Illustrazione che mostra una persona che interagisce con un'interfaccia informatica, attorno alla quale si trovano uno scudo di sicurezza e un mappamondo su un piedistallo
Che cos'è ISO 27001?
Badge di certificazione ISO 27001 con logo Bureau Veritas e testo "Certified ISO 27001".

ISO/IEC 27001, più comunemente noto come ISO 27001, è il principale standard di sicurezza delle informazioni riconosciuto a livello globale, sviluppato insieme all'International Organization for Standardization (ISO) e dall'International Electrotechnical Commission (IEC).

La norma ISO 27001 fornisce un approccio sistematico, strutturato e basato sul rischio per la gestione e la protezione degli asset di informazioni sensibili all'interno di un'organizzazione di qualsiasi dimensione, in qualsiasi settore o settore economico.

In particolare, lo standard ISO 27001 è un insieme di requisiti per definire, implementare, far funzionare e migliorare un sistema di gestione della sicurezza delle informazioni (ISM) all'interno di un'organizzazione. Nella pratica, offre alle organizzazioni un framework completo per gestire e proteggere i propri dati sensibili e altre informazioni, riducendo il rischio di violazioni dei dati, attacchi informatici e altri incidenti di sicurezza

Pubblicata per la prima volta nel 2005, la norma ISO 27001 è stata rivista nel 2013 e, più recentemente, nel 2022. La versione attuale di questo standard internazionale si chiama ISO 27001:2002.

ISO 27001 fa parte di ISO 27000 (formalmente ISO/IEC 27001), una famiglia di standard sviluppati da ISO e IEC per aiutare le organizzazioni a proteggere la sicurezza delle proprie informazioni.

Standard correlati ISO 27017 ISO 27018 ISO 27701

IBM Cloud e ISO 27001

I servizi elencati di seguito sono certificati ISO 27001, a dimostrazione degli impegni fondamentali di IBM in materia di sicurezza stabiliti nei principi di sicurezza dei dati e di riservatezza di IBM. I servizi sottostanti rilasciano un certificato ISO 27001 almeno una volta all'anno. Gli allegati dell'Addendum IBM trattamento dei dati (DPA), collegati a ciascuna Descrizione del Servizio IBM (SD), indicano se una determinata offerta mantiene la certificazione ISO 27001.

Le offerte di IBM Virtual Private Cloud (VPC), Platform as a Service (PaaS) e Software as Service (SaaS) hanno inoltre implementato un Privacy Information Management System (PIMS) ai sensi di ISO/IEC 27701:2019. Sia ISM che PIMS sono elencati nel certificato ISO 27001 per i servizi VPC, PaaS e SaaS. Per maggiori informazioni su PIMS e ISO 27701, consulta la pagina di conformità a ISO 27701 di IBM Cloud.

I certificati IBM ISO 27001 sono pubblicati e generalmente disponibili. Le Dichiarazioni di Applicabilità (SOA) della ISO 27001, un tipo di report di conformità riservato, sono disponibili su richiesta.

Che cos'è un ISM?

Un ISM è un insieme di politiche, procedure e controlli che regolano come un'organizzazione gestisce i rischi per la sicurezza delle informazioni e includono requisiti come la valutazione del rischio, la gestione degli asset, il controllo degli accessi, la crittografia, la gestione degli incidenti e altro ancora.

L'obiettivo di un ISM è proteggere:

  • la riservatezza delle informazioni, impedendo la divulgazione non autorizzata delle informazioni;

  • l'integrità informativa, assicurandosi che le informazioni siano accurate e complete; e

  • la disponibilità di informazioni, assicurandosi che le informazioni siano accessibili quando necessario.

Un ISM aiuta un'azienda a implementare controlli di sicurezza coerenti in grado di adattarsi a un ambiente di rischio in evoluzione.

