Vai al contenuto
Enterprise Srl
Enterprise Srl - Home
Certificazioni e servizi certificati

Che cos’è la certificazione ISO/IEC 27001?

Anche: ISO 27001 · ISMS · SGSI · Sistema di gestione della sicurezza delle informazioni

Definizione

ISO/IEC 27001 è lo standard internazionale che definisce i requisiti di un sistema di gestione della sicurezza delle informazioni (SGSI o ISMS): un metodo per individuare i rischi su dati e sistemi, scegliere i controlli adeguati e migliorarli nel tempo. La certificazione, rilasciata da un ente accreditato, attesta che il sistema è attuato e verificato.

Redazione Enterprise Srl · Aggiornato il

In breve

Edizione in vigore
ISO/IEC 27001:2022
Controlli (Annex A)
93, in 4 temi: organizzativi, persone, fisici, tecnologici
Transizione dalla 2013
conclusa il 31 ottobre 2025
Ciclo di certificazione
3 anni, con audit di sorveglianza annuali

Come funziona

Lo standard non impone una lista fissa di tecnologie: chiede di definire il perimetro, valutare i rischi per riservatezza, integrità e disponibilità delle informazioni, scegliere i controlli e dichiararli nella Dichiarazione di applicabilità, misurarne l’efficacia e correggere. Il ciclo si ripete: è un sistema di gestione, non un progetto una tantum.

L’Annex A dell’edizione 2022 raccoglie 93 controlli di riferimento, raggruppati in quattro temi (37 organizzativi, 8 sulle persone, 14 fisici, 34 tecnologici), tra cui nuovi controlli su threat intelligence, sicurezza dei servizi cloud e monitoraggio delle attività.

Come si ottiene e si mantiene

La certificazione è rilasciata da un organismo accreditato (in Italia da Accredia) dopo un audit in due fasi. Vale tre anni, con audit di sorveglianza annuali e un audit di rinnovo alla scadenza. I certificati basati sull’edizione 2013 non sono più validi dopo il 31 ottobre 2025.

Perché conta per un fornitore

Per un’azienda che affida dati o sistemi a un fornitore, la 27001 è una prova verificabile di metodo: si può controllare il certificato e il suo perimetro. È un riferimento utile anche per la NIS2 e per le misure di sicurezza richieste dal GDPR, senza però coincidere con i loro obblighi.

Tutti i termini del glossario