Vai al contenuto principale
ISO 27001

ISO 27001: capire i 93 controlli dell'Allegato A

I 93 controlli dell'Allegato A della ISO 27001:2022, i quattro temi, il ruolo della dichiarazione di applicabilità (SoA) e il percorso reale di certificazione.

L'équipe Vigicap5 min di lettura

ISO/IEC 27001 soffre di una reputazione di inaccessibilità: lunga, costosa, riservata alle grandi imprese. Questa reputazione nasce soprattutto da un equivoco su ciò che la norma chiede davvero.

La certificazione non si gioca nell'Allegato A. Si gioca nelle clausole da 4 a 10, che descrivono il sistema di gestione. L'Allegato A, invece, è un catalogo di controlli da selezionare — non un elenco da spuntare per intero. Capire questa distinzione cambia tutto nel modo di vendere e di condurre un incarico.

Che cosa chiede davvero la norma ISO 27001?#

ISO 27001 certifica un SGSI — un sistema di gestione della sicurezza delle informazioni. In altri termini: un processo, non un livello tecnico.

Un auditor non viene a verificare che l'organizzazione abbia il firewall giusto. Viene a verificare che sappia:

  • qual è il suo perimetro e il suo contesto (clausola 4);
  • che la direzione si impegni e allochi risorse (clausola 5);
  • che i rischi siano identificati e trattati (clausola 6);
  • che esistano competenze, consapevolezza e documentazione (clausola 7);
  • che si operi ciò che è stato pianificato (clausola 8);
  • che si misuri e si conducano audit (clausola 9);
  • che si corregga e si migliori (clausola 10).

Una PMI con un'infrastruttura modesta ma un sistema di gestione onesto è certificabile. Un'azienda molto ben attrezzata ma incapace di dimostrare un processo non lo è.

Com'è strutturato l'Allegato A dal 2022?#

La revisione del 2022 ha riorganizzato l'Allegato A in profondità. Si è passati da 114 controlli distribuiti in 14 domini a 93 controlli distribuiti in 4 temi.

TemaNumero di controlliNatura
Organizzativi37Politiche, ruoli, fornitori, continuità
Relativi alle persone8Screening, consapevolezza, lavoro da remoto
Fisici14Aree sicure, apparecchiature, cancellazione
Tecnologici34Accessi, crittografia, log, sviluppo

La riorganizzazione non ha eliminato granché: ha soprattutto fuso controlli ridondanti e aggiunto undici nuovi controlli, molti dei quali riflettono l'evoluzione delle pratiche.

Quali controlli sono stati aggiunti all'Allegato A nel 2022?#

Undici controlli sono arrivati con la revisione del 2022. Meritano un'attenzione particolare, perché sono quelli che le organizzazioni certificate prima del 2022 scoprono in fase di transizione:

  • Intelligence sulle minacce (threat intelligence)
  • Sicurezza delle informazioni per l'uso di servizi cloud
  • Preparazione delle ICT per la continuità operativa
  • Monitoraggio della sicurezza fisica
  • Gestione della configurazione
  • Cancellazione delle informazioni
  • Mascheramento dei dati
  • Prevenzione della fuga di dati
  • Attività di monitoraggio
  • Filtraggio web
  • Codifica sicura

Sette degli undici riguardano direttamente temi che un fornitore di servizi informatici gestisce già per i suoi clienti. È un angolo commerciale: questi controlli non sono un cantiere in più, sono le sue prestazioni esistenti che vanno documentate come controlli.

A che cosa serve la dichiarazione di applicabilità (SoA)?#

La dichiarazione di applicabilità (SoA, Statement of Applicability) è l'unico documento che ogni auditor apre per primo. Elenca i 93 controlli e, per ciascuno:

  • se è applicabile al perimetro — e, in caso contrario, perché;
  • se è attuato, e in che misura;
  • a che punto è la prova.

L'errore classico consiste nel dichiarare applicabili tutti i 93 controlli «per prudenza». È il modo più sicuro di creare 93 obblighi di prova, buona parte dei quali privi di oggetto. Un'esclusione motivata è perfettamente accettabile; un'esclusione non motivata è una non conformità.

Una SoA onesta, con dieci esclusioni argomentate, passa meglio di una SoA esaustiva in cui metà delle prove è vuota.

Come dovrebbe un fornitore affrontare un incarico ISO 27001?#

Riutilizzando ciò che il cliente ha già, e qualificando ciò che cerca davvero.

Non ripartire da zero. Un cliente che ha già svolto una diagnosi di sicurezza — per esempio sulle 42 misure di igiene dell'ANSSI, l'agenzia nazionale francese per la cybersicurezza — ha già risposto, senza saperlo, a buona parte dell'Allegato A. Le misure di igiene di base, il controllo degli accessi, i log, i backup: tutto questo si trasferisce.

Far compilare al cliente un secondo questionario da 93 righe dopo un primo da 42 è il modo migliore di perdere l'incarico. L'approccio giusto consiste nel derivare la SoA dalla diagnosi già svolta, e nel porre soltanto le domande realmente nuove.

La certificazione non è sempre l'obiettivo. Molte PMI non hanno bisogno del certificato. Hanno bisogno di rispondere a un questionario di un cliente che chiede «siete allineati alla ISO 27001?». È un incarico più breve, meno costoso e molto più frequente.

Vendere sistematicamente il percorso completo di certificazione a clienti che vogliono soltanto superare un audit fornitori è un errore di qualifica. Proponga due livelli:

  1. Allineamento — SoA compilata, scostamenti identificati, prove raccolte. Qualche settimana.
  2. Certificazione — SGSI completo, clausole da 4 a 10, audit interno, riesame della direzione, audit di certificazione. Diversi mesi.

Se i suoi clienti rientrano anche nella direttiva NIS2, noti che le dieci misure dell'articolo 21 si sovrappongono ampiamente all'Allegato A: un unico corpo di prove può servire entrambi i requisiti.

Quanto tempo richiede una certificazione ISO 27001?#

Per una PMI da 50 a 200 persone, senza storia di gestione della sicurezza, un percorso di certificazione onesto sta raramente in meno di nove-dodici mesi. I punti che richiedono più tempo non sono quasi mai tecnici:

  • costruire un inventario degli asset che rispecchi la realtà;
  • far svolgere davvero un riesame della direzione;
  • produrre un audit interno che non sia di comodo;
  • raccogliere prove datate anziché screenshot della settimana dell'audit.

Quali errori costano cari in un progetto ISO 27001?#

Confondere ISO 27001 e ISO 27002. La 27001 è la norma certificabile; la 27002 è la guida di attuazione che dettaglia ciascun controllo. Ci si certifica sulla 27001.

Trattare l'analisi del rischio come una formalità. È il cuore della clausola 6, ed è ciò che giustifica le sue scelte sull'Allegato A. Un'analisi fatta in fretta indebolisce tutta la SoA a valle.

Documentare per l'auditor anziché per l'esercizio quotidiano. Una politica che nessuno applica è una non conformità annunciata, non una prova.

Dimenticare la sorveglianza continua. L'audit di certificazione è solo l'inizio: seguono audit di sorveglianza, generalmente annuali, su un ciclo di tre anni.

ArgomentiISO 27001certificazioneSoAconformità