ISO 27001 NORMATIVA

ISO 27001– spiegato

Lo standard internazionale per la gestione della sicurezza delle informazioni.

COSA SIGNIFICA CERTIFICARSI

ISO 27001 non è un obbligo di legge come NIS2 ma serve a dimostrare, con un audit esterno indipendente, che l’organizzazione gestisce la sicurezza delle informazioni secondo un sistema riconosciuto a livello internazionale.

Certificazione per contratto o gara

Clienti enterprise o bandi pubblici che la richiedono come condizione per la fornitura

Certificazione per rafforzare la fiducia

Aziende e Atenei che vogliono dimostrare a clienti, partner e finanziatori un presidio strutturato della sicurezza delle informazioni

I domini di controllo

93 controlli organizzati in 4 categorie, aggiornati alla revisione ISO/IEC 27001:2022

37 organizzativi

Policy di sicurezza, ruoli e responsabilità, gestione degli asset informativi, classificazione delle informazioni, rapporti con i fornitori e gestione degli incidenti a livello di processo

8 persone

Screening prima dell’assunzione, condizioni contrattuali, sensibilizzazione e formazione continua, procedure disciplinari e gestione della fine del rapporto di lavoro

14 fisici

Perimetri di sicurezza, controllo degli accessi fisici, protezione da minacce ambientali, sicurezza di uffici e sale server, smaltimento sicuro delle apparecchiature

34 tecnologici

Gestione degli accessi e autenticazione, crittografia, sicurezza delle reti, logging e monitoraggio, backup, gestione delle vulnerabilità e sviluppo sicuro del software

Le fasi del percorso di certificazione

1. Gap analysis e risk assessment

Mappatura degli asset, valutazione dei rischi, confronto con i controlli dell’Annex A

2. Implementazione dei controlli

Policy, procedure e misure tecniche per i controlli selezionati nella Dichiarazione di Applicabilità

3. Audit interno

Verifica indipendente interna del sistema di gestione prima dell’audit esterno

4. Audit di certificazione

Verifica documentale, poi verifica dell’efficacia dei controlli sul campo, svolte da un ente accreditato terzo

5. Sorveglianza e rinnovo

Audit di sorvegianza annuali e ri-certificazione ogni 3 anni.

3 anni

di validità del certificato, con audit di sorveglianza annuali per mantenerlo attivo.

93 controlli

selezionabili in base al reale profilo di rischio dell’organizzazione, non tutti obbligatori.

Contattaci

Contact Form Virgilia