Glossario
Che cos’è ISO/IEC 27001?
ISO/IEC 27001 è la norma internazionale che definisce i requisiti per istituire, attuare, mantenere e migliorare un sistema di gestione della sicurezza delle informazioni (SGSI). È l’unica norma della famiglia 27000 rispetto alla quale un’organizzazione può essere certificata da un ente accreditato.
La norma chiede un approccio basato sul rischio: si identificano le informazioni da proteggere, si valutano le minacce, si sceglie come trattarle e si selezionano i controlli conseguenti fra i 93 dell’Annex A (organizzativi, sulle persone, fisici, tecnologici). L’edizione vigente è la ISO/IEC 27001:2022; la transizione dei certificati emessi sulla versione 2013 si è chiusa il 31 ottobre 2025.
La certificazione è sempre più spesso un requisito di mercato più che una scelta: compare nei capitolati della pubblica amministrazione, nei questionari di due diligence dei clienti enterprise e fra i criteri di qualificazione dei fornitori di servizi cloud sul Marketplace dell’Agenzia per la Cybersicurezza Nazionale, dove viene tipicamente richiesta insieme alla ISO/IEC 27017 e alla ISO/IEC 27018.
Domande frequenti
Che cos’è la ISO 27001 in parole semplici?
È la norma che dice come organizzarsi per proteggere le informazioni: quali ruoli servono, come si valutano i rischi, quali misure adottare e come verificare che funzionino. Non impone tecnologie specifiche, impone un metodo.
La certificazione ISO 27001 è obbligatoria?
Per legge no, in nessun settore. Diventa di fatto obbligatoria per contratto: molte gare pubbliche, molti clienti enterprise e il Marketplace ACN per i servizi cloud la richiedono come requisito di partecipazione o di qualificazione.
Quanto dura il percorso di certificazione?
Per una PMI che parte da zero servono tipicamente dai sei ai dodici mesi fra analisi del contesto, valutazione dei rischi, stesura della documentazione, applicazione dei controlli, audit interno, riesame della direzione e audit di certificazione in due fasi.
Che differenza c’è tra ISO 27001 e GDPR?
Il GDPR è una legge europea che tutela i dati personali; la ISO 27001 è una norma volontaria che riguarda tutte le informazioni, personali e non. Un SGSI ben costruito fornisce gran parte delle misure di sicurezza richieste dall’art. 32 GDPR, ma non copre da solo tutti gli obblighi privacy.
Che rapporto c’è tra ISO 27001 e NIS2?
La direttiva NIS2 impone misure di gestione del rischio cyber ai soggetti essenziali e importanti. Un SGSI certificato ISO 27001 copre buona parte di quelle misure e ne documenta l’attuazione, ma NIS2 aggiunge obblighi propri, in particolare sulla governance e sulla notifica degli incidenti.
Fonti: ISO/IEC 27001 — pagina ufficiale ISO
Su questo ti affianchiamo: ISO/IEC 27001 – Sicurezza delle Informazioni
Verificalo da solo: ISO selector
Termini collegati: SGSI (Sistema di Gestione della Sicurezza delle Informazioni) · Data breach (violazione di dati personali)