ISMS Copilot Docs

Cos'è la ISO 27001:2022?

La ISO 27001:2022 è lo standard internazionale attuale che specifica i requisiti per stabilire, implementare, mantenere e migliorare continuamente un Sistema di Gestione della Sicurezza delle Informazioni (ISMS)...

Panoramica

ISO 27001:2022 è lo standard internazionale attuale che specifica i requisiti per stabilire, implementare, mantenere e migliorare continuamente un Sistema di Gestione della Sicurezza delle Informazioni (ISMS). Pubblicato nell'ottobre 2022, ha sostituito la ISO 27001:2013 e fornisce un framework riconosciuto a livello globale per consentire alle organizzazioni di gestire sistematicamente i rischi per la sicurezza delle informazioni.

Cosa significa in pratica

La ISO 27001:2022 è sia un insieme di requisiti che la tua organizzazione deve soddisfare sia una certificazione che puoi ottenere da un auditor terzo accreditato. Pensala come le "regole del gioco" per la gestione della sicurezza delle informazioni: ti dice cosa devi fare, ma ti offre flessibilità su come farlo in base al tuo contesto.

Valore della certificazione: La certificazione ISO 27001 dimostra a clienti, regolatori e partner che un auditor indipendente ha verificato che la tua organizzazione segue pratiche di sicurezza riconosciute a livello internazionale. È spesso richiesta per contratti governativi e appalti aziendali.

Cambiamenti chiave rispetto alla ISO 27001:2013

Ristrutturazione dei controlli nell'Annex A

Il cambiamento più significativo è stata una completa riorganizzazione dei controlli di sicurezza:

  • Versione 2013: 114 controlli in 14 domini
  • Versione 2022: 93 controlli in 4 temi (Organizzativi, Persone, Fisici, Tecnologici)
  • Risultato: 11 nuovi controlli aggiunti, 24 controlli uniti, struttura semplificata

Nuovi controlli per affrontare minacce moderne

La ISO 27001:2022 ha introdotto controlli per le attuali sfide di sicurezza:

  • A.5.7 Threat intelligence - Monitoraggio e risposta alle minacce emergenti
  • A.5.23 Cloud security - Gestione della sicurezza delle informazioni nei servizi cloud
  • A.8.9 Configuration management - Controllo delle configurazioni di sicurezza
  • A.8.10 Information deletion - Procedure di eliminazione sicura dei dati
  • A.8.11 Data masking - Protezione dei dati sensibili in ambienti non di produzione
  • A.8.12 Data leakage prevention - Rilevamento e prevenzione dei trasferimenti non autorizzati di dati
  • A.8.16 Monitoring activities - Rilevamento di comportamenti anomali
  • A.8.23 Web filtering - Controllo dell'accesso web
  • A.8.28 Secure coding - Integrazione della sicurezza nello sviluppo software

Allineamento con la ISO 27002:2022

Gli attributi dei controlli nella ISO 27002:2022 (la guida all'implementazione complementare) includono ora proprietà come il tipo di controllo, i domini di sicurezza e le capacità operative, rendendo più semplice mappare i controlli a casi d'uso specifici.

Scadenza per la transizione: La scadenza per la transizione era il 31 ottobre 2025. Le organizzazioni dovrebbero ora essere certificate secondo la versione 2022. Le certificazioni rilasciate dopo maggio 2024 devono essere conformi alla versione 2022.

Struttura della ISO 27001:2022

Clausole 1-3: Introduzione e ambito

Definisce lo scopo dello standard, la sua applicabilità e fa riferimento a standard correlati come la ISO 27000 per la terminologia.

Clausola 4: Contesto dell'organizzazione

Richiede la comprensione del contesto della tua organizzazione, delle parti interessate (stakeholder) e la determinazione dell'ambito dell'ISMS. Devi identificare questioni interne ed esterne che influenzano la sicurezza delle informazioni.

Clausola 5: Leadership

La direzione deve dimostrare leadership e impegno stabilendo una politica di sicurezza, assegnando ruoli e responsabilità e garantendo l'integrazione dell'ISMS nei processi aziendali.

Clausola 6: Pianificazione

Richiede processi di valutazione e trattamento dei rischi, definendo come identificherai i rischi, li valuterai e selezionerai i controlli per affrontarli. Devi anche stabilire obiettivi di sicurezza delle informazioni misurabili.

Clausola 7: Supporto

Copre risorse, competenze, consapevolezza, comunicazione e informazioni documentate. Devi garantire risorse adeguate, formare il personale, aumentare la consapevolezza sulla sicurezza e creare la documentazione richiesta.

Clausola 8: Operatività

Implementa e gestisci i processi pianificati, inclusa la valutazione dei rischi, il trattamento dei rischi e i controlli operativi di sicurezza.

