# Che cos’è la certificazione ISO/IEC 27001?

> Cos’è la ISO/IEC 27001:2022, come funziona un sistema di gestione della sicurezza delle informazioni, i 93 controlli e come si ottiene la certificazione.

- URL: https://www.nebu.it/glossario/iso-27001
- Sito: Enterprise Srl (https://www.nebu.it), web agency e software house, Roè Volciano (Brescia), dal 2004
- Categoria: Certificazioni e servizi certificati
- Anche: ISO 27001, ISMS, SGSI, Sistema di gestione della sicurezza delle informazioni
- Aggiornato: 2026-09-30 · Autore: Enterprise Srl

**Definizione.** ISO/IEC 27001 è lo standard internazionale che definisce i requisiti di un sistema di gestione della sicurezza delle informazioni (SGSI o ISMS): un metodo per individuare i rischi su dati e sistemi, scegliere i controlli adeguati e migliorarli nel tempo. La certificazione, rilasciata da un ente accreditato, attesta che il sistema è attuato e verificato.

## In breve

- **Edizione in vigore**: ISO/IEC 27001:2022
- **Controlli (Annex A)**: 93, in 4 temi: organizzativi, persone, fisici, tecnologici
- **Transizione dalla 2013**: conclusa il 31 ottobre 2025
- **Ciclo di certificazione**: 3 anni, con audit di sorveglianza annuali

## Come funziona

Lo standard non impone una lista fissa di tecnologie: chiede di definire il perimetro, valutare i rischi per riservatezza, integrità e disponibilità delle informazioni, scegliere i controlli e dichiararli nella Dichiarazione di applicabilità, misurarne l’efficacia e correggere. Il ciclo si ripete: è un sistema di gestione, non un progetto una tantum.

L’Annex A dell’edizione 2022 raccoglie 93 controlli di riferimento, raggruppati in quattro temi (37 organizzativi, 8 sulle persone, 14 fisici, 34 tecnologici), tra cui nuovi controlli su threat intelligence, sicurezza dei servizi cloud e monitoraggio delle attività.

## Come si ottiene e si mantiene

La certificazione è rilasciata da un organismo accreditato (in Italia da Accredia) dopo un audit in due fasi. Vale tre anni, con audit di sorveglianza annuali e un audit di rinnovo alla scadenza. I certificati basati sull’edizione 2013 non sono più validi dopo il 31 ottobre 2025.

## Perché conta per un fornitore

Per un’azienda che affida dati o sistemi a un fornitore, la 27001 è una prova verificabile di metodo: si può controllare il certificato e il suo perimetro. È un riferimento utile anche per la [NIS2](https://www.nebu.it/glossario/nis2) e per le misure di sicurezza richieste dal [GDPR](https://www.nebu.it/glossario/gdpr), senza però coincidere con i loro obblighi.

## Enterprise Srl è certificata ISO/IEC 27001:2022

Gestiamo progetti, dati dei clienti e infrastruttura secondo un sistema certificato ISO/IEC 27001:2022, utile quando un committente deve qualificare i propri fornitori. https://www.nebu.it/chi-siamo

## Termini correlati

- [ISO 9001](https://www.nebu.it/glossario/iso-9001)
- [Cybersecurity](https://www.nebu.it/glossario/cybersecurity)
- [NIS2](https://www.nebu.it/glossario/nis2)
- [Log management](https://www.nebu.it/glossario/log-management)

## Pagine correlate

- [Sicurezza di nebu.it](https://www.nebu.it/security)
- [Software per la sicurezza informatica](https://www.nebu.it/soluzioni/software-enterprise)

## Fonti

- ISO, ISO/IEC 27001:2022 (https://www.iso.org/standard/27001)

---

Contenuti rivisti a 2026-09-10. Prezzi IVA esclusa, dal listino pubblico.
Pagina completa: https://www.nebu.it/glossario/iso-27001 · Preventivo: https://www.nebu.it/preventivo · Tel. 0365 599 293
Indice per agenti: https://www.nebu.it/llms.txt · Documento completo: https://www.nebu.it/llms-full.txt