Certificazioni · Informazioni
ISO 27001 — Sicurezza delle informazioni.
Il sistema di gestione della sicurezza delle informazioni. Protegge dati, know-how e sistemi, rafforza la conformità GDPR ed è sempre più spesso una chiave d'accesso a gare e clienti, specie nell'ICT e nei servizi.
Perché certificarsi
Protegge i dati, e dimostra ai clienti che lo fai davvero.
La ISO/IEC 27001 definisce i requisiti di un Sistema di Gestione della Sicurezza delle Informazioni (ISMS): un modo strutturato per proteggere la riservatezza, l'integrità e la disponibilità dei dati, partendo dall'analisi dei rischi reali dell'azienda. Non è un antivirus in più: è il metodo con cui decidi cosa proteggere, come e con quali controlli, documentandolo nella Statement of Applicability.
Non è obbligatoria, ma porta vantaggi concreti: è sempre più spesso richiesta nelle gare — soprattutto con la PA e nell'ICT — e nella qualifica dei fornitori; rafforza la conformità al GDPR come «misura tecnica e organizzativa adeguata» (art. 32); e offre una base solida per gli obblighi della NIS2. Condivide la struttura di ISO 9001, 14001 e 45001, quindi si integra facilmente con gli altri sistemi. Il certificato lo rilascia un ente terzo accreditato Accredia.
- ISO/IEC 27001:2022
- Accredia
- Annex A · SoA
- Analisi del rischio
- GDPR · Art. 32
- NIS2
Cosa comprende
Dall'analisi del rischio al certificato.
-
Analisi del contesto e degli asset
Mappiamo le informazioni che contano — dati dei clienti, know-how, sistemi, fornitori — e definiamo il perimetro dell'ISMS: cosa proteggere e da cosa.
-
Valutazione e trattamento del rischio
Individuiamo minacce e vulnerabilità, misuriamo il rischio e scegliamo come trattarlo. È il cuore della norma: la sicurezza si costruisce sui rischi reali, non su una checklist standard.
-
Controlli dell'Annex A e Statement of Applicability
Selezioniamo i controlli dell'Allegato A (organizzativi, sulle persone, fisici e tecnologici) applicabili alla tua realtà e li dichiariamo nella SoA, con la motivazione di ogni scelta.
-
Politiche, procedure e gestione degli incidenti
Costruiamo politiche, regole d'uso, gestione degli accessi, backup, continuità operativa e una procedura di gestione degli incidenti che funziona anche sotto pressione.
-
Formazione, awareness e audit interno
La sicurezza è fatta di persone: formiamo il personale, alziamo la consapevolezza sui rischi (phishing, password, dati) e proviamo il sistema con un audit interno prima dell'ente.
-
Assistenza all'audit e integrazione GDPR/NIS2
Ti affianchiamo nelle due fasi dell'audit dell'ente accreditato (Stage 1 e Stage 2) e colleghiamo l'ISMS agli obblighi GDPR e, dove applicabile, alla direttiva NIS2.
Cosa ottieni
Un sistema che protegge i dati e apre il mercato.
- Un certificato rilasciato da un ente terzo accreditato Accredia, con pieno valore riconosciuto
- Un requisito o punteggio sempre più richiesto nelle gare — specie con la PA e nell'ICT — e nella qualifica dei fornitori
- Un rafforzamento concreto della conformità GDPR: misure tecniche e organizzative adeguate ai sensi dell'art. 32
- Una base solida per gli obblighi della direttiva NIS2 e per la fiducia di clienti e partner sui loro dati
Come funziona
Il percorso verso il certificato.
- 01
Analisi dei gap
Fotografiamo lo stato della sicurezza delle informazioni rispetto alla norma e definiamo il perimetro dell'ISMS.
- 02
Analisi del rischio e progettazione
Valutiamo i rischi, scegliamo i controlli dell'Annex A, redigiamo la SoA e costruiamo politiche e procedure.
