ISO 27001 e l'ISMS
Creare un sistema di gestione.
ISO 27001 e l'ISMS è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è ISO 27001
ISO/IEC 27001 è lo standard internazionale per la gestione della sicurezza delle informazioni. A differenza di un framework flessibile, è una specifica formale rispetto alla quale è possibile ottenere la certificazione da parte di un organismo accreditato.
Il suo concetto centrale è l'ISMS, ovvero il sistema di gestione della sicurezza delle informazioni. ISO 27001 non è tanto un elenco di controlli tecnici, quanto un sistema per governare la sicurezza come processo continuo e gestito.
Il concetto di ISMS
Un ISMS è l'insieme di politiche, processi, ruoli e controlli utilizzati da un'organizzazione per gestire sistematicamente il rischio per la sicurezza delle informazioni.
È un sistema di gestione, come un sistema di gestione della qualità o dell'ambiente. L'obiettivo non è superare una singola verifica, ma disporre di un meccanismo vivo che:
- Valuti continuamente i rischi.
- Applichi e mantenga i controlli.
- Misuri l'efficacia.
- Migliori nel tempo.
Il ciclo Plan-Do-Check-Act
L'ISMS si basa sul ciclo di miglioramento continuo PDCA:
- Plan — definire l'ambito dell'ISMS, la politica, la valutazione e il trattamento dei rischi.
- Do — implementare i controlli e i processi scelti.
- Check — monitorare, verificare e misurare le prestazioni.
- Act — correggere le non conformità e migliorare.
È per questo che la certificazione non è un evento una tantum: gli auditor si aspettano prove che il ciclo sia realmente in funzione.
Valutazione e trattamento dei rischi
ISO 27001 è fondamentalmente basata sul rischio. Si individuano i rischi per la riservatezza, l'integrità e la disponibilità, quindi si decide come trattare ciascuno di essi.
Le quattro opzioni standard per il trattamento del rischio sono:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)La Dichiarazione di applicabilità
Un documento caratteristico di ISO 27001 è la Dichiarazione di applicabilità (SoA). Elenca ogni controllo dell'insieme di riferimento dello standard e registra:
- Se il controllo è applicabile.
- Se è stato implementato.
- La motivazione dell'inclusione o dell'esclusione.
La SoA collega la valutazione dei rischi ai controlli ed è uno dei primi documenti esaminati da un auditor. È consentito escludere un controllo, ma è necessario motivare la decisione.
Controlli dell'Allegato A
ISO 27001 fa riferimento a un catalogo di controlli nell'Allegato A, descritto in dettaglio nella guida complementare ISO 27002. La revisione del 2022 li ha riorganizzati in quattro temi:
- Controlli organizzativi (politiche, gestione dei fornitori).
- Controlli relativi alle persone (screening, sensibilizzazione).
- Controlli fisici (aree protette, apparecchiature).
- Controlli tecnologici (accesso, crittografia, logging).
Si selezionano i controlli applicabili in base alla valutazione dei rischi e si registrano nella SoA.
Ambito e contesto
All'inizio della realizzazione di un ISMS se ne definisce l'ambito: quali parti dell'organizzazione, quali sistemi e quali informazioni sono coperti dall'ISMS.
L'ambito è estremamente importante. Un ambito ristretto (una sola linea di prodotti) consente di ottenere più rapidamente la certificazione, ma è limitato; un ambito ampio (l'intera azienda) è più credibile, ma richiede più lavoro. Il certificato specifica l'ambito e i clienti lo esaminano con attenzione: lo definisca quindi in modo realistico, limitandolo a ciò che è possibile mantenere nel tempo.
Leadership e documentazione
ISO 27001 impone l'impegno del top management. La leadership deve definire la politica di sicurezza, assegnare i ruoli, fornire le risorse e riesaminare l'ISMS.
Lo standard richiede inoltre molta documentazione, per sua stessa progettazione: politiche, valutazione dei rischi, SoA, procedure e registrazioni delle attività di monitoraggio. Gli auditor seguono il principio secondo cui se non è documentato, non è avvenuto. Le evidenze sono la valuta della certificazione.
Clausole obbligatorie 4-10
Oltre ai controlli dell'Allegato A, per la certificazione è necessario soddisfare le clausole obbligatorie dalla 4 alla 10, che descrivono il sistema di gestione in sé:
- 4 Contesto, 5 Leadership, 6 Pianificazione, 7 Supporto.
- 8 Operatività, 9 Valutazione delle prestazioni, 10 Miglioramento.
Non sono facoltative. È possibile adattare i controlli dell'Allegato A, ma per ottenere la certificazione è necessario soddisfare tutte le clausole relative al sistema di gestione.
ISO 27001 e NIST CSF
I due standard sono complementari, non in concorrenza:
- ISO 27001 è certificabile, riconosciuta a livello internazionale e pone l'accento sul sistema di gestione e sulla governance.
- NIST CSF è volontario, flessibile e pone l'accento sui risultati pratici in materia di rischio nelle diverse funzioni.
Molte organizzazioni utilizzano il CSF per strutturare le capacità operative e ISO 27001 per formalizzare e certificare il programma. I rispettivi insiemi di controlli sono ampiamente mappabili tra loro.
Audit interno e riesame della direzione
L'ISMS comprende due verifiche ricorrenti che mantengono integro il ciclo PDCA:
- Audit interno — riesame periodico e indipendente dell'ISMS rispetto a ISO 27001 e alle proprie politiche, per individuare le non conformità prima che lo faccia l'organismo di certificazione.
- Riesame della direzione — la leadership riesamina formalmente le prestazioni dell'ISMS, i risultati degli audit, gli incidenti e i cambiamenti nei rischi, quindi decide quali miglioramenti apportare e quali risorse assegnare.
Entrambi sono obbligatori. Sono i meccanismi che dimostrano che il sistema di gestione è attivo e non consiste in un semplice raccoglitore statico.
Verifica rapida
Verifichi la propria comprensione di un documento fondamentale di ISO 27001.
Riepilogo
ISO 27001 e l'ISMS:
- ISO 27001 è uno standard internazionale certificabile, incentrato sull'ISMS, un sistema gestito per affrontare il rischio per la sicurezza delle informazioni.
- L'ISMS si basa sul ciclo PDCA (Plan, Do, Check, Act) per il miglioramento continuo.
- È basato sul rischio: si valutano i rischi, quindi ciascuno viene mitigato, trasferito, evitato o accettato.
- La Dichiarazione di applicabilità collega i rischi ai controlli dell'Allegato A (organizzativi, relativi alle persone, fisici e tecnologici), fornendo le relative motivazioni.
- Le clausole obbligatorie 4-10 disciplinano il sistema di gestione; sono necessari l'impegno della leadership e la documentazione. ISO 27001 è complementare al NIST CSF.
Domande Frequenti
La lezione «ISO 27001 e l'ISMS» è gratuita?
Sì — il testo completo di «ISO 27001 e l'ISMS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «ISO 27001 e l'ISMS»?
Creare un sistema di gestione. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «ISO 27001 e l'ISMS»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché esistono i framework di sicurezza
- Il Cybersecurity Framework del NIST
- ISO 27001 e l'ISMS
- Controlli, audit e certificazione