ISO/IEC 27001:2022 · AMD 1:2024
Information Security Management System

PROTEGGERE
LE INFORMAZIONI.
GESTIRE IL RISCHIO.

ISO/IEC 27001 porta la sicurezza delle informazioni dentro un vero sistema di gestione: asset, persone, tecnologie, fornitori, rischi, controlli, incidenti, audit e miglioramento continuo.

Non riguarda soltanto server, password e cybersecurity. Protegge le informazioni in qualsiasi forma: digitale, cloud, cartacea o affidata a soggetti terzi.
Sistema di gestione sicurezza delle informazioni ISO IEC 27001
INFORMATION SECURITY Un'informazione è davvero protetta quando sai chi può accedervi, se può essere modificata e se sarà disponibile quando servirà.
ISMS

Non solo dati. Informazioni.

ISO/IEC 27001:2022 specifica i requisiti per stabilire, implementare, mantenere e migliorare un Information Security Management System – ISMS.

La logica è risk-based: l'Organizzazione deve comprendere quali informazioni sono importanti, quali minacce e vulnerabilità possono comprometterle e quali controlli sono necessari per proteggere il proprio business.

PEOPLE Persone.

Ruoli, competenze, consapevolezza e comportamenti possono rafforzare o indebolire la sicurezza.

PROCESS Processi.

Responsabilità, procedure, autorizzazioni, continuità e gestione degli incidenti.

TECHNOLOGY Tecnologia.

Accessi, sistemi, reti, backup, crittografia e controlli tecnologici.

Un ISMS efficace non è un progetto del solo reparto IT: richiede governance, HR, procurement, operations, compliance, fornitori e tutte le funzioni che trattano informazioni rilevanti.
CIA TRIAD

Tre parole. Tre condizioni essenziali.

La sicurezza delle informazioni si fonda sulla capacità di preservare riservatezza, integrità e disponibilità.

CONFIDENTIALITY

Riservatezza.

L'informazione deve essere accessibile soltanto ai soggetti, ai sistemi e ai ruoli autorizzati.

INTEGRITY

Integrità.

Le informazioni devono rimanere corrette, complete e protette da modifiche non autorizzate o accidentali.

AVAILABILITY

Disponibilità.

Informazioni e sistemi devono essere disponibili quando necessari alle attività e agli utenti autorizzati.

Information Security Risk

Prima del controllo viene il rischio.

ISO/IEC 27001 non richiede di applicare indistintamente ogni possibile misura. Richiede un processo strutturato di valutazione e trattamento dei rischi per la sicurezza delle informazioni.

01

Asset.

Quali informazioni, processi, sistemi e risorse devono essere protetti?

02

Minacce.

Quali eventi potrebbero compromettere le informazioni?

03

Vulnerabilità.

Quali debolezze potrebbero essere sfruttate o generare un incidente?

04

Valutazione.

Probabilità, conseguenze e livello del rischio.

05

Trattamento.

Evitare, modificare, condividere o accettare il rischio.

La sequenza deve essere leggibile: informazione → scenario di rischio → valutazione → trattamento → controllo → evidenza. Il controllo tecnico, da solo, non sostituisce il processo di risk management.
Annex A · 93 Controls

Quattro famiglie. Un unico sistema di protezione.

L'Annex A della ISO/IEC 27001:2022 organizza i controlli di riferimento in quattro grandi aree, coerenti con la struttura della ISO/IEC 27002:2022.

ORGANIZATIONAL

Controlli organizzativi.

Governance, policy, responsabilità, fornitori, incidenti, continuità, compliance e processi di gestione.

PEOPLE

Controlli sulle persone.

Screening, condizioni di impiego, awareness, formazione, responsabilità e gestione degli accessi legati alle persone.

PHYSICAL

Controlli fisici.

Accessi fisici, aree sicure, postazioni, attrezzature, supporti e protezione degli ambienti.

TECHNOLOGICAL

Controlli tecnologici.

Identità digitali, autenticazione, malware, backup, logging, reti, crittografia, sviluppo e protezione dei sistemi.

STATEMENT OF APPLICABILITY

Il controllo deve essere scelto e motivato.

Uno dei documenti più caratterizzanti del sistema è lo Statement of Applicability – SoA.

Il SoA collega le decisioni di trattamento del rischio ai controlli ritenuti necessari, consentendo di comprendere quali misure sono applicabili, perché e con quale stato di implementazione.

Applicabilità.

Quale controllo è necessario rispetto al rischio?

Giustificazione.

Perché il controllo è incluso o escluso?

Implementazione.

Come viene realmente applicato e verificato?

Persone cloud fornitori e sicurezza delle informazioni
Security Ecosystem

Le informazioni escono dal perimetro. La responsabilità no.

Cloud, outsourcing, fornitori, smart working e servizi digitali rendono sempre più difficile definire la sicurezza soltanto attraverso il perimetro fisico dell'Organizzazione.

Il sistema deve quindi governare anche le relazioni e le dipendenze dalle quali dipende la sicurezza delle informazioni.

Fornitori.

Requisiti, qualifica, contratti e monitoraggio.

Cloud.

Responsabilità, servizi, accessi e continuità.

Remote Work.

Dispositivi, connessioni, accessi e comportamenti.

Supply Chain.

Dipendenze, rischi terze parti e verifiche di seconda parte.

Information Security Incident

La domanda non è soltanto: “Può accadere?” Ma: “Siamo pronti?”

