Standard internazionale · certificazione volontaria Regolamentazioni / ISO/IEC 27001

ISO/IEC 27001:2022: sistema di gestione della sicurezza delle informazioni

Lo standard più riconosciuto a livello internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS) — certificabile su base volontaria, ma nella pratica spesso requisito di mercato e prova riconosciuta a fini regolamentari, tra l'altro nei confronti di NIS2.

Cos'è ISO/IEC 27001

Uno standard di sistema di gestione, non una norma UE.

ISO/IEC 27001 è uno standard dell'International Organization for Standardization (ISO) e dell'International Electrotechnical Commission (IEC) — non una norma UE, ma un sistema di gestione per la sicurezza delle informazioni certificabile su base volontaria. La certificazione viene rilasciata da organismi di certificazione indipendenti e accreditati, non da un'autorità pubblica.

L'edizione attuale ISO/IEC 27001:2022 sostituisce la versione del 2013. Il nucleo è costituito dalle clausole del sistema di gestione da 4 a 10 (tra cui contesto dell'organizzazione, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni, miglioramento) e dal catalogo dei controlli dell'Annex A, strettamente allineato allo standard ISO/IEC 27002:2022.

L'Annex A dell'edizione 2022 comprende 93 controlli, suddivisi in quattro temi: organizzativi, relativi alle persone, fisici e tecnologici — rispetto ai 114 controlli in 14 categorie della versione 2013, una netta semplificazione e ristrutturazione.

Calendario

Scadenze importanti

2022Edizione pubblicata

ISO/IEC 27001:2022 sostituisce la versione del 2013

Nuova struttura: 93 controlli Annex A in quattro temi invece di 114 controlli in 14 categorie.

31.10.2025Periodo transitorio scaduto

I certificati ISO/IEC 27001:2013 non sono più validi

Il periodo transitorio triennale stabilito dall'International Accreditation Forum (IAF) per la migrazione dai certificati 2013 ai certificati 2022 è scaduto; i certificati 2013 esistenti hanno perso validità.

continuoCiclo di certificazione

Ricertificazione ogni tre anni, audit di sorveglianza annuali

Dopo la certificazione iniziale, gli organismi di certificazione accreditati svolgono audit di sorveglianza annuali e una ricertificazione completa ogni tre anni.

Obblighi principali

Cosa richiede strutturalmente ISO/IEC 27001:2022.

Clausole del sistema di gestione 4–10

Nucleo obbligatorio: contesto dell'organizzazione, leadership e impegno, pianificazione incl. trattamento del rischio, supporto, attività operative, valutazione delle prestazioni e miglioramento continuo.

Statement of Applicability (SoA)

Motivazione documentata su quali dei 93 controlli Annex A vengono applicati e quali sono esclusi con relativa giustificazione — oggetto centrale dell'audit.

Valutazione del rischio secondo ISO/IEC 27005

Identificazione, analisi e trattamento sistematici dei rischi per la sicurezza delle informazioni come base per la selezione dei controlli.

Quattro temi nell'Annex A

Controlli organizzativi, relativi alle persone, fisici e tecnologici — dal controllo degli accessi alle relazioni con i fornitori fino alla crittografia.

Come risolve ReportAct

Un SoA, sigillato e utilizzabile più volte.

Il Framework Pack ReportAct per ISO/IEC 27001 mappa tutti i 93 controlli Annex A come Statement of Applicability completo, incluso registro degli asset e registro dei rischi secondo ISO 27005 — ogni valutazione sigillata crittograficamente.

Poiché ISO/IEC 27001 copre nella sostanza gran parte dei requisiti NIS2, ReportAct riconosce automaticamente i controlli gestiti una sola volta su tutti i Framework Pack attivi, invece di rilevare più volte le stesse prove.

Per clienti e revisori, ogni controllo è disponibile tramite un URL Verify pubblico — verificabile senza accesso a ReportAct.

Dichiarazione di prodotto/posizionamento, non consulenza legale.

Fonti primarie

Consulti direttamente

ISO/IEC 27001:2022 — pagina ufficiale dello standard, ISO https://www.iso.org/standard/27001
UNI — Ente Italiano di Normazione https://www.uni.com/
International Accreditation Forum (IAF) — regole di transizione per le certificazioni di sistemi di gestione https://iaf.nu/

ReportAct non è una società di consulenza. Questa pagina non sostituisce una consulenza legale. Il testo dello standard ISO/IEC 27001 è protetto da copyright ed è disponibile a pagamento presso ISO o il rispettivo ente di normazione nazionale — questa pagina descrive struttura e scadenze, ma non sostituisce la lettura del testo originale. Si applicano i nostri Termini e condizioni.

Prossimo passo

Un SoA che conta su più regimi.

Inizi subito con il Suo Statement of Applicability — incluso cross-mapping con NIS2 e DORA.