ISO/IEC 27001
ISO/IEC 27001 (sistema di gestione della sicurezza delle informazioni)
Standard internazionale per il sistema di gestione della sicurezza delle informazioni (ISMS) — certificazione che dimostra la maturità dell'azienda nella sicurezza IT.
Cos’è ISO/IEC 27001?
ISO/IEC 27001 è lo standard internazionale dell’Organizzazione internazionale per la normazione (ISO) e della Commissione elettrotecnica internazionale (IEC) che definisce i requisiti per un Information Security Management System (ISMS) — sistema di gestione della sicurezza delle informazioni. La versione attuale ISO/IEC 27001:2022 contiene nell’Allegato A 93 controlli di sicurezza suddivisi in 4 temi (organizzativi, del personale, fisici, tecnologici).
La certificazione secondo ISO 27001 è volontaria, ma in ambito B2B sta diventando de facto obbligatoria — la maggior parte dei clienti enterprise la richiede nella scelta di un fornitore SaaS. Il processo di certificazione consiste in:
- Gap analysis rispetto ai requisiti della norma
- Implementazione dell’ISMS — politiche, procedure, controlli
- Audit interno
- Audit di certificazione da parte di un ente accreditato (in Italia es. BSI, Bureau Veritas, TÜV SÜD, DNV)
- Ricertificazione ogni 3 anni, audit di sorveglianza ogni anno
Aree chiave dell’Allegato A 2022:
- A.5 Controlli organizzativi — politiche, ruoli, fornitori
- A.6 Controlli del personale — screening, disciplina
- A.7 Controlli fisici — accesso agli edifici, datacenter
- A.8 Controlli tecnologici — crittografia, logging, accessi
Quando si applica
ISO 27001 è rilevante per:
- Fornitori SaaS — i clienti la richiedono
- Istituzioni finanziarie e fintech
- Pubblica amministrazione — obbligatoria per alcuni progetti
- Sanità e infrastrutture critiche
Termini correlati
- GDPR — ISO 27001 aiuta significativamente con la conformità GDPR. Vedi /it/glossario/gdpr.
- RBAC — controllo tecnico dall’Allegato A. Vedi /it/glossario/rbac.
- SSO — controllo tecnologico frequente. Vedi /it/glossario/sso.
In Modulario
Modulario implementa i controlli ISO 27001 nelle proprie operazioni cloud — cifratura dei dati a riposo e in transito, RBAC, audit logging, processo di incident response. Dettagli sulle certificazioni e sui sub-responsabili del trattamento nella sezione sicurezza.
Modulario, in qualità di vendor SaaS, fornisce ai clienti reporting SOC 2 e ISO 27001 per facilitare gli audit di conformità. I clienti ricevono il sub-processor list, i penetration test e la documentazione degli incidenti di sicurezza — tutto disponibile nel portale clienti.
Esistono anche altre certificazioni rilevanti — ISO/IEC 27701 (estensione per la protezione dei dati personali), ISO 9001 (qualità) e TISAX (automotive). Le moderne aziende SaaS spesso cumulano più certificati per essere all’altezza nelle vendite enterprise e B2B con la pubblica amministrazione.
Termini correlati
GDPR
Regolamento UE sulla protezione dei dati personali in vigore dal 25 maggio 2018 — definisce i diritti degli interessati e gli obblighi dei titolari del trattamento.
AI Act
Il primo regolamento completo dell'UE che disciplina lo sviluppo, la distribuzione e l'utilizzo dell'intelligenza artificiale — approccio basato sul rischio con quattro livelli.
RBAC
Modello di autorizzazione in cui i permessi vengono assegnati tramite ruoli, non ai singoli utenti — gestione più semplice e auditabilità.
SSO
Meccanismo di autenticazione che consente all'utente di accedere una sola volta e ottenere l'accesso a più applicazioni senza inserire ripetutamente le credenziali.
ReBAC
Modello di autorizzazione basato sulle relazioni tra oggetti — l'accesso si deriva dai team e dai progetti di cui fa parte l'utente.
Stai implementando ISO/IEC 27001 nella tua azienda?
Modulario copre la maggior parte dei processi B2B in modo modulare — distribuisci solo ciò di cui hai bisogno ora e cresci gradualmente. Prenota una consulenza gratuita.
Prenota consulenza