Che cos'è una Nonconformità nella ISO 27001?
Una Nonconformità è il mancato soddisfacimento di un requisito nel proprio SGSI. Nella ISO 27001:2022, il Punto 10.2 richiede alle organizzazioni di identificare, rispondere e correggere le nonconformità quando si verificano, per poi intraprendere azioni correttive per eliminarne le cause radice e prevenirne la ricorrenza.
Panoramica
Una Nonconformità è il mancato soddisfacimento di un requisito nel proprio SGSI. Nella ISO 27001:2022, il Punto 10.2 richiede alle organizzazioni di identificare, rispondere e correggere le nonconformità quando si verificano, per poi intraprendere azioni correttive per eliminarne le cause radice e prevenirne la ricorrenza.
Le nonconformità vengono scoperte durante audit interni, riesami della direzione, audit di certificazione esterni o nelle operazioni quotidiane—e affrontarle è fondamentale per mantenere la certificazione e migliorare il proprio SGSI.
Nonconformità nella Pratica
Una nonconformità si verifica quando il proprio SGSI non soddisfa un requisito proveniente da:
- Requisiti dello standard ISO 27001:2022 (Punti 4-10)
- Requisiti documentati del proprio SGSI (politiche, procedure, obiettivi)
- Obblighi legali, normativi o contrattuali applicabili
Le nonconformità possono variare da piccole lacune documentali a gravi fallimenti dei controlli che compromettono la sicurezza delle informazioni.
Durante gli audit di certificazione, le nonconformità maggiori possono ritardare o impedire la certificazione. Le nonconformità minori richiedono un'azione correttiva ma di solito non bloccano la certificazione se affrontate tempestivamente.
Tipi di Nonconformità
Nonconformità Maggiore
Un fallimento significativo che influisce sulla capacità del SGSI di raggiungere i risultati previsti o soddisfare i requisiti.
Esempi:
- Completa assenza di un processo richiesto (ad es., nessuna valutazione del rischio condotta)
- Fallimento sistematico di un controllo (ad es., le revisioni degli accessi non sono state eseguite per 18 mesi)
- Non conformità significativa con i requisiti legali (ad es., la notifica di violazione del GDPR non è stata seguita)
- Multiple nonconformità minori correlate che indicano problemi sistemici
Impatto: Gli organismi di certificazione di solito richiedono che le nonconformità maggiori siano risolte prima di concedere o mantenere la certificazione.
Nonconformità Minore
Un incidente isolato o una mancanza che non influisce gravemente sull'efficacia del SGSI.
Esempi:
- Firma mancante su un singolo documento di politica
- Un caso di un dipendente che non ha completato la formazione sulla consapevolezza della sicurezza in tempo
- Documentazione incompleta per un recente riesame della direzione
- Un controllo implementato ma non completamente documentato
Impatto: Deve essere corretto ma di solito non impedisce la certificazione se affrontato entro un periodo di tempo ragionevole.
Osservazione/Opportunità di Miglioramento
Non è tecnicamente una nonconformità, ma una constatazione che suggerisce potenziali problemi futuri o aree di miglioramento.
Esempi:
- Il contenuto della formazione sulla consapevolezza della sicurezza è obsoleto (nessun requisito attuale violato)
- Il processo di valutazione del rischio funziona ma potrebbe essere più efficiente
- Le metriche di monitoraggio non sono ben allineate con gli obiettivi di sicurezza delle informazioni
Impatto: Non è richiesta un'azione correttiva immediata, ma dovrebbe essere considerata per il miglioramento continuo.
Gli auditor di certificazione classificano i rilievi come nonconformità maggiore, nonconformità minore o osservazione. Gli audit interni dovrebbero utilizzare le stesse classificazioni per prepararsi agli audit esterni.
Fonti Comuni di Nonconformità
Audit Interni (Punto 9.2)
Il proprio programma di audit identifica le nonconformità prima degli audit di certificazione.
