della sicurezza delle informazioni negli accordi con i fornitori
- A.5.21 - Gestione della sicurezza delle informazioni nella catena di fornitura ICT
- A.5.22 - Monitoraggio, revisione e gestione delle modifiche dei servizi dei fornitori
- A.5.23 - Sicurezza delle informazioni per l'uso dei servizi cloud (NUOVO nel 2022)
Gestione degli incidenti (A.5.24 - A.5.28)
- A.5.24 - Pianificazione e preparazione della gestione degli incidenti di sicurezza delle informazioni
- A.5.25 - Valutazione e decisione sugli eventi di sicurezza delle informazioni
- A.5.26 - Risposta agli incidenti di sicurezza delle informazioni
- A.5.27 - Apprendimento dagli incidenti di sicurezza delle informazioni
- A.5.28 - Raccolta delle prove
Continuità operativa (A.5.29 - A.5.30)
- A.5.29 - Sicurezza delle informazioni durante le interruzioni
- A.5.30 - Preparazione ICT per la continuità operativa
Conformità (A.5.31 - A.5.37)
- A.5.31 - Requisiti legali, statutari, regolamentari e contrattuali
- A.5.32 - Diritti di proprietà intellettuale
- A.5.33 - Protezione delle registrazioni
- A.5.34 - Privacy e protezione dei dati personali
- A.5.35 - Riesame indipendente della sicurezza delle informazioni
- A.5.36 - Conformità alle politiche e agli standard per la sicurezza delle informazioni
- A.5.37 - Procedure operative documentate
Requisiti di evidenza per i controlli
Cosa verificano gli auditor
Per ogni controllo incluso, gli auditor richiedono evidenze che:
- Il controllo esiste: Politiche, procedure o configurazioni documentate
- Il controllo è operativo: Registri, log o output che dimostrano il funzionamento continuo
- Il controllo è efficace: Risultati che dimostrano la riduzione del rischio (ad es., scansioni delle vulnerabilità che mostrano l'efficacia delle patch)
Esempi di evidenze per tipo di controllo
- Controlli di politica: Documenti di politica approvati, registri di accettazione
- Controlli di processo: Documenti di procedura, liste di controllo, ticket di workflow
- Controlli tecnici: Screenshot delle configurazioni, log di sistema, report di scansione
- Controlli di formazione: Registri di completamento della formazione, punteggi dei test, registri di presenza
Strategia di raccolta delle evidenze: Non aspettare l'audit per raccogliere le evidenze. Implementa una raccolta sistematica delle evidenze come parte del funzionamento del controllo - le revisioni trimestrali degli accessi generano evidenze per A.5.18, i log dei job di backup forniscono evidenze per A.8.13, i report di completamento della formazione supportano A.6.3.
Controlli aggiuntivi oltre l'Allegato A
Quando l'Allegato A non è sufficiente
Se la tua valutazione dei rischi identifica rischi non adeguatamente affrontati dai 93 controlli standard, puoi implementare controlli aggiuntivi specifici per il tuo contesto.
Documentazione dei controlli aggiuntivi
Elenca i controlli aggiuntivi nella tua Dichiarazione di Applicabilità o mantieni un registro supplementare dei controlli. Collegali chiaramente ai rischi specifici che affrontano.
Esempi di controlli aggiuntivi
- Controlli specifici del settore (requisiti PCI DSS per i processori di pagamenti)
- Requisiti normativi (controlli HIPAA per il settore sanitario)
- Controlli per tecnologie emergenti (sicurezza AI/ML non completamente coperta dallo standard)
- Rischi specifici dell'organizzazione (rischi operativi o geografici unici)
Concetti correlati
- Dichiarazione di Applicabilità (SoA) - Documento che elenca quali controlli implementi
- Valutazione dei Rischi - Processo che determina quali controlli implementare
- Controllo - Misura di sicurezza per ridurre il rischio
- ISO 27001:2022 - Lo standard che definisce i controlli dell'Allegato A
- Come implementare i controlli dell'Allegato A della ISO 27001 utilizzando l'AI
Ottenere aiuto
Accelera la selezione e l'implementazione dei controlli con ISMS Copilot. Ottieni indicazioni su quali controlli affrontano i tuoi rischi specifici, genera documentazione per l'implementazione e crea piani di raccolta delle evidenze per la preparazione all'audit.