Che cos'è un Asset nella ISO 27001?
Un asset nella ISO 27001 è qualsiasi elemento di valore per la tua organizzazione che richiede protezione. Gli asset includono informazioni, sistemi, attrezzature fisiche,…
Panoramica
Un asset nella ISO 27001 è qualsiasi elemento di valore per la tua organizzazione che richiede protezione. Gli asset includono informazioni, sistemi, attrezzature fisiche, servizi, persone e la reputazione organizzativa che supportano le operazioni aziendali e richiedono misure di salvaguardia per la riservatezza, l'integrità o la disponibilità.
Cosa significa in pratica
Gli asset sono ciò che proteggi con il tuo ISMS. La valutazione dei rischi inizia identificando gli asset, poi determina quali minacce potrebbero danneggiarli e quali controlli sono necessari per la protezione.
Esempio reale: Gli asset di un'azienda SaaS includono: database dei clienti (informazioni), codice sorgente (proprietà intellettuale), server di produzione (fisici/tecnici), dipendenti con competenze specializzate (persone), servizi cloud di terze parti (servizi) e reputazione del marchio (intangibile). Ciascuno richiede misure di protezione diverse.
Tipi di asset
Asset informativi
- Dati strutturati: Database, fogli di calcolo, registri
- Documenti: Contratti, politiche, procedure, report
- Proprietà intellettuale: Codice sorgente, brevetti, segreti commerciali, design
- Dati personali: Informazioni sui clienti, registri dei dipendenti (regolamentati dal GDPR)
- Dati finanziari: Registri delle transazioni, dettagli bancari, bilanci
- Comunicazioni: Email, messaggi di chat, chiamate registrate
Asset fisici
- Hardware: Server, workstation, laptop, dispositivi mobili
- Supporti di archiviazione: Dischi rigidi, chiavette USB, nastri di backup
- Infrastrutture: Apparecchiature di rete, cavi, sistemi di alimentazione
- Strutture: Data center, uffici, sale server
- Documenti cartacei: Registri stampati, contratti, file riservati
Asset software
- Applicazioni: Software aziendale, CRM, sistemi ERP
- Sistemi operativi: OS per server e workstation
- Strumenti di sviluppo: IDE, compilatori, sistemi di build
- Software personalizzato: Applicazioni sviluppate internamente
- Licenze: Diritti e titoli software
Servizi
- Servizi IT: Piattaforme cloud, applicazioni SaaS, servizi gestiti
- Servizi di pubblica utilità: Energia elettrica, raffreddamento, telecomunicazioni
- Servizi di supporto: Contratti di manutenzione, monitoraggio della sicurezza
- Fornitori terzi: Funzioni esternalizzate, consulenti
Persone
- Competenze specializzate: Abilità difficili da sostituire
- Personale chiave: Individui critici per le operazioni
- Conoscenza istituzionale: Processi non documentati conosciuti da persone specifiche
Asset intangibili
- Reputazione: Valore del marchio, fiducia dei clienti
- Avviamento: Relazioni commerciali, posizione di mercato
- Conformità normativa: Licenze, certificazioni
Ambito di identificazione degli asset: Concentrati sugli asset all'interno del perimetro definito del tuo ISMS. Se il tuo perimetro è "applicazione web rivolta al cliente e infrastruttura di supporto", gli asset al di fuori di questo confine (come i sistemi HR interni) non devono essere catalogati ai fini della ISO 27001.
Inventario degli asset (A.5.9)
Perché l'inventario è obbligatorio
Il controllo A.5.9 della ISO 27001 richiede "l'inventario delle informazioni e degli altri asset associati". Non puoi proteggere ciò che non sai di avere. L'inventario degli asset è il fondamento della valutazione dei rischi.
Cosa includere nell'inventario
Per ogni asset, documenta:
- ID asset: Identificatore univoco
- Nome/descrizione asset: Identificazione chiara
- Tipo di asset: Informativo, fisico, software, servizio, ecc.
- Proprietario: Persona responsabile dell'asset
- Ubicazione: Ubicazione fisica o logica
- Classificazione: Livello di sensibilità (Pubblico, Interno, Riservato, ecc.)
- Valore: Importanza per il business (opzionale ma utile)
- Dipendenze: Altri asset da cui dipende o che supporta
Formati dell'inventario
- Foglio di calcolo: Semplice, adatto per piccole organizzazioni
- Database: Migliore per organizzazioni medie/grandi con molti asset
- Strumento GRC: Integrato con la valutazione dei rischi e la gestione dei controlli
- Configuration Management Database (CMDB): Asset tecnici tracciati nei sistemi IT
Errore comune: Creare un inventario esaustivo di ogni penna e graffetta. Concentrati sugli asset rilevanti per i rischi di sicurezza delle informazioni. Un inventario di 500 voci di elementi banali è più difficile da mantenere rispetto a un elenco mirato di 50 asset critici.
Proprietà degli asset
Cosa significa la proprietà degli asset
Il proprietario dell'asset è responsabile di:
- Definire la classificazione e i requisiti di protezione
- Approvare l'accesso all'asset
- Garantire l'applicazione di controlli appropriati
- Revisione regolare della sicurezza dell'asset
- Autorizzare lo smaltimento o la dismissione dell'asset
Proprietario vs. custode
- Proprietario: Ruolo aziendale responsabile dell'asset (solitamente un manager o un dirigente)
- Custode: Ruolo tecnico che gestisce la sicurezza quotidiana dell'asset (spesso il team IT)
Esempio: Il VP delle Vendite potrebbe essere il proprietario del database dei clienti (responsabilità aziendale), mentre l'amministratore del database è il custode (gestione tecnica).
