ISO 27001: capire i 93 controlli dell'Allegato A
I 93 controlli dell'Allegato A della ISO 27001:2022, i quattro temi, il ruolo della dichiarazione di applicabilità (SoA) e il percorso reale di certificazione.
ISO/IEC 27001 soffre di una reputazione di inaccessibilità: lunga, costosa, riservata alle grandi imprese. Questa reputazione nasce soprattutto da un equivoco su ciò che la norma chiede davvero.
La certificazione non si gioca nell'Allegato A. Si gioca nelle clausole da 4 a 10, che descrivono il sistema di gestione. L'Allegato A, invece, è un catalogo di controlli da selezionare — non un elenco da spuntare per intero. Capire questa distinzione cambia tutto nel modo di vendere e di condurre un incarico.
Che cosa chiede davvero la norma ISO 27001?#
ISO 27001 certifica un SGSI — un sistema di gestione della sicurezza delle informazioni. In altri termini: un processo, non un livello tecnico.
Un auditor non viene a verificare che l'organizzazione abbia il firewall giusto. Viene a verificare che sappia:
- qual è il suo perimetro e il suo contesto (clausola 4);
- che la direzione si impegni e allochi risorse (clausola 5);
- che i rischi siano identificati e trattati (clausola 6);
- che esistano competenze, consapevolezza e documentazione (clausola 7);
- che si operi ciò che è stato pianificato (clausola 8);
- che si misuri e si conducano audit (clausola 9);
- che si corregga e si migliori (clausola 10).
Una PMI con un'infrastruttura modesta ma un sistema di gestione onesto è certificabile. Un'azienda molto ben attrezzata ma incapace di dimostrare un processo non lo è.
Com'è strutturato l'Allegato A dal 2022?#
La revisione del 2022 ha riorganizzato l'Allegato A in profondità. Si è passati da 114 controlli distribuiti in 14 domini a 93 controlli distribuiti in 4 temi.
| Tema | Numero di controlli | Natura |
|---|---|---|
| Organizzativi | 37 | Politiche, ruoli, fornitori, continuità |
| Relativi alle persone | 8 | Screening, consapevolezza, lavoro da remoto |
| Fisici | 14 | Aree sicure, apparecchiature, cancellazione |
| Tecnologici | 34 | Accessi, crittografia, log, sviluppo |
La riorganizzazione non ha eliminato granché: ha soprattutto fuso controlli ridondanti e aggiunto undici nuovi controlli, molti dei quali riflettono l'evoluzione delle pratiche.
Quali controlli sono stati aggiunti all'Allegato A nel 2022?#
Undici controlli sono arrivati con la revisione del 2022. Meritano un'attenzione particolare, perché sono quelli che le organizzazioni certificate prima del 2022 scoprono in fase di transizione:
- Intelligence sulle minacce (threat intelligence)
- Sicurezza delle informazioni per l'uso di servizi cloud
- Preparazione delle ICT per la continuità operativa
- Monitoraggio della sicurezza fisica
- Gestione della configurazione
- Cancellazione delle informazioni
- Mascheramento dei dati
- Prevenzione della fuga di dati
- Attività di monitoraggio
- Filtraggio web
- Codifica sicura
Sette degli undici riguardano direttamente temi che un fornitore di servizi informatici gestisce già per i suoi clienti. È un angolo commerciale: questi controlli non sono un cantiere in più, sono le sue prestazioni esistenti che vanno documentate come controlli.
A che cosa serve la dichiarazione di applicabilità (SoA)?#
La dichiarazione di applicabilità (SoA, Statement of Applicability) è l'unico documento che ogni auditor apre per primo. Elenca i 93 controlli e, per ciascuno:
- se è applicabile al perimetro — e, in caso contrario, perché;
- se è attuato, e in che misura;
- a che punto è la prova.
