Le norme ISO, si sa, sono fatte per durare nel tempo. Tant’è che le aziende che desiderano certificare il proprio sistema di gestione della sicurezza informatica secondo lo standard in materia più diffuso al mondo si basano ancora oggi su un set di requisiti (ISO 27001:2013) sostanzialmente invariato da quasi 10 anni.

Ma questa situazione sta per cambiare!

La politica ISO di revisione quinquennale ha portato infatti alla pubblicazione di nuove versioni in materia: ISO 27002 (Controlli) in febbraio 2022, e ISO 27001 (Requisiti) in ottobre 2022.

Vediamo quali sono i cambiamenti rispetto alle versioni precedenti e come impatteranno le aziende già certificate o in corso di certificazione.

Le modifiche principali riguardano i controlli minimi da prendere in considerazione, elencati nell’Annex A della 27001 e dettagliati nella 27002. La stessa definizione di controllo è stata cambiata, e probabilmente darà luogo a qualche dibattito accademico.

Da un punto di vista più pratico, il raggruppamento dei controlli in 4 categorie intuitive (persone, politiche e processi, tecnologia, fisici) e l’introduzione di attributi usati in altri framework (ad es. NIST) sicuramente faciliteranno i processi di mappatura e gestione generale.

Sono stati inoltre aggiunti alcuni controlli che di fatto venivano già implementati da anni, come quelli associati a GDPR. Nessun controllo esistente nella versione precedente è stato propriamente eliminato: piuttosto, lo si ritroverà in una forma leggermente diversa all’interno di quelli nuovi, come indicato nella tabella di mappatura presente nello Standard 27002.

In quanto ai requisiti della norma, la nuova 27001 impone maggiore consapevolezza su certi obblighi dell’organizzazione, ad esempio:

  • Indirizzamento dei requisiti degli stakeholder tramite il sistema di gestione,
  • Implementazione del ciclo PDCA e dimostrazione di miglioramenti tangibili (non limitandosi a un approccio statico di tipo “compliance checklist”),
  • Accountability in contesti di tipo cloud.

La nuova versione (ISO 27001:2022) sostituisce la precedente (ISO 27001:2013) già da ora; tuttavia:

  • le organizzazioni che hanno certificato il proprio sistema di gestione secondo la versione del 2013 hanno 3 anni di tempo per aggiornarlo alla versione del 2022
  • gli enti certificatori hanno un anno di tempo per prepararsi a certificare sistemi di gestione secondo la versione 2022.

Alla data di pubblicazione di quest’articolo, è possibile certificarsi solo alla versione 2013; è probabile che questa situazione duri per tutta la prima metà del 2023. Di conseguenza, alle aziende in procinto di ottenere o rinnovare la propria certificazione ISO 27001 si consiglia di prepararsi già alla nuova versione, mantenendo mappature di conversione dei controlli relativi alle due versioni.

Ovviamente le informazioni riportate in questo articolo non hanno carattere esaustivo, ma vogliono solamente dare qualche indicazione di massima ai nostri clienti e visitatori. Per ottenere maggiori informazioni su come affrontare il percorso di certificazione o implementazione della nuova versione della norma al vostro sistema di gestione della sicurezza informatica, ci potete contattare su info@sadunconsulting.it oppure al numero di telefono 055 0207955.

 

Ultime notizie


GIOVANNI SADUN

Ho maturato le mie competenze in realtà locali di medie dimensioni e presso grosse multinazionali, assumendo incarichi di crescente responsabilità, fino a supportare gli IT Director nella riorganizzazione dei propri dipartimenti IT.

Successivamente ho avviato la mia avventura imprenditoriale dove da oltre 10 anni guido un team di consulenti senior nella conduzione di progetti consulenziali e interventi formativi in tutti gli ambiti organizzativi e gestionali del settore IT.

