Sicurezza delle informazioni in ufficio: due professionisti adulti verificano su un laptop registri di accesso, backup e procedure di protezione dei dati, ambiente ordinato e luce naturale, palette sobria toni navy e grigio, fotografia documentaria professionale

Perché certificarsi

Protegge i dati, e dimostra ai clienti che lo fai davvero.

La ISO/IEC 27001 definisce i requisiti di un Sistema di Gestione della Sicurezza delle Informazioni (ISMS): un modo strutturato per proteggere la riservatezza, l'integrità e la disponibilità dei dati, partendo dall'analisi dei rischi reali dell'azienda. Non è un antivirus in più: è il metodo con cui decidi cosa proteggere, come e con quali controlli, documentandolo nella Statement of Applicability.

Non è obbligatoria, ma porta vantaggi concreti: è sempre più spesso richiesta nelle gare — soprattutto con la PA e nell'ICT — e nella qualifica dei fornitori; rafforza la conformità al GDPR come «misura tecnica e organizzativa adeguata» (art. 32); e offre una base solida per gli obblighi della NIS2. Condivide la struttura di ISO 9001, 14001 e 45001, quindi si integra facilmente con gli altri sistemi. Il certificato lo rilascia un ente terzo accreditato Accredia.

  • ISO/IEC 27001:2022
  • Accredia
  • Annex A · SoA
  • Analisi del rischio
  • GDPR · Art. 32
  • NIS2

Cosa comprende

Dall'analisi del rischio al certificato.

  • Analisi del contesto e degli asset

    Mappiamo le informazioni che contano — dati dei clienti, know-how, sistemi, fornitori — e definiamo il perimetro dell'ISMS: cosa proteggere e da cosa.

  • Valutazione e trattamento del rischio

    Individuiamo minacce e vulnerabilità, misuriamo il rischio e scegliamo come trattarlo. È il cuore della norma: la sicurezza si costruisce sui rischi reali, non su una checklist standard.

  • Controlli dell'Annex A e Statement of Applicability

    Selezioniamo i controlli dell'Allegato A (organizzativi, sulle persone, fisici e tecnologici) applicabili alla tua realtà e li dichiariamo nella SoA, con la motivazione di ogni scelta.

  • Politiche, procedure e gestione degli incidenti

    Costruiamo politiche, regole d'uso, gestione degli accessi, backup, continuità operativa e una procedura di gestione degli incidenti che funziona anche sotto pressione.

  • Formazione, awareness e audit interno

    La sicurezza è fatta di persone: formiamo il personale, alziamo la consapevolezza sui rischi (phishing, password, dati) e proviamo il sistema con un audit interno prima dell'ente.

  • Assistenza all'audit e integrazione GDPR/NIS2

    Ti affianchiamo nelle due fasi dell'audit dell'ente accreditato (Stage 1 e Stage 2) e colleghiamo l'ISMS agli obblighi GDPR e, dove applicabile, alla direttiva NIS2.

Cosa ottieni

Un sistema che protegge i dati e apre il mercato.

  • Un certificato rilasciato da un ente terzo accreditato Accredia, con pieno valore riconosciuto
  • Un requisito o punteggio sempre più richiesto nelle gare — specie con la PA e nell'ICT — e nella qualifica dei fornitori
  • Un rafforzamento concreto della conformità GDPR: misure tecniche e organizzative adeguate ai sensi dell'art. 32
  • Una base solida per gli obblighi della direttiva NIS2 e per la fiducia di clienti e partner sui loro dati

Come funziona

Il percorso verso il certificato.

  1. 01

    Analisi dei gap

    Fotografiamo lo stato della sicurezza delle informazioni rispetto alla norma e definiamo il perimetro dell'ISMS.

  2. 02

    Analisi del rischio e progettazione

    Valutiamo i rischi, scegliamo i controlli dell'Annex A, redigiamo la SoA e costruiamo politiche e procedure.

  3. 03

    Formazione e audit interno

    Formiamo le persone, alziamo la consapevolezza e verifichiamo il sistema con un audit interno prima dell'ente.

