Domande frequenti
ISO 27001 vs. ISO 27002: Capire la differenza
Certificato da Nemko.
Apprezzato in tutto il mondo.
La fiducia a livello globale inizia dai prodotti certificati
Il tuo partner di fiducia nella certificazione dei prodotti
Dai test alla certificazione, Nemko aiuta i produttori a garantire la sicurezza, la conformità alle normative e l'accesso ai mercati globali.
Che cos’è la norma ISO/IEC 27001?
La norma ISO 27001 è lo standard internazionale incentrato sulla sicurezza delle informazioni. La norma ISO/IEC 27001 è uno standard internazionale riconosciuto, pubblicato dall’Organizzazione internazionale per la normazione (ISO) e dalla Commissione elettrotecnica internazionale (IEC), sviluppato per aiutare le organizzazioni di qualsiasi dimensione o settore a proteggere le proprie informazioni in modo sistematico ed economicamente vantaggioso attraverso l’adozione di un Sistema di gestione della sicurezza delle informazioni (ISMS). Lo standard specifica i requisiti per l’implementazione e il mantenimento di un SGSI efficace a tutela dai rischi legati alla sicurezza delle informazioni. Le organizzazioni che ottengono la certificazione ISO/IEC 27001 rafforzano la propria capacità di proteggersi dagli attacchi informatici e di impedire l’accesso non autorizzato a informazioni sensibili e riservate.
Che cos’è la norma ISO 27002?
La norma ISO 27002 è una norma supplementare incentrata sui controlli di sicurezza delle informazioni che le organizzazioni potrebbero scegliere di implementare. Elencati nell’Allegato A della norma ISO 27001, questi controlli sono quelli a cui gli esperti di sicurezza delle informazioni fanno riferimento quando discutono di controlli di sicurezza delle informazioni. Tuttavia, mentre l’Allegato A descrive ciascun controllo in una o due frasi, la norma ISO 27002 dedica in media una pagina per ogni controllo. La norma spiega come funziona ciascun controllo, il suo obiettivo e come è possibile implementarlo.
Qual è la differenza tra la norma ISO 27001 e la norma ISO 27002?
La norma ISO 27001 è lo standard internazionale per la gestione della sicurezza delle informazioni, mentre la norma ISO 27002 è uno standard di supporto che fornisce indicazioni su come implementare i controlli di sicurezza delle informazioni. Si noti che è possibile ottenere la certificazione solo per le norme ISO che terminano con il numero “1”.
Come funziona la norma ISO 27001?
Il compito principale della norma ISO 27001 è proteggere la riservatezza, l’integrità e le informazioni di un’azienda. Effettuando una valutazione dei rischi, è possibile determinare quali misure adottare per prevenire tali problemi (ad esempio, mitigazione o trattamento dei rischi). Pertanto, la filosofia centrale della norma ISO 27001 consiste nel gestire i rischi, individuarne la presenza e quindi affrontarli attraverso l’implementazione di controlli di sicurezza (o misure di protezione).
Perché la norma ISO 27001 è importante?
Lo standard fornisce alle aziende le informazioni necessarie per proteggere i propri dati più preziosi. Le aziende possono inoltre ottenere la certificazione ISO 27001. I singoli individui possono ottenere la certificazione ISO 27001 frequentando un corso, superando l’esame e dimostrando le proprie competenze. La norma ISO 27001 è ampiamente riconosciuta a livello mondiale, aumentando le opportunità commerciali per le organizzazioni e i professionisti.
Quando è opportuno utilizzare ciascuna norma?
La norma ISO 27001 e la norma ISO 27002 hanno obiettivi diversi. Se state muovendo i primi passi con la norma o state pianificando il vostro quadro di implementazione dell’ISMS, allora la norma ISO 27001 è l’ideale. Una volta identificati i controlli che intendi implementare, dovresti fare riferimento alla norma ISO 27002 per approfondire il funzionamento di ciascuno di essi.