Anche se lavorare a ritmo frenetico è diventata una costante della mia vita, cerco di fare buon uso del poco tempo libero che ho, mettendo la mia famiglia davanti a tutto e coltivando poi i miei numerosi interessi come la musica (prevalentemente rock), il cinema, il teatro (cimentandomi ogni tanto in piccoli ruoli), la lettura e gli sport da combattimento che pratico ormai da oltre 30 anni.


PATRIZIA BALDI

Addetta al back-office, mi occupo prevalentemente di amministrazione, contabilità, gestione delle risorse umane, supporto alla formazione e gestione operatività con Enti Certificatori.

Dopo gli studi per il conseguimento della laurea in Scienze Politiche presso la Facoltà di Firenze, oltre a svolgere lavori di back-office, ho collaborato alle Politiche attive del lavoro occupandomi di mainstreaming di genere. Ho maturato anche una significativa esperienza come addetta al commerciale estero acquisendo capacità di mediazione.

La conciliazione fra lavoro e vita privata ha contribuito a sviluppare le mie competenze organizzative, gestionali e di problem solving.

Mi reputo una persona seria e determinata, mi piace lavorare in Team.

Amo disegnare e dipingere.

 

 

SOFIA CSILLAG

In Sadun Consulting opero attivamente nelle aree di business development, legal, education e marketing.

Sono nata e cresciuta a Budapest. Dopo la laurea in Giurisprudenza, ho conseguito un Master in Studi Europei a Firenze.

In Ungheria ho lavorato presso il Ministero dell’Economia ed esercitato la professione di avvocato occupandomi di diritto civile, societario e di famiglia. In Italia mi sono occupata di servizi di interpretariato e di traduzioni giuridiche per le autorità giudiziarie ed ho svolto attività di consulenza e gestione progetti presso la Camera di Commercio e la Confartigianato Imprese Firenze.

Essere mamma di una bambina ed aver maturato importanti esperienze lavorative mi hanno insegnato l’importanza delle regole, l’interesse per le novità e la bellezza della creatività.

Mi entusiasma scoprire nuovi paesi, imparare delle lingue, andare ai concerti e fare trekking con la mia famiglia e il mio cane.


SIMONE GUZZI

Senior Consultant & Trainer in Sadun Consulting, con oltre 10 anni di esperienza in IT Service Management.

Ho lavorato per grandi multinazionali tra Ungheria e Paesi Bassi occupandomi di End User Support, Formazione Tecnico-Funzionale, Performance Monitoring and Analysis, IT Transition & Support e Incident Management.

Ogni giorno mi impegno ad unire nel mio lavoro la capacità analitica con quella più creativa.

Mi piace viaggiare, imparare lingue e conoscere nuove culture.

 

 

 

 


STEFANO MANNI

Senior Consultant & Trainer, Coach e Business Mentor, con oltre trenta anni di esperienza.

Ho assunto incarichi di crescente responsabilità, maturando competenze in contesti aziendali e multinazionali di grandi dimensioni in Italia e all’estero, fino ad affiancare a livello strategico la dirigenza di numerose aziende appartenenti a svariati settori.

IT Manager e Project Manager, progetto e conduco corsi e seminari rivolti a Dirigenti e Manager, Insegnanti e Trainer, Imprenditori e Professionisti.

Sono appassionato di musica, veicoli storici, radiantistica, cucina e scienze cognitive.

 

 

 

 

 


ANDREA BAZZANI

Ricopro il ruolo di Senior Consultant & Trainer in Sadun Consulting.

Possiedo oltre 15 anni di esperienza nell'applicazione di best practices relative alla gestione di servizi informatici, acquisita lavorando con clienti di medie e grandi dimensioni soprattutto in Francia, Germania, Spagna ed Inghilterra.

Il mio impegno personale consiste nel ricercare e sviluppare gli aspetti più essenziali del valore da creare per i nostri clienti e per la nostra azienda.

Amo leggere, studiare musica e prendermi cura degli animali.