⚖️ Nota importante: questa guida ha scopo divulgativo ed educativo sui principi della ISO 27001. Non costituisce consulenza tecnica o per la certificazione ufficiale, che richiede un ente di certificazione accreditato.
Modulo 1

Cos'è la ISO 27001

La ISO 27001 è lo standard internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS). Non riguarda solo l'IT: copre la sicurezza delle informazioni in senso ampio — dati digitali, documenti cartacei, conoscenza aziendale, processi organizzativi.

Esempio pratico Un'azienda certificata ISO 27001 non protegge solo i server con firewall e antivirus: gestisce anche l'accesso fisico agli uffici, la formazione dei dipendenti sul phishing, le politiche per i dispositivi personali usati per lavoro, e i contratti con i fornitori che trattano dati sensibili.

I tre pilastri della sicurezza delle informazioni

①Riservatezza (Confidentiality) — le informazioni sono accessibili solo a chi è autorizzato.
②Integrità (Integrity) — i dati non vengono alterati in modo non autorizzato o accidentale.
③Disponibilità (Availability) — le informazioni sono accessibili quando servono a chi ne ha diritto.

La valutazione del rischio come base del sistema

A differenza di altri standard, la ISO 27001 non impone un elenco fisso di controlli obbligatori: richiede prima di tutto un'analisi del rischio specifica per l'organizzazione, da cui derivano i controlli effettivamente necessari.

Esempio pratico — Valutazione del rischio Un'azienda di consulenza che tratta soprattutto documenti su cloud avrà priorità diverse (controllo accessi, crittografia) rispetto a un'officina meccanica che tratta principalmente dati fisici di produzione — la ISO 27001 richiede di valutare i rischi specifici, non applicare una lista generica identica per tutti.

L'Annex A: il catalogo dei controlli

Lo standard include un catalogo di controlli di sicurezza organizzati per categorie (organizzativi, delle persone, fisici, tecnologici), da cui l'organizzazione seleziona quelli pertinenti in base alla propria valutazione del rischio — non tutti vanno necessariamente implementati.

💡 Il documento che giustifica quali controlli sono stati inclusi (e quali esclusi, e perché) si chiama Statement of Applicability (SoA), ed è uno dei documenti chiave dell'intero sistema di gestione.

Il fattore umano

Molti incidenti di sicurezza non nascono da vulnerabilità tecniche ma da errori umani (phishing riuscito, password deboli, documenti condivisi per errore): la formazione e la consapevolezza del personale sono parte integrante della certificazione, non un aspetto secondario.

⚠ Attenzione: l'implementazione tecnica dei controlli di sicurezza informatica richiede competenze specialistiche — questa guida offre solo una panoramica dei principi organizzativi generali, non sostituisce una valutazione tecnica di sicurezza.
Modulo 2

Checklist operativa

Usa questa checklist per una prima autovalutazione della gestione della sicurezza delle informazioni. Ogni voce è preceduta da un mini-esempio.

Completamento checklist: 0%
Modulo 3

Tipologie applicative

La ISO 27001 si applica in modo diverso a seconda del contesto:

Modulo 4

Glossario interattivo

Clicca su ogni termine per vederne la definizione.

Modulo 5

Esercitazioni pratiche

Applica quanto visto alla tua organizzazione. Lo spazio di scrittura è facoltativo, serve solo a riflettere.

Modulo 6

Quiz & Attestato

🔒 Completa almeno l'80% della checklist operativa (Modulo 2) per sbloccare il quiz.