ISO/IEC 27001, più comunemente noto come ISO 27001, è il principale standard di sicurezza delle informazioni riconosciuto a livello globale, sviluppato insieme all'International Organization for Standardization (ISO) e dall'International Electrotechnical Commission (IEC).
La norma ISO 27001 fornisce un approccio sistematico, strutturato e basato sul rischio per la gestione e la protezione degli asset di informazioni sensibili all'interno di un'organizzazione di qualsiasi dimensione, in qualsiasi settore o settore economico.
In particolare, lo standard ISO 27001 è un insieme di requisiti per definire, implementare, far funzionare e migliorare un sistema di gestione della sicurezza delle informazioni (ISM) all'interno di un'organizzazione. Nella pratica, offre alle organizzazioni un framework completo per gestire e proteggere i propri dati sensibili e altre informazioni, riducendo il rischio di violazioni dei dati, attacchi informatici e altri incidenti di sicurezza
Pubblicata per la prima volta nel 2005, la norma ISO 27001 è stata rivista nel 2013 e, più recentemente, nel 2022. La versione attuale di questo standard internazionale si chiama ISO 27001:2002.
ISO 27001 fa parte di ISO 27000 (formalmente ISO/IEC 27001), una famiglia di standard sviluppati da ISO e IEC per aiutare le organizzazioni a proteggere la sicurezza delle proprie informazioni.
I servizi elencati di seguito sono certificati ISO 27001, a dimostrazione degli impegni fondamentali di IBM in materia di sicurezza stabiliti nei principi di sicurezza dei dati e di riservatezza di IBM. I servizi sottostanti rilasciano un certificato ISO 27001 almeno una volta all'anno. Gli allegati dell'Addendum IBM trattamento dei dati (DPA), collegati a ciascuna Descrizione del Servizio IBM (SD), indicano se una determinata offerta mantiene la certificazione ISO 27001.
Le offerte di IBM Virtual Private Cloud (VPC), Platform as a Service (PaaS) e Software as Service (SaaS) hanno inoltre implementato un Privacy Information Management System (PIMS) ai sensi di ISO/IEC 27701:2019. Sia ISM che PIMS sono elencati nel certificato ISO 27001 per i servizi VPC, PaaS e SaaS. Per maggiori informazioni su PIMS e ISO 27701, consulta la pagina di conformità a ISO 27701 di IBM Cloud.
I certificati IBM ISO 27001 sono pubblicati e generalmente disponibili. Le Dichiarazioni di Applicabilità (SOA) della ISO 27001, un tipo di report di conformità riservato, sono disponibili su richiesta.
Contatta un rappresentante IBM per richiedere la Dichiarazione di Applicabilità ISO 27001 (SOA) per un'offerta con certificazione ISO 27001.
Un ISM è un insieme di politiche, procedure e controlli che regolano come un'organizzazione gestisce i rischi per la sicurezza delle informazioni e includono requisiti come la valutazione del rischio, la gestione degli asset, il controllo degli accessi, la crittografia, la gestione degli incidenti e altro ancora.
L'obiettivo di un ISM è proteggere:
Un ISM aiuta un'azienda a implementare controlli di sicurezza coerenti in grado di adattarsi a un ambiente di rischio in evoluzione.
La norma ISO 27001 delinea un processo completo che le organizzazioni devono seguire durante la creazione e la manutenzione di un ISM:
Inoltre, ISO 27001 aiuta le organizzazioni a proteggere l'autenticità delle informazioni, il che significa che l'identità degli utenti e dei sistemi può essere verificata durante l'intero ciclo di vita delle informazioni, e aiuta a garantire il non ripudio, il che significa che tutte le transazioni relative alle informazioni possono essere tracciate e verificate.
Per riassumere brevemente, ISO 27001 richiede alle organizzazioni di:
La norma ISO 27001 impone inoltre alle aziende di istituire un ISM adattato alle specifiche esigenze e ai rischi aziendali.
Lo stesso standard ISO 27001 comprende due parti:
La sezione principale della ISO 27001, le 11 clausole, introduce innanzitutto le basi dello standard nelle clausole 0-3, che forniscono definizioni e riepiloghi dei requisiti. Le clausole 4-10 elencano requisiti specifici obbligatori per la conformità alla ISO 27001:
Clausola 4: il contesto dell'organizzazione è un requisito olistico affinché la direzione possa scoprire, esaminare e comprendere questioni esterne e interne rilevanti, che possono includere sfide normative e identificare e considerare le parti interessate.
Clausola 5: la leadership specifica i requisiti per una leadership adeguata, fra cui l'obbligo di impegno del top management, con ruoli e responsabilità chiaramente definiti. La clausola 5 specifica che la direzione deve:
Clausola 6: la pianificazione è un requisito per identificare e tenere conto dei rischi e delle opportunità per la sicurezza delle informazioni (la valutazione del rischio della sicurezza delle informazioni), stabilire obiettivi di sicurezza e controllo delle informazioni basati su questa valutazione e creare un piano di trattamento del rischio che incorpori i controlli rilevanti dall'Allegato A.
Clausola 7: il supporto delinea come supportare un solido sistema ISM e un framework di sicurezza fornendo risorse appropriate, garantendo la comprensione dei dipendenti della gestione della sicurezza delle informazioni e comunicando correttamente all'interno e all'esterno dell'organizzazione. La direzione deve aggiornare e mantenere determinata documentazione, incluso un piano di comunicazione.