Clausola 9: Valutazione delle prestazioni

Monitora, misura, analizza e valuta le prestazioni di sicurezza attraverso audit interni e revisioni della direzione. Verifica se stai raggiungendo gli obiettivi.

Clausola 10: Miglioramento

Affronta le non conformità attraverso azioni correttive e migliora continuamente l'efficacia dell'ISMS.

Annex A: Controlli di sicurezza

Elenca 93 controlli di sicurezza suddivisi in quattro temi che le organizzazioni selezionano in base ai risultati della valutazione dei rischi. Questo è il "menu" di implementazione per affrontare i rischi identificati.

I quattro temi dei controlli nell'Annex A

Controlli organizzativi (37 controlli, A.5.1-A.5.37)

Governance, politiche, gestione dei rischi, gestione degli asset, controllo degli accessi, gestione dei fornitori, gestione degli incidenti, continuità operativa e conformità. Questi sono controlli a livello di gestione che definiscono come opera l'organizzazione.

Controlli sulle persone (8 controlli, A.6.1-A.6.8)

Selezione del personale, termini di impiego, formazione sulla sicurezza, processi disciplinari, procedure di cessazione, accordi di riservatezza (NDA), lavoro da remoto e segnalazione degli incidenti. Questi controlli gestiscono i rischi legati alle persone.

Controlli fisici (14 controlli, A.7.1-A.7.14)

Sicurezza delle strutture, controllo degli accessi fisici, protezione delle attrezzature, protezione ambientale (alimentazione, clima), sicurezza dei cavi, smaltimento sicuro, politiche di pulizia delle scrivanie, rimozione degli asset, supporti di memorizzazione, servizi pubblici, cablaggio, manutenzione e monitoraggio. Questi proteggono l'ambiente fisico.

Controlli tecnologici (34 controlli, A.8.1-A.8.34)

Sicurezza degli endpoint, accesso privilegiato, restrizione dell'accesso alle informazioni, accesso al codice sorgente, autenticazione, gestione della capacità, protezione da malware, logging, monitoraggio, sincronizzazione degli orologi, sicurezza di rete, crittografia, sicurezza nello sviluppo, gestione delle modifiche, testing, gestione delle vulnerabilità e altro ancora. Questi sono controlli tecnici e IT.

Non tutti i controlli si applicano: La tua valutazione dei rischi determina quali dei 93 controlli sono rilevanti per la tua organizzazione. Le piccole organizzazioni potrebbero implementare 40-60 controlli, mentre le imprese complesse potrebbero aver bisogno di tutti i 93. Documenta le tue decisioni nella Dichiarazione di Applicabilità.

Requisiti obbligatori vs. opzionali

Requisiti obbligatori (Clausole 4-10)

Ogni organizzazione che cerca la certificazione deve implementare tutti i requisiti nelle clausole da 4 a 10. Questi sono non negoziabili e includono:

  • Definizione dell'ambito dell'ISMS
  • Conduzione di valutazioni dei rischi
  • Creazione di una Dichiarazione di Applicabilità
  • Documentazione della politica di sicurezza
  • Esecuzione di audit interni
  • Tenuta di revisioni della direzione
  • Gestione delle non conformità

Selezione dei controlli basata sul rischio (Annex A)

I controlli dell'Annex A sono selezionati in base alla tua valutazione dei rischi. Puoi escludere controlli se non sono rilevanti per i tuoi rischi, ma devi giustificare le esclusioni nella tua Dichiarazione di Applicabilità.

Errore comune: Le organizzazioni presumono di dover implementare tutti i 93 controlli dell'Annex A. Lo standard consente esplicitamente esclusioni quando i controlli non affrontano rischi identificati o non sono applicabili al tuo contesto. Tuttavia, non puoi escludere i requisiti obbligatori dalle clausole 4-10.

Come funziona la certificazione

Fase 1: Revisione della documentazione

L'auditor esamina la documentazione del tuo ISMS, inclusi ambito, politiche, valutazione dei rischi, Dichiarazione di Applicabilità e procedure. Verifica che tu abbia affrontato tutti i requisiti obbligatori e che abbia documentato controlli appropriati.

Fase 2: Verifica dell'implementazione

Audit on-site o remoto in cui gli auditor intervistano il personale, esaminano le prove, testano i controlli e verificano che il tuo ISMS funzioni come documentato. Campioneranno tra tutti i temi dei controlli e le aree organizzative nell'ambito.

Decisione sulla certificazione

Se non esistono non conformità maggiori, l'organismo di certificazione rilascia un certificato valido per tre anni. Le non conformità minori devono essere corrette entro i tempi concordati.