L'errore classico consiste nel dichiarare applicabili tutti i 93 controlli «per prudenza». È il modo più sicuro di creare 93 obblighi di prova, buona parte dei quali privi di oggetto. Un'esclusione motivata è perfettamente accettabile; un'esclusione non motivata è una non conformità.
Una SoA onesta, con dieci esclusioni argomentate, passa meglio di una SoA esaustiva in cui metà delle prove è vuota.
Come dovrebbe un fornitore affrontare un incarico ISO 27001?#
Riutilizzando ciò che il cliente ha già, e qualificando ciò che cerca davvero.
Non ripartire da zero. Un cliente che ha già svolto una diagnosi di sicurezza — per esempio sulle 42 misure di igiene dell'ANSSI, l'agenzia nazionale francese per la cybersicurezza — ha già risposto, senza saperlo, a buona parte dell'Allegato A. Le misure di igiene di base, il controllo degli accessi, i log, i backup: tutto questo si trasferisce.
Far compilare al cliente un secondo questionario da 93 righe dopo un primo da 42 è il modo migliore di perdere l'incarico. L'approccio giusto consiste nel derivare la SoA dalla diagnosi già svolta, e nel porre soltanto le domande realmente nuove.
La certificazione non è sempre l'obiettivo. Molte PMI non hanno bisogno del certificato. Hanno bisogno di rispondere a un questionario di un cliente che chiede «siete allineati alla ISO 27001?». È un incarico più breve, meno costoso e molto più frequente.
Vendere sistematicamente il percorso completo di certificazione a clienti che vogliono soltanto superare un audit fornitori è un errore di qualifica. Proponga due livelli:
- Allineamento — SoA compilata, scostamenti identificati, prove raccolte. Qualche settimana.
- Certificazione — SGSI completo, clausole da 4 a 10, audit interno, riesame della direzione, audit di certificazione. Diversi mesi.
Se i suoi clienti rientrano anche nella direttiva NIS2, noti che le dieci misure dell'articolo 21 si sovrappongono ampiamente all'Allegato A: un unico corpo di prove può servire entrambi i requisiti.
Quanto tempo richiede una certificazione ISO 27001?#
Per una PMI da 50 a 200 persone, senza storia di gestione della sicurezza, un percorso di certificazione onesto sta raramente in meno di nove-dodici mesi. I punti che richiedono più tempo non sono quasi mai tecnici:
- costruire un inventario degli asset che rispecchi la realtà;
- far svolgere davvero un riesame della direzione;
- produrre un audit interno che non sia di comodo;
- raccogliere prove datate anziché screenshot della settimana dell'audit.
Quali errori costano cari in un progetto ISO 27001?#
Confondere ISO 27001 e ISO 27002. La 27001 è la norma certificabile; la 27002 è la guida di attuazione che dettaglia ciascun controllo. Ci si certifica sulla 27001.
Trattare l'analisi del rischio come una formalità. È il cuore della clausola 6, ed è ciò che giustifica le sue scelte sull'Allegato A. Un'analisi fatta in fretta indebolisce tutta la SoA a valle.
Documentare per l'auditor anziché per l'esercizio quotidiano. Una politica che nessuno applica è una non conformità annunciata, non una prova.
Dimenticare la sorveglianza continua. L'audit di certificazione è solo l'inizio: seguono audit di sorveglianza, generalmente annuali, su un ciclo di tre anni.
Da leggere ora
ReCyF, NIS2, ISO 27001: la tabella di corrispondenza
I 20 obiettivi del ReCyF messi in corrispondenza con l'articolo 21 della NIS2 e con i controlli della ISO/IEC 27001:2022, e i limiti di questa corrispondenza.
Dimostrare la conformità nel tempo, non una volta
Uno screenshot non prova nulla a un auditor, che vuole la prova che un controllo abbia retto tutto l'anno. Che cosa significa «prova» e come costruirla.
NIS2: la guida per il fornitore di servizi IT
Chi rientra in NIS2, quali obblighi concreti, quali termini di notifica degli incidenti — e come un fornitore ne ricava un'offerta di servizio.