Disposizioni della norma ISO 27001

La norma ISO 27001 delinea un processo completo che le organizzazioni devono seguire durante la creazione e la manutenzione di un ISM:

  • Valutazione del rischio: identifica e valuta potenziali incidenti di sicurezza delle informazioni che potrebbero verificarsi che coinvolgono informazioni e dati aziendali;

  • Processo di gestione del rischio: implementa controlli di sicurezza delle informazioni pertinenti per proteggerti dagli incidenti di sicurezza e ridurre il rischio per la sicurezza delle informazioni; e

  • Trattamento del rischio: mitiga i rischi nel tempo e monitora e rivedi l'efficacia di tali controlli in modo costante per contribuire al miglioramento continuo della protezione dei dati e della sicurezza delle informazioni all'interno di un'organizzazione.

Inoltre, ISO 27001 aiuta le organizzazioni a proteggere l'autenticità delle informazioni, il che significa che l'identità degli utenti e dei sistemi può essere verificata durante l'intero ciclo di vita delle informazioni, e aiuta a garantire il non ripudio, il che significa che tutte le transazioni relative alle informazioni possono essere tracciate e verificate.

Requisiti ISO 27001

Per riassumere brevemente, ISO 27001 richiede alle organizzazioni di:

  • esaminare in modo sistematico i rischi per la sicurezza, comprese le minacce, le vulnerabilità e i potenziali impatti;

  • progettare e implementare una suite completa di controlli di sicurezza delle informazioni e altre forme di trattamento dei rischi per affrontare i rischi ritenuti inaccettabili; e
  • adottare un processo di gestione generale per garantire che i controlli sulla sicurezza delle informazioni continuino a soddisfare continuamente le esigenze e gli obiettivi di sicurezza dell'azienda.

La norma ISO 27001 impone inoltre alle aziende di istituire un ISM adattato alle specifiche esigenze e ai rischi aziendali.

Lo stesso standard ISO 27001 comprende due parti:

  • Undici (11) clausole obbligatorie (da 0 a 10) che delineano i requisiti in determinate aree, e

  • L'Allegato A, che fornisce linee guida per 93 obiettivi di controllo, ciascuno dei quali è una pratica specifica che può essere implementata per ridurre i rischi a livelli accettabili.
     

Clausole obbligatorie


La sezione principale della ISO 27001, le 11 clausole, introduce innanzitutto le basi dello standard nelle clausole 0-3, che forniscono definizioni e riepiloghi dei requisiti. Le clausole 4-10 elencano requisiti specifici obbligatori per la conformità alla ISO 27001:

Clausola 4: il contesto dell'organizzazione è un requisito olistico affinché la direzione possa scoprire, esaminare e comprendere questioni esterne e interne rilevanti, che possono includere sfide normative e identificare e considerare le parti interessate.

Clausola 5: la leadership specifica i requisiti per una leadership adeguata, fra cui l'obbligo di impegno del top management, con ruoli e responsabilità chiaramente definiti. La clausola 5 specifica che la direzione deve:

  • Stabilire obiettivi di sicurezza in linea con la direzione strategica e gli obiettivi dell'organizzazione;

  • Fornire le risorse necessarie per supportare un ISM e il contributo delle persone ad esso; e

  • Specificare una politica di sicurezza informatica di alto livello ISO 27001 che venga documentata e comunicata in tutta l'organizzazione e a tutti gli stakeholder e parti interessate, dai dipendenti agli azionisti, fino ai regolatori governativi e altri.

Clausola 6: la pianificazione è un requisito per identificare e tenere conto dei rischi e delle opportunità per la sicurezza delle informazioni (la valutazione del rischio della sicurezza delle informazioni), stabilire obiettivi di sicurezza e controllo delle informazioni basati su questa valutazione e creare un piano di trattamento del rischio che incorpori i controlli rilevanti dall'Allegato A.

Clausola 7: il supporto delinea come supportare un solido sistema ISM e un framework di sicurezza fornendo risorse appropriate, garantendo la comprensione dei dipendenti della gestione della sicurezza delle informazioni e comunicando correttamente all'interno e all'esterno dell'organizzazione. La direzione deve aggiornare e mantenere determinata documentazione, incluso un piano di comunicazione.