Esempio: L'audit interno rileva che il ripristino dei backup non è stato testato da 14 mesi, violando il requisito della politica di backup per test trimestrali.
Audit di Certificazione Esterni
Gli organismi di certificazione valutano la conformità durante gli audit di Fase 1, Fase 2 e gli audit di sorveglianza.
Esempio: L'auditor di certificazione non trova prove documentate del riesame della direzione negli ultimi 12 mesi (violazione del Punto 9.3).
Monitoraggio Operativo (Punto 9.1)
Le misurazioni delle prestazioni rivelano deviazioni dai requisiti.
Esempio: Il monitoraggio mostra che i tempi di risposta agli incidenti sono in media di 8 ore, superando l'obiettivo di 4 ore.
Incidenti di Sicurezza
Le violazioni o i quasi incidenti espongono i fallimenti dei controlli.
Esempio: Un attacco di phishing riuscito rivela che i dipendenti non hanno ricevuto la formazione sulla consapevolezza della sicurezza (nonconformità del Punto 7.2 e A.6.3).
Feedback degli Stakeholder
Clienti, regolatori o dipendenti segnalano problemi.
Esempio: Un audit del cliente scopre che le valutazioni dei fornitori terzi non sono state documentate (nonconformità A.5.19).
Risposta alle Nonconformità (Punto 10.2)
La ISO 27001:2022 richiede una risposta strutturata quando si verificano nonconformità:
1. Reagire alla Nonconformità
- Intraprendere un'azione immediata per controllare e correggere la situazione
- Gestire le conseguenze (contenere i danni, notificare le parti interessate)
Esempio: Scoperta una nonconformità nel controllo degli accessi. Azione immediata: Revocare l'accesso non autorizzato, notificare il team di sicurezza, rivedere tutte le recenti concessioni di accesso.
2. Valutare la Necessità di Azioni per Eliminare le Cause
- Indagare sul motivo per cui si è verificata la nonconformità (analisi delle cause radice)
- Determinare se esistono o potrebbero verificarsi nonconformità simili altrove
Esempio: Causa radice: Nessun promemoria automatizzato per le revisioni trimestrali degli accessi. Rischio simile: Altre attività periodiche potrebbero mancare di promemoria.
3. Implementare l'Azione Correttiva
- Intraprendere azioni per eliminare la causa radice e prevenirne la ricorrenza
- Assicurarsi che le azioni siano appropriate alla significatività della nonconformità
Esempio: Azione correttiva: Implementare la pianificazione automatizzata delle attività per tutte le attività periodiche del SGSI (revisioni degli accessi, test di backup, revisioni delle politiche).
4. Riesaminare l'Efficacia dell'Azione Correttiva
- Verificare che l'azione abbia risolto la nonconformità e prevenuto la ricorrenza
- Monitorare per assicurarsi che il problema non si ripresenti
Esempio: Dopo 6 mesi, l'audit conferma che tutte le attività pianificate vengono completate in tempo con promemoria automatizzati.
5. Aggiornare il SGSI se Necessario
- Rivedere le informazioni documentate (politiche, procedure, controlli)
- Aggiornare la valutazione del rischio se vengono identificati nuovi rischi
Esempio: Aggiornare la procedura di gestione delle modifiche per includere il tracciamento automatizzato delle attività per tutte le attività periodiche.
Documentare tutte le nonconformità e le azioni correttive in un registro. Includere: descrizione, classificazione, data di scoperta, causa radice, azioni intraprese, persona responsabile, scadenza e risultati della revisione dell'efficacia.
Tecniche di Analisi delle Cause Radice
Un'azione correttiva efficace richiede l'identificazione delle vere cause radice, non solo dei sintomi:
5 Perché
Chiedere ripetutamente "perché" per arrivare alla causa radice.
Esempio:
- Perché si è verificato l'incidente? → Un dipendente ha cliccato su un link di phishing.
- Perché ha cliccato? → Non l'ha riconosciuto come sospetto.
- Perché non l'ha riconosciuto? → Mancanza di formazione sulla consapevolezza.