- 03
Formazione e audit interno
Formiamo le persone, alziamo la consapevolezza e verifichiamo il sistema con un audit interno prima dell'ente.
- 04
Audit di certificazione
L'ente terzo accreditato Accredia verifica in due fasi (Stage 1 e Stage 2) e rilascia il certificato.
- 05
Mantenimento
Gestiamo le sorveglianze annuali, il riesame dei rischi e il rinnovo alla scadenza del triennio.
Il certificato è rilasciato da un ente terzo accreditato Accredia: consulenza e certificazione restano ruoli separati (ISO/IEC 17021). La ISO 27001 sostiene la conformità GDPR e NIS2 ma non la sostituisce; i requisiti e i punteggi nelle gare dipendono dalle regole del singolo bando.
Domande frequenti
Le domande che ci fanno più spesso.
La ISO 27001 è obbligatoria?
No, non è obbligatoria per legge. Sta però diventando un requisito d'accesso o un punteggio in molte gare — soprattutto con la Pubblica Amministrazione e nel settore ICT — e un titolo richiesto per entrare negli albi fornitori di grandi committenti che ti affidano i loro dati.
La ISO 27001 sostituisce il GDPR?
No: sono due cose diverse ma che si rafforzano a vicenda. Un ISMS conforme alla ISO 27001 è un modo strutturato di garantire le «misure tecniche e organizzative adeguate» richieste dall'art. 32 del GDPR. La conformità GDPR resta però più ampia (basi giuridiche, informative, diritti degli interessati): la certificazione la sostiene, non la esaurisce.
Cosa sono i controlli dell'Annex A?
Sono l'elenco dei possibili controlli di sicurezza previsti dalla norma (nella versione 2022 sono 93, raggruppati in quattro temi: organizzativi, sulle persone, fisici e tecnologici). Non si applicano tutti a tappeto: si scelgono in base al rischio e si dichiarano nella Statement of Applicability (SoA), motivando inclusioni ed esclusioni.
Serve avere un reparto IT strutturato per partire?
No. La ISO 27001 è una norma organizzativa, non solo tecnica: riguarda processi, persone e responsabilità, non solo firewall e server. Si parte da una gap analysis sullo stato attuale e si costruisce il sistema anche in aziende piccole o che si appoggiano a fornitori IT esterni.
Quanto dura la certificazione?
Tre anni, con audit di sorveglianza annuali e un audit di rinnovo alla scadenza. Il certificato lo rilascia un ente terzo accreditato Accredia; noi prepariamo l'azienda e la affianchiamo all'audit.
Continua a esplorare
Gli altri schemi di certificazione.
-
ISO 9001 — Qualità
Sistema di gestione della qualità. Processi più ordinati, meno errori e un requisito sempre più richiesto da clienti e committenti.
Scopri di più -
ISO 14001 — Ambiente
Sistema di gestione ambientale. Controllo degli impatti, conformità normativa e un vantaggio competitivo concreto.
Scopri di più -
ISO 45001 — Sicurezza
Sistema di gestione della salute e sicurezza sul lavoro. Riduce il rischio di infortuni e può ridurre il premio INAIL.
Scopri di più -
ISO 37001 — Anti-corruzione
Sistema di gestione per la prevenzione della corruzione. Rafforza il Modello 231 e vale affidabilità e punteggi nelle gare pubbliche.
Scopri di più -
Parità di genere — UNI/PdR 125
Certificazione della parità di genere: dà accesso a esonero contributivo e punteggi premiali nei bandi e nelle gare.
Scopri di più -
Attestazione SOA
Requisito per partecipare alle gare di lavori pubblici sopra i 150.000 €. Attesta categorie e classifiche di opere.
Scopri di più
Vuoi certificarti ISO 27001?
Verifichiamo insieme il perimetro giusto e i rischi da coprire — con un solo referente per sicurezza delle informazioni, GDPR e certificazione.