ISO/IEC 27001:2022: sistema di gestione della sicurezza delle informazioni
Lo standard più riconosciuto a livello internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS) — certificabile su base volontaria, ma nella pratica spesso requisito di mercato e prova riconosciuta a fini regolamentari, tra l'altro nei confronti di NIS2.
Uno standard di sistema di gestione, non una norma UE.
ISO/IEC 27001 è uno standard dell'International Organization for Standardization (ISO) e dell'International Electrotechnical Commission (IEC) — non una norma UE, ma un sistema di gestione per la sicurezza delle informazioni certificabile su base volontaria. La certificazione viene rilasciata da organismi di certificazione indipendenti e accreditati, non da un'autorità pubblica.
L'edizione attuale ISO/IEC 27001:2022 sostituisce la versione del 2013. Il nucleo è costituito dalle clausole del sistema di gestione da 4 a 10 (tra cui contesto dell'organizzazione, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni, miglioramento) e dal catalogo dei controlli dell'Annex A, strettamente allineato allo standard ISO/IEC 27002:2022.
L'Annex A dell'edizione 2022 comprende 93 controlli, suddivisi in quattro temi: organizzativi, relativi alle persone, fisici e tecnologici — rispetto ai 114 controlli in 14 categorie della versione 2013, una netta semplificazione e ristrutturazione.
Scadenze importanti
ISO/IEC 27001:2022 sostituisce la versione del 2013
Nuova struttura: 93 controlli Annex A in quattro temi invece di 114 controlli in 14 categorie.
I certificati ISO/IEC 27001:2013 non sono più validi
Il periodo transitorio triennale stabilito dall'International Accreditation Forum (IAF) per la migrazione dai certificati 2013 ai certificati 2022 è scaduto; i certificati 2013 esistenti hanno perso validità.
Ricertificazione ogni tre anni, audit di sorveglianza annuali
Dopo la certificazione iniziale, gli organismi di certificazione accreditati svolgono audit di sorveglianza annuali e una ricertificazione completa ogni tre anni.
Cosa richiede strutturalmente ISO/IEC 27001:2022.
Clausole del sistema di gestione 4–10
Nucleo obbligatorio: contesto dell'organizzazione, leadership e impegno, pianificazione incl. trattamento del rischio, supporto, attività operative, valutazione delle prestazioni e miglioramento continuo.
Statement of Applicability (SoA)
Motivazione documentata su quali dei 93 controlli Annex A vengono applicati e quali sono esclusi con relativa giustificazione — oggetto centrale dell'audit.
Valutazione del rischio secondo ISO/IEC 27005
Identificazione, analisi e trattamento sistematici dei rischi per la sicurezza delle informazioni come base per la selezione dei controlli.
Quattro temi nell'Annex A
Controlli organizzativi, relativi alle persone, fisici e tecnologici — dal controllo degli accessi alle relazioni con i fornitori fino alla crittografia.
Un SoA, sigillato e utilizzabile più volte.
Il Framework Pack ReportAct per ISO/IEC 27001 mappa tutti i 93 controlli Annex A come Statement of Applicability completo, incluso registro degli asset e registro dei rischi secondo ISO 27005 — ogni valutazione sigillata crittograficamente.
Poiché ISO/IEC 27001 copre nella sostanza gran parte dei requisiti NIS2, ReportAct riconosce automaticamente i controlli gestiti una sola volta su tutti i Framework Pack attivi, invece di rilevare più volte le stesse prove.
Per clienti e revisori, ogni controllo è disponibile tramite un URL Verify pubblico — verificabile senza accesso a ReportAct.
Dichiarazione di prodotto/posizionamento, non consulenza legale.
Consulti direttamente
ReportAct non è una società di consulenza. Questa pagina non sostituisce una consulenza legale. Il testo dello standard ISO/IEC 27001 è protetto da copyright ed è disponibile a pagamento presso ISO o il rispettivo ente di normazione nazionale — questa pagina descrive struttura e scadenze, ma non sostituisce la lettura del testo originale. Si applicano i nostri Termini e condizioni.
Un SoA che conta su più regimi.
Inizi subito con il Suo Statement of Applicability — incluso cross-mapping con NIS2 e DORA.