Un sistema efficace deve consentire di identificare, gestire, contenere e analizzare gli incidenti di sicurezza per ridurre impatti e probabilità di ripetizione.

01

Rilevare.

Eventi, alert, segnalazioni e anomalie.

02

Valutare.

Classificare gravità, impatto e priorità.

03

Rispondere.

Contenimento, azioni e gestione dell'evento.

04

Ripristinare.

Servizi, informazioni e operatività.

05

Imparare.

Root cause, lesson learned e miglioramento dei controlli.

INFORMATION SECURITY ≠ GDPR

Sicurezza e privacy dialogano. Ma non coincidono.

ISO/IEC 27001 può fornire un'importante infrastruttura di gestione per proteggere le informazioni e i dati personali.

La certificazione ISO/IEC 27001, però, non equivale alla certificazione automatica della conformità al GDPR.

Il Regolamento privacy comprende infatti obblighi, principi e diritti che vanno oltre il solo perimetro della sicurezza delle informazioni.

ISO/IEC 27001.

Information Security Management System: rischi e sicurezza delle informazioni.

Privacy Management.

Può essere integrato con riferimenti specifici della famiglia ISO/IEC 27000 dedicati alla privacy.

Nel 2025 ISO/IEC 27701 è stata pubblicata in nuova edizione come standard autonomo per il Privacy Information Management System, pur restando integrabile con ISO/IEC 27001.
AMD 1:2024

Information Security e Climate Action.

ISO/IEC 27001:2022 è stata integrata nel febbraio 2024 con l'Amendment 1 relativo ai Climate action changes.

L'Organizzazione deve quindi considerare il cambiamento climatico nell'analisi del contesto quando pertinente rispetto alla capacità del sistema di conseguire i propri risultati attesi.

Contesto.

Valutare se il cambiamento climatico può incidere sul sistema di gestione.

Parti interessate.

Considerare eventuali esigenze e requisiti pertinenti.

Audit · Evidence · Security

La policy dice che il controllo esiste. L'audit verifica se funziona.

L'audit ISO/IEC 27001 deve collegare risk assessment, SoA, controlli, configurazioni, registrazioni, interviste e prove operative.

01

Risk.

Valutazione, criteri, trattamento e rischio residuo.

02

SoA.

Applicabilità, giustificazioni e controlli implementati.

03

Evidence.

Configurazioni, log, backup, accessi e registrazioni.

04

People.

Interviste, awareness e verifica delle prassi.

05

Testing.

Campionamento dei controlli e verifica dell'efficacia.

La logica deve essere: rischio → trattamento → controllo → SoA → evidenza → test → efficacia. La sola presenza di una procedura non dimostra che l'informazione sia realmente protetta.
CERTIFIABLE ISMS

Implementare e certificare sono ruoli diversi.

ISO/IEC 27001 è uno standard di sistema di gestione utilizzabile per la certificazione di terza parte dell'ISMS.

ZeroLAB supporta l'Organizzazione nella progettazione, implementazione, formazione, audit interno e preparazione alla verifica esterna.

La certificazione è invece svolta da un Organismo di Certificazione terzo e indipendente.

Una certificazione ISO/IEC 27001 non significa che nessun incidente informatico potrà verificarsi. Dimostra che l'Organizzazione ha adottato un sistema strutturato per identificare e gestire i rischi di sicurezza delle informazioni.
ISO/IEC 27001 · ZeroLAB

Dal rischio informativo al controllo verificabile.

Possiamo supportare la progettazione di un nuovo ISMS, l'aggiornamento di sistemi esistenti oppure l'integrazione della sicurezza delle informazioni con compliance, privacy e altri sistemi di gestione.

Gap Analysis ISO/IEC 27001
Analisi del contesto
Definizione Scope ISMS
Asset Inventory
Information Classification
Risk Assessment
Risk Treatment Plan
Statement of Applicability
Information Security Policy
Access Control
Identity Management
Supplier Security
Cloud Security Governance
Incident Management
Backup & Recovery
Business Continuity Security
Physical Security
Remote Working
Logging & Monitoring
Change Management
Security Awareness
KPI & Monitoring
Audit Interno
Audit di II Parte
Supplier Security Audit
Corrective Actions
Riesame della Direzione
Preparazione audit di III parte
Integrazione GDPR
Integrazione ISO/IEC 27701
Integrazione ISO 37301
Integrazione D.Lgs. 231/2001
INFORMATION SECURITY MANAGEMENT La sicurezza non è avere più tecnologia. È sapere quale rischio quella tecnologia deve controllare.

Costruiamo sistemi nei quali asset, rischi, responsabilità, controlli, SoA, incidenti ed evidenze possano essere ricostruiti e verificati con chiarezza.

Sei interessato ai nostri servizi?

Compila il modulo per essere ricontattato!

    Sistema di Gestione per la Sostenibilità - SRG 88088:2020Ecosistema Aziendale di Sostenibilità - Modello EASIRendicontazione di SostenibilitàTools e Rating di Sostenibilità - Ecovadis - Open-es - B-Impact AssessmentLogistica e Supply Chain Sostenibile - ISO 20400:2014Gestione Spiagge - ISO 13009:2018Sostenibilità nelle strutture ricettive - ISO 21401:2019

    From Zero
    to Sustainability

    PEC

    zerolabsrlsb@pec.it