Audit di sorveglianza

Audit di follow-up annuali verificano la conformità continua e il miglioramento. Questi sono più brevi dell'audit di certificazione iniziale ma campionano aree diverse.

Ricertificazione

Ogni tre anni, un audit di ricertificazione completo simile alla fase 2 rinnova il tuo certificato per un altro ciclo di tre anni.

Manutenzione richiesta: La certificazione non è "imposta e dimentica". Devi mantenere il tuo ISMS, affrontare i cambiamenti nella tua organizzazione o nei rischi, raccogliere prove continue del funzionamento dei controlli e dimostrare il miglioramento continuo. Trascurare questo porta a non conformità negli audit di sorveglianza.

Chi dovrebbe perseguire la certificazione ISO 27001?

Settori regolamentati

Servizi finanziari, sanità, telecomunicazioni e infrastrutture critiche devono spesso affrontare requisiti normativi che la ISO 27001 aiuta a soddisfare (GDPR, NIS2, DORA, PCI DSS).

Fornitori di servizi B2B

Aziende SaaS, fornitori di cloud, managed service provider e outsourcer di processi aziendali utilizzano la certificazione per dimostrare la maturità della sicurezza ai clienti enterprise.

Fornitori della pubblica amministrazione

Gli appalti del settore pubblico richiedono o favoriscono sempre più la certificazione ISO 27001 come prova della capacità di sicurezza.

Organizzazioni che gestiscono dati sensibili

Qualsiasi azienda che elabori dati personali, proprietà intellettuale o informazioni riservate trae beneficio da una gestione sistematica dei rischi.

Aziende che cercano un vantaggio competitivo

Nei bandi competitivi, la certificazione ISO 27001 distingue i fornitori e può essere un fattore decisivo.

ISO 27001 vs. altri framework di sicurezza

SOC 2

SOC 2 è un'attestazione nordamericana focalizzata sulle organizzazioni di servizi. La ISO 27001 ha un ambito più ampio ed è riconosciuta a livello globale. Molte organizzazioni perseguono entrambe.

NIST Cybersecurity Framework

NIST CSF è una guida, non uno standard certificabile. La ISO 27001 fornisce la certificazione. I framework sono compatibili e le organizzazioni spesso mappano tra loro.

PCI DSS

PCI DSS è specifico per i dati delle carte di pagamento. La ISO 27001 affronta tutta la sicurezza delle informazioni. Molti requisiti PCI DSS si sovrappongono ai controlli ISO 27001.

GDPR

Il GDPR è un requisito legale per la protezione dei dati. La ISO 27001 aiuta a dimostrare la conformità al GDPR attraverso controlli di sicurezza (Articolo 32) e misure di responsabilità.

Sinergia tra framework: L'approccio basato sul rischio della ISO 27001 ti consente di affrontare più requisiti di conformità contemporaneamente. I controlli selezionati per la ISO 27001 spesso soddisfano GDPR, SOC 2, PCI DSS e altri framework. Usa ISMS Copilot per mappare i controlli tra i framework.

Vantaggi dell'adozione della ISO 27001:2022

Riduzione degli incidenti di sicurezza

L'identificazione sistematica dei rischi e l'implementazione dei controlli riducono in modo misurabile la probabilità e l'impatto delle violazioni.

Conformità normativa

Molti controlli ISO 27001 affrontano direttamente GDPR, NIS2, DORA e regolamenti settoriali, riducendo l'onere della conformità.

Fiducia dei clienti

La certificazione indipendente fornisce garanzie ai clienti, specialmente nelle trattative di procurement e contrattuali.

Efficienza operativa

Processi documentati, responsabilità chiare e miglioramento sistematico riducono errori e rilavorazioni.

Assicurazioni e responsabilità

Alcuni fornitori di assicurazioni cyber offrono condizioni migliori per le organizzazioni certificate, riconoscendo il rischio ridotto.

Resilienza aziendale

I controlli di risposta agli incidenti e continuità operativa assicurano un recupero più rapido da eventi di sicurezza e interruzioni.

Tempistiche e costi di implementazione

Tempistica tipica di implementazione

  • Piccola organizzazione (10-50 dipendenti): 6-9 mesi
  • Organizzazione media (50-250 dipendenti): 9-12 mesi
  • Grande organizzazione (250+ dipendenti): 12-18 mesi

Fattori di costo

  • Risorse interne: Project manager, team ISMS, esperti in materia
  • Supporto esterno: Consulenti ($10K-$100K+ a seconda dell'ambito e della dimensione dell'organizzazione)
  • Strumenti: Piattaforme GRC, strumenti di sicurezza, sistemi di documentazione
  • Audit di certificazione: $5K-$50K+ per gli audit di fase 1 e fase 2
  • Sorveglianza annuale: $2K-$15K+ all'anno
  • Implementazione dei controlli: Variabile in base alla maturità della sicurezza esistente e ai controlli richiesti

Strategie di riduzione dei costi: Usa strumenti di intelligenza artificiale come ISMS Copilot per accelerare la documentazione, la valutazione dei rischi e l'analisi delle lacune. Sfrutta gli investimenti esistenti in sicurezza e allinea con altri sforzi di conformità. Considera un'implementazione graduale iniziando dalle aree a più alto rischio.