  4. 04

    Audit di certificazione

    L'ente terzo accreditato Accredia verifica in due fasi (Stage 1 e Stage 2) e rilascia il certificato.

  5. 05

    Mantenimento

    Gestiamo le sorveglianze annuali, il riesame dei rischi e il rinnovo alla scadenza del triennio.

Il certificato è rilasciato da un ente terzo accreditato Accredia: consulenza e certificazione restano ruoli separati (ISO/IEC 17021). La ISO 27001 sostiene la conformità GDPR e NIS2 ma non la sostituisce; i requisiti e i punteggi nelle gare dipendono dalle regole del singolo bando.

Domande frequenti

Le domande che ci fanno più spesso.

La ISO 27001 è obbligatoria?

No, non è obbligatoria per legge. Sta però diventando un requisito d'accesso o un punteggio in molte gare — soprattutto con la Pubblica Amministrazione e nel settore ICT — e un titolo richiesto per entrare negli albi fornitori di grandi committenti che ti affidano i loro dati.

La ISO 27001 sostituisce il GDPR?

No: sono due cose diverse ma che si rafforzano a vicenda. Un ISMS conforme alla ISO 27001 è un modo strutturato di garantire le «misure tecniche e organizzative adeguate» richieste dall'art. 32 del GDPR. La conformità GDPR resta però più ampia (basi giuridiche, informative, diritti degli interessati): la certificazione la sostiene, non la esaurisce.

Cosa sono i controlli dell'Annex A?

Sono l'elenco dei possibili controlli di sicurezza previsti dalla norma (nella versione 2022 sono 93, raggruppati in quattro temi: organizzativi, sulle persone, fisici e tecnologici). Non si applicano tutti a tappeto: si scelgono in base al rischio e si dichiarano nella Statement of Applicability (SoA), motivando inclusioni ed esclusioni.

Serve avere un reparto IT strutturato per partire?

No. La ISO 27001 è una norma organizzativa, non solo tecnica: riguarda processi, persone e responsabilità, non solo firewall e server. Si parte da una gap analysis sullo stato attuale e si costruisce il sistema anche in aziende piccole o che si appoggiano a fornitori IT esterni.

Quanto dura la certificazione?

Tre anni, con audit di sorveglianza annuali e un audit di rinnovo alla scadenza. Il certificato lo rilascia un ente terzo accreditato Accredia; noi prepariamo l'azienda e la affianchiamo all'audit.

Continua a esplorare

Gli altri schemi di certificazione.

  • ISO 9001 — Qualità

    Sistema di gestione della qualità. Processi più ordinati, meno errori e un requisito sempre più richiesto da clienti e committenti.

    Scopri di più
  • ISO 14001 — Ambiente

    Sistema di gestione ambientale. Controllo degli impatti, conformità normativa e un vantaggio competitivo concreto.

    Scopri di più
  • ISO 45001 — Sicurezza

    Sistema di gestione della salute e sicurezza sul lavoro. Riduce il rischio di infortuni e può ridurre il premio INAIL.

    Scopri di più
  • ISO 37001 — Anti-corruzione

    Sistema di gestione per la prevenzione della corruzione. Rafforza il Modello 231 e vale affidabilità e punteggi nelle gare pubbliche.

    Scopri di più
  • Parità di genere — UNI/PdR 125

    Certificazione della parità di genere: dà accesso a esonero contributivo e punteggi premiali nei bandi e nelle gare.

    Scopri di più
  • Attestazione SOA

    Requisito per partecipare alle gare di lavori pubblici sopra i 150.000 €. Attesta categorie e classifiche di opere.

    Scopri di più

Vuoi certificarti ISO 27001?

Verifichiamo insieme il perimetro giusto e i rischi da coprire — con un solo referente per sicurezza delle informazioni, GDPR e certificazione.

Consulente certificazioni iCura Impresa con un imprenditore durante un audit del sistema di sicurezza delle informazioni: due adulti in ufficio esaminano registri e checklist su un tavolo ordinato, palette sobria toni navy e grigio, fotografia documentaria