Best practice: Assegna i proprietari a un livello appropriato - abbastanza senior da avere autorità e responsabilità, ma abbastanza vicino all'asset per prendere decisioni informate. Un dirigente di livello C che possiede 200 asset individuali non può gestirli efficacemente.
Classificazione degli asset (A.5.12)
Perché classificare gli asset
La classificazione garantisce che gli asset ricevano una protezione adeguata in base alla loro sensibilità e valore. Non tutti i dati necessitano della stessa sicurezza - la classificazione consente una selezione proporzionale dei controlli.
Schemi di classificazione comuni
Base (3 livelli)
- Pubblico: Può essere divulgato liberamente
- Interno: Per uso interno, non pubblico
- Riservato: Sensibile, accesso ristretto
Standard (4 livelli)
- Pubblico: Nessun impatto sulla riservatezza se divulgato
- Interno: Basso impatto dalla divulgazione
- Riservato: Impatto medio-alto dalla divulgazione
- Segreto/Riservato: Impatto grave dalla divulgazione
Dettagliato (5+ livelli)
Alcune organizzazioni aggiungono livelli come "Proprietario", "Sensibile" o classificazioni specifiche per normative (PII, PHI, PCI).
Criteri di classificazione
Determina la classificazione in base all'impatto sulla CIA in caso di compromissione:
- Riservatezza: Impatto della divulgazione non autorizzata
- Integrità: Impatto della modifica non autorizzata
- Disponibilità: Impatto della perdita o indisponibilità
Considera anche:
- Requisiti legali/regolamentari (GDPR, HIPAA, PCI DSS)
- Obblighi contrattuali (NDA con clienti, accordi con fornitori)
- Valore aziendale e sensibilità competitiva
Linee guida per la classificazione: Crea criteri decisionali chiari per ogni livello. Ad esempio, "Riservato: Dati personali, registri finanziari, segreti commerciali o dati la cui divulgazione causerebbe un danno significativo all'azienda o sanzioni normative."
Valutazione degli asset
Perché valutare gli asset
Il valore degli asset aiuta a prioritizzare gli sforzi di protezione e a giustificare gli investimenti nei controlli. Gli asset di alto valore meritano controlli più forti (e più costosi).
Approcci di valutazione
Quantitativo (finanziario)
- Costo di sostituzione (hardware, licenze software)
- Impatto sui ricavi in caso di indisponibilità
- Possibile multa o penalità in caso di compromissione
- Valore di mercato o valore della proprietà intellettuale
Qualitativo (impatto aziendale)
- Critico: Essenziale per la sopravvivenza dell'azienda
- Alto: Impatto significativo sul business
- Medio: Impatto notevole ma esistono alternative
- Basso: Impatto minimo in caso di perdita o compromissione
Fattori che influenzano il valore degli asset
- Costo e sforzo di sostituzione
- Tempo per ripristinare o ricreare
- Dipendenza dai ricavi
- Importanza normativa
- Vantaggio competitivo fornito
- Impatto reputazionale in caso di compromissione
Il valore non è solo costo: Il costo di sostituzione di un database dei clienti potrebbe essere modesto, ma il suo valore include anni di costruzione di relazioni, intelligence competitiva e obblighi di conformità GDPR. Il valore comprende tutti gli impatti aziendali, non solo il costo di sostituzione finanziario.
Gestione del ciclo di vita degli asset
Acquisizione
- Aggiungi all'inventario degli asset al momento dell'acquisizione
- Assegna un proprietario e classifica
- Applica controlli appropriati in base alla classificazione
Utilizzo
- Opera entro le politiche di utilizzo accettabile (A.5.10)
- Mantieni i controlli per tutto il ciclo di vita
- Rivedi periodicamente i permessi di accesso
Modifica
- Aggiorna l'inventario quando gli asset cambiano
- Rivaluta la classificazione se l'uso o la sensibilità cambiano
- Segui i processi di gestione delle modifiche (A.8.32)
Trasferimento
- Mantieni la riservatezza durante il trasferimento (A.5.14)
- Aggiorna la proprietà nell'inventario
- Assicurati che i controlli rimangano in vigore
Smaltimento
- Elimina in modo sicuro le informazioni (A.8.10)
- Distruzione fisica se necessario
- Rimuovi dall'inventario
- Restituisci gli asset in leasing/licenza (A.5.11)
Asset e valutazione dei rischi
Valutazione dei rischi centrata sugli asset
Approccio comune alla valutazione dei rischi:
- Identifica gli asset
- Determina il valore/classificazione dell'asset
- Identifica le minacce per ogni asset
- Identifica le vulnerabilità che le minacce potrebbero sfruttare
- Valuta l'impatto se la minaccia sfrutta la vulnerabilità
- Valuta la probabilità di occorrenza
- Calcola il livello di rischio (impatto × probabilità)
- Seleziona i controlli per ridurre il rischio
Dipendenze tra asset
Considera le dipendenze nella valutazione dei rischi. Se l'Asset A dipende dall'Asset B, le minacce all'Asset B minacciano anche l'Asset A.
Esempio: La tua applicazione web rivolta al cliente dipende dal server del database. I rischi del database diventano indirettamente rischi per l'applicazione.
Concetti correlati
- Risk Assessment - Valutazione delle minacce agli asset
- Information Classification - Categorizzazione degli asset per sensibilità
- CIA Triad - Obiettivi di protezione per gli asset
- Control - Misure per proteggere gli asset
- How to conduct ISO 27001 risk assessment using AI
Ottenere aiuto
Usa ISMS Copilot per generare modelli di inventario degli asset, creare schemi di classificazione appropriati per la tua attività e collegare gli asset alle valutazioni dei rischi in modo efficiente.