Clausola 8: l'operazione impone determinati processi di sicurezza delle informazioni che devono essere pianificati, implementati e controllati. È qui che entrano in azione la valutazione e il trattamento del rischio.

Clausola 9: la valutazione delle prestazioni è un requisito che impone alle organizzazioni di monitorare, misurare, analizzare e valutare il proprio ISM verificando regolarmente i KPI e conducendo audit interni. A intervalli definiti, la direzione deve rivedere i KPI relativi all'ISM e alla ISO 27001 per assicurarsi che siano ancora rilevanti.

Clausola 10: miglioramento. Dopo la valutazione delle prestazioni, le organizzazioni devono intraprendere tutte le azioni correttive necessarie chiamate miglioramento. Ciò significa che la direzione deve intervenire per eliminare le cause di eventuali "non conformità". Inoltre, deve implementare un processo di miglioramento continuo.


Controlli dell'Allegato A


L'Allegato A della ISO 27001:2022 elenca 93 salvaguardie, o controlli che le organizzazioni possono utilizzare per ridurre i rischi e rispettare i requisiti di sicurezza da parte delle parti interessate, come regolatori e partner. Parte della documentazione richiesta dalla norma ISO 27001 è la Dichiarazione di applicabilità, in cui l'organizzazione descrive in dettaglio i controlli specifici dell'allegato A da implementare contrassegnandoli come "applicabili".

ISO 27001:2022 stabilisce anche quattro domini per i 93 controlli:

Allegato A.5: i controlli organizzativi sono 37 controlli da implementare definendo le regole da seguire, nonché il comportamento atteso da utenti, attrezzatura, software e sistemi (ad esempio, una politica di controllo degli accessi).

Allegato A.6: i controlli sulle persone sono 8 controlli implementati condividendo conoscenze, formazione, competenze e/o esperienza con le persone per consentire loro di svolgere le rispettive attività in modo da proteggere la sicurezza delle informazioni (ad esempio, formazione ISO 27001).

Allegato A.7: i controlli fisici sono 14 controlli implementati proteggendo e mettendo in sicurezza attrezzatura o dispositivi che interagiscono fisicamente con persone e oggetti (ad esempio, telecamere a circuito chiuso o sistemi di allarme).

Allegato A.8: i controlli tecnologici sono 34 controlli, focalizzati su IT e comunicazioni, implementati principalmente in sistemi informativi con software, hardware e firmware (ad esempio, backup o software antivirus).

Si noti che ISO 27001:2022 include 21 controlli dell'Allegato A in meno rispetto alla versione precedente, ISO 27001:2013. Il numero di controlli è stato ridotto accorpando 57 controlli, eliminandone 3, mantenendone 35 senza modifiche e introducendone 11 nuovi. I nuovi controlli si concentrano sui servizi cloud, sulla prontezza per la continuità aziendale, sulla threat intelligence, sul monitoraggio della sicurezza fisica, sul mascheramento dei dati, sull'eliminazione delle informazioni, sulla prevenzione della perdita di dati, sulle attività di monitoraggio, sul filtraggio web e sulla codifica sicura.

Certificazione ISO 27001

Le aziende possono implementare la ISO 27001 per trarre beneficio dalle best practice che offre. Possono anche scegliere di sottoporsi a un processo di certificazione formale, che dimostra ai clienti e agli altri stakeholder che sono impegnati e in grado di gestire le informazioni in modo sicuro.

Prima dell'inizio del processo di certificazione, l'azienda deve implementare un ISM conforme e il team di gestione dell'azienda deve determinare l'ambito dell'ISM specificamente ai fini della certificazione (ad esempio, può limitare l'ambito a una singola unità di business o sede). La certificazione risultante sarà valida solo per l'ambito limitato.