Sfide comuni di implementazione

Definizione dell'ambito

Le organizzazioni faticano a definire un ambito ISMS appropriato: troppo ristretto tralascia i rischi, troppo ampio diventa ingestibile. L'ambito dovrebbe coprire asset informativi critici e interfacce con terze parti.

Metodologia di valutazione dei rischi

Sviluppare un approccio alla valutazione dei rischi che sia sia conforme che pratico richiede di bilanciare rigore e pragmatismo. Metodologie eccessivamente complesse bloccano l'implementazione.

Raccolta delle prove

Gli auditor hanno bisogno di prove che i controlli funzionino efficacemente. Le organizzazioni spesso implementano i controlli ma non riescono a raccogliere sistematicamente prove del loro funzionamento.

Mantenimento dello slancio

L'implementazione dell'ISMS richiede uno sforzo sostenuto per mesi. L'entusiasmo iniziale svanisce senza un supporto visibile della direzione e successi rapidi.

Fattore di successo: Tratta la ISO 27001 come un'iniziativa di miglioramento aziendale, non come un progetto di conformità. Collegala agli obiettivi aziendali come l'acquisizione di clienti, l'efficienza operativa e la riduzione dei rischi. Celebra le tappe intermedie e comunica ampiamente i progressi.

Concetti correlati

  • Sistema di Gestione della Sicurezza delle Informazioni (ISMS) - Il sistema definito dalla ISO 27001
  • Controlli dell'Annex A - I 93 controlli di sicurezza nella ISO 27001:2022
  • Dichiarazione di Applicabilità - Documento che elenca quali controlli implementi
  • Valutazione dei Rischi - Processo per identificare i rischi di sicurezza
  • Come iniziare l'implementazione della ISO 27001 utilizzando l'IA

Richiedere assistenza

Pronto per implementare la ISO 27001:2022? Usa ISMS Copilot per accelerare la tua implementazione con valutazioni dei rischi, generazione di politiche e analisi delle lacune potenziate dall'IA, personalizzate per la versione 2022.

On this page

PanoramicaCosa significa in praticaCambiamenti chiave rispetto alla ISO 27001:2013Ristrutturazione dei controlli nell'Annex ANuovi controlli per affrontare minacce moderneAllineamento con la ISO 27002:2022Struttura della ISO 27001:2022Clausole 1-3: Introduzione e ambitoClausola 4: Contesto dell'organizzazioneClausola 5: LeadershipClausola 6: PianificazioneClausola 7: SupportoClausola 8: OperativitàClausola 9: Valutazione delle prestazioniClausola 10: MiglioramentoAnnex A: Controlli di sicurezzaI quattro temi dei controlli nell'Annex AControlli organizzativi (37 controlli, A.5.1-A.5.37)Controlli sulle persone (8 controlli, A.6.1-A.6.8)Controlli fisici (14 controlli, A.7.1-A.7.14)Controlli tecnologici (34 controlli, A.8.1-A.8.34)Requisiti obbligatori vs. opzionaliRequisiti obbligatori (Clausole 4-10)Selezione dei controlli basata sul rischio (Annex A)Come funziona la certificazioneFase 1: Revisione della documentazioneFase 2: Verifica dell'implementazioneDecisione sulla certificazioneAudit di sorveglianzaRicertificazioneChi dovrebbe perseguire la certificazione ISO 27001?Settori regolamentatiFornitori di servizi B2BFornitori della pubblica amministrazioneOrganizzazioni che gestiscono dati sensibiliAziende che cercano un vantaggio competitivoISO 27001 vs. altri framework di sicurezzaSOC 2NIST Cybersecurity FrameworkPCI DSSGDPRVantaggi dell'adozione della ISO 27001:2022Riduzione degli incidenti di sicurezzaConformità normativaFiducia dei clientiEfficienza operativaAssicurazioni e responsabilitàResilienza aziendaleTempistiche e costi di implementazioneTempistica tipica di implementazioneFattori di costoSfide comuni di implementazioneDefinizione dell'ambitoMetodologia di valutazione dei rischiRaccolta delle proveMantenimento dello slancioConcetti correlatiRichiedere assistenza