Che cos'è il perimetro dell'ISMS nella ISO 27001?
Il perimetro dell'ISMS definisce i confini e l'applicabilità del tuo Sistema di Gestione della Sicurezza delle Informazioni. Richiesto dalla Clausola 4.3 della ISO 27001:2022, specifica esattamente quali parti della tua organizzazione, quali sedi, quali sistemi e quali processi sono coperti dall'ISMS—e, altrettanto importante, cosa è escluso.
Panoramica
Il perimetro dell'ISMS definisce i confini e l'applicabilità del tuo Sistema di Gestione della Sicurezza delle Informazioni. Richiesto dalla Clausola 4.3 della ISO 27001:2022, specifica esattamente quali parti della tua organizzazione, quali sedi, quali sistemi e quali processi sono coperti dall'ISMS—e, altrettanto importante, cosa è escluso.
Il perimetro è un documento fondamentale che plasma tutte le successive attività dell'ISMS, dalla valutazione dei rischi all'implementazione dei controlli fino alla preparazione dell'audit.
Il perimetro dell'ISMS in pratica
Il perimetro dell'ISMS deve essere documentato e considerare:
- Questioni esterne e interne identificate nella Clausola 4.1 (contesto aziendale, regolamenti, minacce)
- Requisiti delle parti interessate dalla Clausola 4.2 (clienti, regolatori, partner)
- Interfacce e dipendenze con altre attività organizzative
Il perimetro deve essere disponibile alle parti interessate ed è tipicamente condiviso con clienti, auditor e organismi di certificazione.
Il tuo perimetro determina quali controlli dell'Annex A si applicano. Un perimetro più ampio significa più asset da proteggere e più controlli da implementare; un perimetro più ristretto riduce la complessità ma può limitare il valore aziendale.
Componenti del perimetro dell'ISMS
Confini organizzativi
Definisci quali unità aziendali, dipartimenti o entità legali sono inclusi.
Esempio (organizzazione completa): "Questo ISMS si applica a tutte le operazioni di Acme Corporation, inclusa la sede centrale, gli uffici regionali e il personale in smart working."
Esempio (unità specifica): "Questo ISMS copre la divisione IT Services di Acme Corporation, escludendo le operazioni di produzione e vendita al dettaglio."
Sedi fisiche
Specifica quali siti geografici o strutture sono coperti.
Esempio: "Il perimetro dell'ISMS include il nostro data center principale a Francoforte, Germania; gli uffici aziendali a Parigi, Francia; e tutti gli home office dei dipendenti remoti all'interno dell'UE."
Processi e attività
Identifica quali processi aziendali rientrano nell'ISMS.
Esempio: "L'ISMS copre lo sviluppo software, le operazioni di infrastruttura cloud, l'elaborazione dei dati dei clienti, il supporto tecnico e la gestione dei servizi IT. Esclude i sistemi di gestione paghe delle risorse umane gestiti da terze parti."
Asset informativi
Definisci i tipi di informazioni e sistemi protetti dall'ISMS.
Esempio: "L'ISMS protegge i dati personali dei clienti, il codice sorgente proprietario, i registri finanziari, le informazioni sui dipendenti e tutta l'infrastruttura IT di supporto (reti, server, database, applicazioni SaaS)."
Esclusioni e giustificazioni
Indica chiaramente cosa NON è incluso e spiega perché.
Esempio: "L'ISMS non copre lo stabilimento di produzione a Shanghai, poiché opera sotto un separato sistema di gestione della qualità ISO 9001 con i propri controlli di sicurezza delle informazioni supervisionati dalla filiale locale."
Le esclusioni devono essere giustificate e non possono compromettere la capacità di raggiungere gli obiettivi previsti dall'ISMS o di soddisfare obblighi legali/regolamentari. Gli auditor esamineranno attentamente le esclusioni non giustificate.
Definizione del perimetro: considerazioni chiave
Contesto aziendale (Clausola 4.1)
Allinea il perimetro con gli obiettivi strategici, i rischi e i requisiti di conformità:
- Quali sono i tuoi processi aziendali critici?
- Quali requisiti normativi si applicano (GDPR, HIPAA, PCI DSS)?
- Quali minacce e opportunità influenzano la tua organizzazione?
Requisiti delle parti interessate (Clausola 4.2)
Assicurati che il perimetro risponda alle esigenze degli stakeholder:
- I clienti richiedono la certificazione ISO 27001 per servizi specifici?
- I contratti impongono la sicurezza per determinati dati o sistemi?
- Ci sono obblighi legali per proteggere specifici tipi di informazioni?
Approccio basato sul rischio
Dai priorità alle aree ad alto rischio:
- Quali asset, se compromessi, causerebbero il maggior danno?
- Dove si trovano le maggiori vulnerabilità di sicurezza delle informazioni?
- Quali processi gestiscono i dati più sensibili?
Praticità e risorse
Bilancia la completezza con la fattibilità di implementazione:
- Hai le risorse per implementare i controlli in tutta l'organizzazione?