- Perché mancava la formazione? → I nuovi assunti non vengono iscritti automaticamente.
- Perché non c'è iscrizione automatica? → Nessuna integrazione del processo con il sistema HR.
- Causa radice: La formazione sulla sicurezza non è integrata con il processo di onboarding.
Diagramma a Lisca di Pesce (Ishikawa)
Categorizzare le potenziali cause (persone, processo, tecnologia, ambiente) per identificare i fattori contribuenti.
Failure Mode and Effects Analysis (FMEA)
Valutare sistematicamente come i processi possono fallire e le conseguenze.
Esempi per Punto della ISO 27001
Punto 5.2 - Politica per la Sicurezza delle Informazioni
Nonconformità: Politica non approvata dalla direzione o mancante dell'impegno al miglioramento continuo.
Azione correttiva: Ottenere la firma del CEO, aggiungere la clausola di miglioramento continuo, comunicare la politica aggiornata.
Punto 6.1.2 - Valutazione del Rischio
Nonconformità: La valutazione del rischio non è stata aggiornata da 24 mesi nonostante significativi cambiamenti aziendali.
Azione correttiva: Condurre una valutazione del rischio aggiornata, stabilire un programma di revisione annuale con promemoria sul calendario.
Punto 7.2 - Competenza
Nonconformità: Nessuna registrazione che dimostri che il personale IT possiede le certificazioni o la formazione sulla sicurezza richieste.
Azione correttiva: Documentare le competenze attuali, identificare le lacune formative, iscrivere il personale ai corsi richiesti, mantenere i registri della formazione.
Punto 9.2 - Audit Interno
Nonconformità: L'audit interno è stato condotto dalla stessa persona responsabile dei controlli oggetto di audit (mancanza di indipendenza).
Azione correttiva: Rivedere il programma di audit per assegnare auditor indipendenti dalle aree oggetto di audit, fornire formazione agli auditor sui requisiti di indipendenza.
Allegato A.8.8 - Gestione delle Vulnerabilità Tecniche
Nonconformità: Vulnerabilità critiche identificate nelle scansioni ma non corrette entro il periodo definito.
Azione correttiva: Correggere immediatamente i sistemi vulnerabili, implementare la distribuzione automatizzata delle patch, stabilire il monitoraggio degli SLA per le vulnerabilità.
Utilizza ISMS Copilot per eseguire l'analisi delle cause radice delle nonconformità, generare piani di azione correttiva o creare modelli per i registri di tracciamento delle nonconformità.
Requisiti di Documentazione
Il Punto 10.2 richiede informazioni documentate come prova di:
- La natura delle nonconformità e le azioni intraprese
- I risultati delle azioni correttive
Il registro delle nonconformità dovrebbe includere:
- ID della nonconformità e data di scoperta
- Fonte (audit interno, audit esterno, incidente, monitoraggio)
- Classificazione (maggiore, minore, osservazione)
- Descrizione dettagliata e requisito interessato
- Risultati dell'analisi delle cause radice
- Piano di azione correttiva con responsabilità e scadenze
- Tracciamento dello stato (aperto, in corso, chiuso)
- Risultati della revisione dell'efficacia
Azione Preventiva nella ISO 27001:2022
A differenza delle versioni precedenti, la ISO 27001:2022 non ha un punto separato per l'"azione preventiva". La prevenzione è integrata nello standard attraverso:
- La valutazione del rischio che identifica potenziali problemi prima che si verifichino
- Il miglioramento continuo (Punto 10.1) che migliora proattivamente il SGSI
- L'azione correttiva che affronta le cause radice per prevenirne la ricorrenza
Termini Correlati
- Internal Audit – Identifica le nonconformità
- Continual Improvement – Va oltre la correzione delle nonconformità per ottimizzare il SGSI
- Management Review – Riesamina le tendenze delle nonconformità e le azioni correttive
- ISMS – Ciò che le nonconformità indicano non soddisfa i requisiti