Clausola 8: l'operazione impone determinati processi di sicurezza delle informazioni che devono essere pianificati, implementati e controllati. È qui che entrano in azione la valutazione e il trattamento del rischio.
Clausola 9: la valutazione delle prestazioni è un requisito che impone alle organizzazioni di monitorare, misurare, analizzare e valutare il proprio ISM verificando regolarmente i KPI e conducendo audit interni. A intervalli definiti, la direzione deve rivedere i KPI relativi all'ISM e alla ISO 27001 per assicurarsi che siano ancora rilevanti.
Clausola 10: miglioramento. Dopo la valutazione delle prestazioni, le organizzazioni devono intraprendere tutte le azioni correttive necessarie chiamate miglioramento. Ciò significa che la direzione deve intervenire per eliminare le cause di eventuali "non conformità". Inoltre, deve implementare un processo di miglioramento continuo.
L'Allegato A della ISO 27001:2022 elenca 93 salvaguardie, o controlli che le organizzazioni possono utilizzare per ridurre i rischi e rispettare i requisiti di sicurezza da parte delle parti interessate, come regolatori e partner. Parte della documentazione richiesta dalla norma ISO 27001 è la Dichiarazione di applicabilità, in cui l'organizzazione descrive in dettaglio i controlli specifici dell'allegato A da implementare contrassegnandoli come "applicabili".
ISO 27001:2022 stabilisce anche quattro domini per i 93 controlli:
Allegato A.5: i controlli organizzativi sono 37 controlli da implementare definendo le regole da seguire, nonché il comportamento atteso da utenti, attrezzatura, software e sistemi (ad esempio, una politica di controllo degli accessi).
Allegato A.6: i controlli sulle persone sono 8 controlli implementati condividendo conoscenze, formazione, competenze e/o esperienza con le persone per consentire loro di svolgere le rispettive attività in modo da proteggere la sicurezza delle informazioni (ad esempio, formazione ISO 27001).
Allegato A.7: i controlli fisici sono 14 controlli implementati proteggendo e mettendo in sicurezza attrezzatura o dispositivi che interagiscono fisicamente con persone e oggetti (ad esempio, telecamere a circuito chiuso o sistemi di allarme).
Allegato A.8: i controlli tecnologici sono 34 controlli, focalizzati su IT e comunicazioni, implementati principalmente in sistemi informativi con software, hardware e firmware (ad esempio, backup o software antivirus).
Si noti che ISO 27001:2022 include 21 controlli dell'Allegato A in meno rispetto alla versione precedente, ISO 27001:2013. Il numero di controlli è stato ridotto accorpando 57 controlli, eliminandone 3, mantenendone 35 senza modifiche e introducendone 11 nuovi. I nuovi controlli si concentrano sui servizi cloud, sulla prontezza per la continuità aziendale, sulla threat intelligence, sul monitoraggio della sicurezza fisica, sul mascheramento dei dati, sull'eliminazione delle informazioni, sulla prevenzione della perdita di dati, sulle attività di monitoraggio, sul filtraggio web e sulla codifica sicura.
Le aziende possono implementare la ISO 27001 per trarre beneficio dalle best practice che offre. Possono anche scegliere di sottoporsi a un processo di certificazione formale, che dimostra ai clienti e agli altri stakeholder che sono impegnati e in grado di gestire le informazioni in modo sicuro.
Prima dell'inizio del processo di certificazione, l'azienda deve implementare un ISM conforme e il team di gestione dell'azienda deve determinare l'ambito dell'ISM specificamente ai fini della certificazione (ad esempio, può limitare l'ambito a una singola unità di business o sede). La certificazione risultante sarà valida solo per l'ambito limitato.
Successivamente, l'ISM deve essere sottoposto a un audit esterno di certificazione in più fasi da parte di un ente di certificazione accreditato per verificarne la conformità.
Il processo di audit esterno prevede tre fasi.
Le organizzazioni che dispongono già della certificazione ISO 27001 devono passare alla nuova versione 2022 entro il 31 ottobre 2025, assicurandosi di disporre di un ISM aggiornato e conforme.
Secondo i dati del 2022, esistono oltre 70.000 certificazioni ISO 27001 in 150 paesi. Sebbene la maggior parte di questi certificati sia focalizzata sulla tecnologia dell'informazione (IT), coprono organizzazioni di tutti i settori economici.
Stabilire un ISM ben organizzato basato sulla conformità e sulla certificazione ISO 27001 può consentire alle organizzazioni di:
Passa con fiducia al multicloud ibrido e integra la sicurezza in ogni fase del tuo percorso verso l'adozione del cloud. I prodotti e gli esperti di IBM Security possono aiutarti a integrare i controlli appropriati, a orchestrare la distribuzione dei carichi di lavoro e a stabilire una gestione efficace delle minacce.
Modernizza l'identità e integra gli strumenti di identità esistenti, fornendo al contempo un accesso sicuro e senza problemi per qualsiasi identità all'AI, alle app e alle risorse on-premise, basate sul cloud o SaaS.
Il modulo OpenPages IT Governance consente alle organizzazioni rimanere conformi a numerosi framework di best practice tra cui il Committee of Sponsoring Organizations (CSO), l'IT Infrastructure Library (ITIL) e l'International Standards Organization (ISO).