ISO 27001 NORMATIVA
ISO 27001– spiegato
Lo standard internazionale per la gestione della sicurezza delle informazioni.






COSA SIGNIFICA CERTIFICARSI
ISO 27001 non è un obbligo di legge come NIS2 ma serve a dimostrare, con un audit esterno indipendente, che l’organizzazione gestisce la sicurezza delle informazioni secondo un sistema riconosciuto a livello internazionale.
Certificazione per contratto o gara
Clienti enterprise o bandi pubblici che la richiedono come condizione per la fornitura
Certificazione per rafforzare la fiducia
Aziende e Atenei che vogliono dimostrare a clienti, partner e finanziatori un presidio strutturato della sicurezza delle informazioni
I domini di controllo
93 controlli organizzati in 4 categorie, aggiornati alla revisione ISO/IEC 27001:2022
37 organizzativi
Policy di sicurezza, ruoli e responsabilità, gestione degli asset informativi, classificazione delle informazioni, rapporti con i fornitori e gestione degli incidenti a livello di processo
8 persone
Screening prima dell’assunzione, condizioni contrattuali, sensibilizzazione e formazione continua, procedure disciplinari e gestione della fine del rapporto di lavoro
14 fisici
Perimetri di sicurezza, controllo degli accessi fisici, protezione da minacce ambientali, sicurezza di uffici e sale server, smaltimento sicuro delle apparecchiature
34 tecnologici
Gestione degli accessi e autenticazione, crittografia, sicurezza delle reti, logging e monitoraggio, backup, gestione delle vulnerabilità e sviluppo sicuro del software
Le fasi del percorso di certificazione
1. Gap analysis e risk assessment
Mappatura degli asset, valutazione dei rischi, confronto con i controlli dell’Annex A
2. Implementazione dei controlli
Policy, procedure e misure tecniche per i controlli selezionati nella Dichiarazione di Applicabilità
3. Audit interno
Verifica indipendente interna del sistema di gestione prima dell’audit esterno
4. Audit di certificazione
Verifica documentale, poi verifica dell’efficacia dei controlli sul campo, svolte da un ente accreditato terzo
5. Sorveglianza e rinnovo
Audit di sorvegianza annuali e ri-certificazione ogni 3 anni.
3 anni
di validità del certificato, con audit di sorveglianza annuali per mantenerlo attivo.
93 controlli
selezionabili in base al reale profilo di rischio dell’organizzazione, non tutti obbligatori.
Contattaci