- Un approccio graduale è più realistico (inizia con i servizi principali, espandi in seguito)?
Inizia con un perimetro più ristretto focalizzato sui sistemi critici e sui processi ad alto valore. Puoi ampliare il perimetro in seguito, man mano che il tuo ISMS matura, dimostrando un miglioramento continuo.
Modelli comuni di perimetro
Perimetro basato su prodotto/servizio
"L'ISMS si applica alla progettazione, sviluppo, distribuzione e supporto della nostra piattaforma SaaS di gestione delle relazioni con i clienti (CRM)."
Ideale per: Aziende software, fornitori di servizi, linee di prodotto specifiche.
Perimetro basato sulla sede
"L'ISMS copre tutte le attività di sicurezza delle informazioni presso la nostra sede europea e l'infrastruttura cloud associata."
Ideale per: Organizzazioni con operazioni regionali distinte o confini di conformità (ad es. GDPR nell'UE).
Perimetro basato sul dipartimento
"L'ISMS si applica al dipartimento Information Technology e a tutti i sistemi, reti e dati che gestisce."
Ideale per: Organizzazioni che iniziano l'implementazione dell'ISMS o con una gestione della sicurezza federata.
Perimetro per tutta l'organizzazione
"L'ISMS copre tutte le operazioni, le strutture, i dipendenti e gli asset informativi di Acme Corporation a livello globale."
Ideale per: Organizzazioni mature che cercano una governance della sicurezza completa o che vogliono dimostrare un impegno aziendale globale.
Formato della dichiarazione di perimetro
Sebbene la ISO 27001:2022 non prescriva un formato specifico, le dichiarazioni di perimetro efficaci seguono tipicamente questa struttura:
- Introduzione: Nome dell'organizzazione e scopo dell'ISMS
- Inclusioni: Unità aziendali, sedi, processi, sistemi, tipi di dati coperti
- Esclusioni: Cosa non è coperto e perché
- Applicabilità: A chi si applica l'ISMS (dipendenti, contractor, partner)
- Interfacce: Collegamenti con altri sistemi di gestione o parti esterne
- Approvazione: Autorizzato dalla direzione con data
Esempio di dichiarazione di perimetro
"L'ISMS di Acme Cloud Services si applica alla progettazione, sviluppo, operatività e supporto della nostra piattaforma di cloud storage multi-tenant, inclusa tutta l'infrastruttura associata (data center a Francoforte e Dublino), il personale (team di ingegneria, operazioni, supporto) e gli asset informativi (dati dei clienti, codice della piattaforma, sistemi IT aziendali). Il perimetro include i dipendenti remoti a livello globale. Escluso: l'elaborazione dei pagamenti di terze parti gestita da Stripe sotto la propria certificazione ISO 27001. Questo ISMS è conforme ai requisiti ISO 27001:2022, GDPR e SOC 2 Type II."
Utilizza ISMS Copilot per redigere una dichiarazione di perimetro dell'ISMS su misura per la tua organizzazione, identificare inclusioni ed esclusioni appropriate o mappare i requisiti delle parti interessate agli elementi del perimetro.
Revisione e aggiornamento del perimetro
Il tuo perimetro non è statico. Rivedilo e aggiornalo:
- Durante la revisione della direzione (Clausola 9.3) a intervalli pianificati
- Quando si verificano cambiamenti significativi (fusioni, nuovi servizi, cambiamenti normativi)
- Se audit interni o incidenti rivelano lacune nella copertura
- Come parte del miglioramento continuo per ampliare la protezione
Documenta le modifiche al perimetro, ottieni l'approvazione della direzione e comunica gli aggiornamenti alle parti interessate.
Impatto del perimetro sui controlli
Il tuo perimetro determina direttamente:
- Confini della valutazione dei rischi: Quali asset e minacce valutare (Clausola 6.1.2)
- Controlli applicabili: Quali controlli dell'Annex A sono rilevanti (Clausola 6.1.3)
- Dichiarazione di Applicabilità: Cosa includere nel SoA
- Perimetro dell'audit: Cosa valuteranno gli organismi di certificazione
- Requisiti delle risorse: Budget, personale, strumenti necessari
Errori comuni da evitare
- Perimetro troppo ampio per le risorse disponibili, che porta a un'implementazione incompleta
- Perimetro troppo ristretto, che esclude sistemi o dati critici
- Linguaggio vago che rende i confini poco chiari
- Esclusione di aree ad alto rischio senza una giustificazione valida
- Mancato allineamento del perimetro con i requisiti dei clienti o normativi
- Mancato aggiornamento del perimetro in caso di cambiamenti aziendali
- Mancata approvazione da parte della direzione
Termini correlati
- ISMS – Ciò per cui il perimetro definisce i confini
- Interested Parties – I requisiti informano la definizione del perimetro
- Risk Assessment – Condotto all'interno del perimetro definito
- Statement of Applicability – Controlli selezionati in base al perimetro