Salta al contenuto

Glossario

Che cos’è SGSI (Sistema di Gestione della Sicurezza delle Informazioni)?

Un SGSI (Sistema di Gestione della Sicurezza delle Informazioni, in inglese ISMS) è l’insieme di politiche, ruoli, processi e controlli con cui un’organizzazione governa in modo sistematico la sicurezza delle proprie informazioni. È il modello descritto dalla norma ISO/IEC 27001, e riguarda l’organizzazione prima ancora della tecnologia.

La parola chiave è «sistema»: un SGSI non è un elenco di misure tecniche, ma un ciclo di gestione. Si definisce il contesto e il perimetro, si identificano i rischi sulle informazioni, si decide come trattarli, si applicano i controlli scelti, si misura se funzionano e si corregge. Il ciclo si ripete: è quello che distingue un sistema di gestione da un progetto di sicurezza che finisce il giorno della consegna.

Le misure concrete non sono imposte in blocco dalla norma: si scelgono in base al rischio, motivando quali controlli dell’Annex A si applicano e quali no. Quel documento di motivazione è la Dichiarazione di Applicabilità (SoA), ed è il primo che un auditor apre. Un SGSI credibile si riconosce dal fatto che le esclusioni sono spiegate, non semplicemente omesse.

Domande frequenti

Che cosa significa SGSI?

Sistema di Gestione della Sicurezza delle Informazioni. In inglese si trova come ISMS, Information Security Management System. Indica il modello organizzativo descritto dalla ISO/IEC 27001, non un software o un insieme di apparati.

SGSI e ISO 27001 sono la stessa cosa?

No. Il SGSI è il sistema che l’organizzazione costruisce; la ISO/IEC 27001 è la norma che ne definisce i requisiti e rispetto alla quale il sistema può essere certificato. Si può avere un SGSI senza certificarlo, non si può essere certificati senza avere un SGSI.

Che cos’è la Dichiarazione di Applicabilità?

La SoA (Statement of Applicability) è il documento che elenca i controlli dell’Annex A della ISO/IEC 27001 indicando, per ciascuno, se è applicato e perché. Le esclusioni vanno motivate: è il documento che collega l’analisi del rischio alle misure effettivamente in essere.

Serve un SGSI anche a una piccola azienda?

Il perimetro si dimensiona sull’organizzazione: una PMI può avere un SGSI proporzionato, limitato ai processi che trattano le informazioni critiche. La spinta oggi arriva spesso dall’esterno, da clienti e bandi che chiedono la certificazione come requisito di accesso.

Fonti: ISO/IEC 27001 — Information security management systems

Su questo ti affianchiamo: ISO/IEC 27001 – Sicurezza delle Informazioni

Verificalo da solo: ISO selector

Termini collegati: ISO/IEC 27001 · Data breach (violazione di dati personali)