ISMS Copilot Docs

Cos'è il Trattamento del Rischio in ISO 27001?

Il Trattamento del Rischio è il processo di selezione e implementazione delle opzioni per affrontare i rischi di sicurezza delle informazioni identificati durante la valutazione del rischio. È un…

Panoramica

Il Trattamento del Rischio è il processo di selezione e implementazione delle opzioni per affrontare i rischi di sicurezza delle informazioni identificati durante la valutazione del rischio. È un requisito obbligatorio nella ISO 27001:2022 (Clausola 6.1.3 e Clausola 8.3) che collega la valutazione del rischio all'implementazione pratica dei controlli di sicurezza.

Il trattamento del rischio trasforma i risultati della valutazione del rischio in decisioni attuabili su come gestire ogni rischio identificato attraverso quattro approcci standardizzati.

Il Trattamento del Rischio nella Pratica

Dopo aver completato una valutazione del rischio, è necessario decidere come affrontare ogni rischio in base alla propensione al rischio e alle risorse della propria organizzazione. La ISO 27001:2022 richiede di:

  • Selezionare opzioni appropriate di trattamento del rischio per ogni rischio identificato
  • Determinare i controlli necessari per implementare le opzioni scelte (tipicamente dall'Annex A)
  • Confrontare i controlli selezionati con l'Annex A e giustificare eventuali esclusioni
  • Documentare le decisioni in un Piano di Trattamento del Rischio
  • Ottenere l'approvazione dai proprietari del rischio

Il trattamento del rischio deve essere documentato nella Dichiarazione di Applicabilità (SoA), mostrando quali controlli dell'Annex A sono stati selezionati e perché.

Le Quattro Opzioni di Trattamento del Rischio

La ISO 27001:2022 fornisce quattro approcci standardizzati per la gestione dei rischi:

1. Modifica del Rischio (Mitigazione)

Applicare controlli di sicurezza per ridurre il rischio a un livello accettabile. Questo è l'approccio più comune e prevede l'implementazione dei controlli dell'Annex A.

Esempio: Implementare controlli di accesso (A.5.15) e crittografia (A.8.24) per ridurre il rischio di accesso non autorizzato ai dati.

2. Evitamento del Rischio

Eliminare il rischio interrompendo l'attività che lo genera.

Esempio: Smettere di utilizzare un sistema legacy vulnerabile migrando a una piattaforma cloud sicura.

3. Condivisione del Rischio (Trasferimento)

Condividere il rischio con un'altra parte, tipicamente attraverso assicurazioni o contratti di outsourcing.

Esempio: Acquistare un'assicurazione cyber o utilizzare un fornitore di servizi di sicurezza gestiti per il monitoraggio delle minacce.

4. Ritenzione del Rischio (Accettazione)

Accettare il rischio quando rientra nei criteri di accettazione del rischio dell'organizzazione e il costo del trattamento supera il potenziale impatto.

Esempio: Accettare il basso rischio di furto fisico in un edificio ufficio protetto con controlli esistenti.

L'accettazione del rischio richiede l'approvazione documentata dai proprietari del rischio e deve essere allineata ai criteri di accettazione del rischio dell'organizzazione definiti nella Clausola 6.1.2.

Piano di Trattamento del Rischio

Il Piano di Trattamento del Rischio è un documento richiesto (Clausola 6.1.3) che specifica:

  • Le opzioni di trattamento del rischio scelte per ogni rischio
  • Quali controlli verranno implementati e perché
  • Responsabilità e tempistiche di implementazione
  • Requisiti di risorse
  • Come verrà misurata l'efficacia

Collegamento ai Controlli dell'Annex A

Il trattamento del rischio determina direttamente quali dei 93 controlli dell'Annex A verranno implementati. La SoA deve mostrare:

  • Controlli selezionati in base alle decisioni di trattamento del rischio
  • Controlli già implementati
  • Giustificazione per l'esclusione di eventuali controlli dell'Annex A

Utilizza ISMS Copilot per generare opzioni di trattamento del rischio per scenari specifici o creare un Piano di Trattamento del Rischio personalizzato basato sui risultati della valutazione.

Termini Correlati

On this page