PROTEGGERE
LE INFORMAZIONI.
GESTIRE IL RISCHIO.
ISO/IEC 27001 porta la sicurezza delle informazioni dentro un vero sistema di gestione: asset, persone, tecnologie, fornitori, rischi, controlli, incidenti, audit e miglioramento continuo.
Non solo dati. Informazioni.
ISO/IEC 27001:2022 specifica i requisiti per stabilire, implementare, mantenere e migliorare un Information Security Management System – ISMS.
La logica è risk-based: l'Organizzazione deve comprendere quali informazioni sono importanti, quali minacce e vulnerabilità possono comprometterle e quali controlli sono necessari per proteggere il proprio business.
Ruoli, competenze, consapevolezza e comportamenti possono rafforzare o indebolire la sicurezza.
Responsabilità, procedure, autorizzazioni, continuità e gestione degli incidenti.
Accessi, sistemi, reti, backup, crittografia e controlli tecnologici.
Tre parole. Tre condizioni essenziali.
La sicurezza delle informazioni si fonda sulla capacità di preservare riservatezza, integrità e disponibilità.
Riservatezza.
L'informazione deve essere accessibile soltanto ai soggetti, ai sistemi e ai ruoli autorizzati.
Integrità.
Le informazioni devono rimanere corrette, complete e protette da modifiche non autorizzate o accidentali.
Disponibilità.
Informazioni e sistemi devono essere disponibili quando necessari alle attività e agli utenti autorizzati.
Prima del controllo viene il rischio.
ISO/IEC 27001 non richiede di applicare indistintamente ogni possibile misura. Richiede un processo strutturato di valutazione e trattamento dei rischi per la sicurezza delle informazioni.
Asset.
Quali informazioni, processi, sistemi e risorse devono essere protetti?
Minacce.
Quali eventi potrebbero compromettere le informazioni?
Vulnerabilità.
Quali debolezze potrebbero essere sfruttate o generare un incidente?
Valutazione.
Probabilità, conseguenze e livello del rischio.
Trattamento.
Evitare, modificare, condividere o accettare il rischio.
Quattro famiglie. Un unico sistema di protezione.
L'Annex A della ISO/IEC 27001:2022 organizza i controlli di riferimento in quattro grandi aree, coerenti con la struttura della ISO/IEC 27002:2022.
Controlli organizzativi.
Governance, policy, responsabilità, fornitori, incidenti, continuità, compliance e processi di gestione.
Controlli sulle persone.
Screening, condizioni di impiego, awareness, formazione, responsabilità e gestione degli accessi legati alle persone.
Controlli fisici.
Accessi fisici, aree sicure, postazioni, attrezzature, supporti e protezione degli ambienti.
Controlli tecnologici.
Identità digitali, autenticazione, malware, backup, logging, reti, crittografia, sviluppo e protezione dei sistemi.
Il controllo deve essere scelto e motivato.
Uno dei documenti più caratterizzanti del sistema è lo Statement of Applicability – SoA.
Il SoA collega le decisioni di trattamento del rischio ai controlli ritenuti necessari, consentendo di comprendere quali misure sono applicabili, perché e con quale stato di implementazione.
Quale controllo è necessario rispetto al rischio?
Perché il controllo è incluso o escluso?
Come viene realmente applicato e verificato?
Le informazioni escono dal perimetro. La responsabilità no.
Cloud, outsourcing, fornitori, smart working e servizi digitali rendono sempre più difficile definire la sicurezza soltanto attraverso il perimetro fisico dell'Organizzazione.
Il sistema deve quindi governare anche le relazioni e le dipendenze dalle quali dipende la sicurezza delle informazioni.
Requisiti, qualifica, contratti e monitoraggio.
Responsabilità, servizi, accessi e continuità.
Dispositivi, connessioni, accessi e comportamenti.
Dipendenze, rischi terze parti e verifiche di seconda parte.
La domanda non è soltanto: “Può accadere?” Ma: “Siamo pronti?”
Un sistema efficace deve consentire di identificare, gestire, contenere e analizzare gli incidenti di sicurezza per ridurre impatti e probabilità di ripetizione.
Rilevare.
Eventi, alert, segnalazioni e anomalie.
Valutare.
Classificare gravità, impatto e priorità.
Rispondere.
Contenimento, azioni e gestione dell'evento.
Ripristinare.
Servizi, informazioni e operatività.
Imparare.
Root cause, lesson learned e miglioramento dei controlli.
Sicurezza e privacy dialogano. Ma non coincidono.
ISO/IEC 27001 può fornire un'importante infrastruttura di gestione per proteggere le informazioni e i dati personali.
La certificazione ISO/IEC 27001, però, non equivale alla certificazione automatica della conformità al GDPR.
Il Regolamento privacy comprende infatti obblighi, principi e diritti che vanno oltre il solo perimetro della sicurezza delle informazioni.
Information Security Management System: rischi e sicurezza delle informazioni.
Può essere integrato con riferimenti specifici della famiglia ISO/IEC 27000 dedicati alla privacy.
Information Security e Climate Action.
ISO/IEC 27001:2022 è stata integrata nel febbraio 2024 con l'Amendment 1 relativo ai Climate action changes.
L'Organizzazione deve quindi considerare il cambiamento climatico nell'analisi del contesto quando pertinente rispetto alla capacità del sistema di conseguire i propri risultati attesi.
Valutare se il cambiamento climatico può incidere sul sistema di gestione.
Considerare eventuali esigenze e requisiti pertinenti.
La policy dice che il controllo esiste. L'audit verifica se funziona.
L'audit ISO/IEC 27001 deve collegare risk assessment, SoA, controlli, configurazioni, registrazioni, interviste e prove operative.
Risk.
Valutazione, criteri, trattamento e rischio residuo.
SoA.
Applicabilità, giustificazioni e controlli implementati.
Evidence.
Configurazioni, log, backup, accessi e registrazioni.
People.
Interviste, awareness e verifica delle prassi.
Testing.
Campionamento dei controlli e verifica dell'efficacia.
Implementare e certificare sono ruoli diversi.
ISO/IEC 27001 è uno standard di sistema di gestione utilizzabile per la certificazione di terza parte dell'ISMS.
ZeroLAB supporta l'Organizzazione nella progettazione, implementazione, formazione, audit interno e preparazione alla verifica esterna.
La certificazione è invece svolta da un Organismo di Certificazione terzo e indipendente.
Dal rischio informativo al controllo verificabile.
Possiamo supportare la progettazione di un nuovo ISMS, l'aggiornamento di sistemi esistenti oppure l'integrazione della sicurezza delle informazioni con compliance, privacy e altri sistemi di gestione.
Costruiamo sistemi nei quali asset, rischi, responsabilità, controlli, SoA, incidenti ed evidenze possano essere ricostruiti e verificati con chiarezza.
Sei interessato ai nostri servizi?
Compila il modulo per essere ricontattato!
From Zero
to Sustainability
PEC
zerolabsrlsb@pec.it