Successivamente, l'ISM deve essere sottoposto a un audit esterno di certificazione in più fasi da parte di un ente di certificazione accreditato per verificarne la conformità.

Il processo di audit esterno prevede tre fasi.

  • Fase 1: Recensione preliminare dell'ISM. L'organismo di certificazione confermerà l'esistenza e la completezza della documentazione chiave (ad esempio, per la politica di sicurezza delle informazioni dell'organizzazione, la sua dichiarazione di applicabilità (SoA) e il piano di trattamento del rischio (RTP).

  • Fase 2: Audit formale di conformità. L'ente di certificazione conduce un audit più dettagliato, testando in modo indipendente l'ISM dell'organizzazione per assicurarsi che rispetti i requisiti ISO 27001. Il superamento della Fase 2 significa che l'organizzazione sarà certificata come conforme alla norma ISO 27001.

  • Fase 3: Revisioni in corso. Dopo aver ottenuto la certificazione di conformità alla norma ISO 27001, l'organizzazione deve continuare a effettuare recensioni e audit interni per confermare la conformità nel tempo.

Le organizzazioni che dispongono già della certificazione ISO 27001 devono passare alla nuova versione 2022 entro il 31 ottobre 2025, assicurandosi di disporre di un ISM aggiornato e conforme.

Secondo i dati del 2022, esistono oltre 70.000 certificazioni ISO 27001 in 150 paesi. Sebbene la maggior parte di questi certificati sia focalizzata sulla tecnologia dell'informazione (IT), coprono organizzazioni di tutti i settori economici.

Vantaggi della conformità e della certificazione ISO 27001

Stabilire un ISM ben organizzato basato sulla conformità e sulla certificazione ISO 27001 può consentire alle organizzazioni di:

  • Ridurre la vulnerabilità alla minaccia in costante crescita degli attacchi informatici

  • Rispondere in modo più rapido ed efficace all'evoluzione dei rischi per la sicurezza delle informazioni

  • Contribuire a garantire che asset come rendiconti finanziari, proprietà intellettuale (IP), dati e informazioni dei dipendenti affidati all'organizzazione da terze parti rimangano integri, riservati e disponibili secondo necessità

  • Fornire un framework di sicurezza delle informazioni gestito a livello centrale che protegga le informazioni da un unico punto di controllo

  • Preparare persone, processi e tecnologie in tutta l'organizzazione ad affrontare rischi e altre minacce basate sulla tecnologia

  • Proteggere le informazioni in tutte le forme, cartacee, basate su cloud o digitali
  • Ridurre i costi aumentando l'efficienza e riducendo le spese inutili per tecnologie di cybersecurity inefficaci

  • Rispettare i requisiti legali e normativi

  • Migliorare la reputazione e la fiducia dei clienti
Soluzioni correlate
Soluzioni per la sicurezza del cloud

Passa con fiducia al multicloud ibrido e integra la sicurezza in ogni fase del tuo percorso verso l'adozione del cloud. I prodotti e gli esperti di IBM Security possono aiutarti a integrare i controlli appropriati, a orchestrare la distribuzione dei carichi di lavoro e a stabilire una gestione efficace delle minacce.

Esplora le soluzioni di sicurezza cloud
Soluzioni IAM IBM® Verify

Modernizza l'identità e integra gli strumenti di identità esistenti, fornendo al contempo un accesso sicuro e senza problemi per qualsiasi identità all'AI, alle app e alle risorse on-premise, basate sul cloud o SaaS.

Esplora IBM Verify
IBM OpenPages IT Governance

Il modulo OpenPages IT Governance consente alle organizzazioni rimanere conformi a numerosi framework di best practice tra cui il Committee of Sponsoring Organizations (CSO), l'IT Infrastructure Library (ITIL) e l'International Standards Organization (ISO).

Esplora OpenPages IT Governance
Fasi successive

Hai domande su un programma di conformità? Hai bisogno di un report di conformità protetto? Ti possiamo aiutare.

  1. Scopri altri programmi di conformità