Che cos’è un ISMS?
Il Sistema di gestione della sicurezza delle informazioni (ISMS) è un insieme di regole che un’azienda deve stabilire per:
- Identificare le parti interessate e le aspettative che queste nutrono nei confronti dell’azienda in materia di sicurezza delle informazioni.
- Identificare quali rischi esistono.
- Definire i controlli per soddisfare le aspettative e gestire i rischi.
- Fissare obiettivi chiari su ciò che deve essere fatto in materia di sicurezza delle informazioni.
- Attuare tutti i controlli e gli altri metodi di gestione dei rischi.
- Misurare continuamente i controlli implementati e assicurarsi che funzionino come previsto.
- Apportare miglioramenti continui per ottimizzare il funzionamento dell’intero ISMS.
Ciò può essere messo per iscritto sotto forma di politiche, procedure e altri documenti oppure sotto forma di processi e tecnologie consolidati che non sono documentati.
Perché è necessario l’ISMS?
L’implementazione di questo standard offre quattro vantaggi aziendali fondamentali:
- Conformità ai requisiti legali – esistono numerose leggi, normative e requisiti contrattuali relativi alla sicurezza delle informazioni. La buona notizia è che la maggior parte di essi può essere soddisfatta implementando la norma ISO 27001.
- Ottenere un vantaggio competitivo – se la vostra azienda ottiene la certificazione, potreste avere un vantaggio rispetto ai vostri concorrenti agli occhi di quei clienti particolarmente attenti alla sicurezza delle proprie informazioni.
- Riduzione dei costi – la filosofia centrale della norma ISO 27001 è quella di prevenire gli incidenti di sicurezza. Ogni incidente, grande o piccolo che sia, comporta un costo. Prevenendoli, la vostra azienda risparmierà denaro.
- Migliore organizzazione – Le aziende in rapida crescita non hanno il tempo di fermarsi a definire i propri processi e le proprie procedure; di conseguenza, spesso i dipendenti non sanno cosa debba essere fatto, quando e da chi. L’implementazione della norma ISO 27001 aiuta a risolvere tali situazioni incoraggiando le aziende a mettere per iscritto i propri processi principali.
Quali sono i vantaggi della certificazione ISO/IEC 27001?
Le organizzazioni che certificano il proprio SGSI secondo i requisiti della norma ISO/IEC 27001 ottengono numerosi vantaggi significativi, tra cui la conformità normativa, un approccio sistematico, la riduzione dei rischi, la riduzione dei costi e un vantaggio competitivo sul mercato.
Come si implementano i controlli della norma ISO 27001?
Controlli tecnici: implementati principalmente nei sistemi informativi, utilizzando componenti software, hardware e firmware.
Controlli organizzativi: vengono implementati definendo le regole che devono essere seguite da utenti, apparecchiature, software e sistemi.
Controlli legali: implementati assicurando che le regole rispettino e facciano rispettare le leggi, i regolamenti, i contratti e altri strumenti giuridici simili a cui l’organizzazione deve conformarsi.
Controlli fisici - Implementati utilizzando apparecchiature o dispositivi che interagiscono fisicamente con persone e oggetti.
Controlli relativi alle risorse umane - Implementati fornendo alle persone conoscenze, formazione, competenze o esperienza che consentano loro di svolgere le proprie attività in modo sicuro.
La norma ISO 27001 è obbligatoria?
Nella maggior parte dei paesi, l’adozione della norma ISO 27001 non è obbligatoria, ma alcuni paesi hanno emanato normative che impongono ad alcuni settori di adottarla. Per determinare se la norma ISO 27001 sia obbligatoria per la vostra azienda, è opportuno richiedere una consulenza legale specialistica nel paese in cui operate.
La norma ISO 27001 è un requisito legale?
Le organizzazioni pubbliche e private possono definire la conformità alla norma ISO 27001 come un requisito legale nei propri contratti e accordi di servizio. I paesi possono stabilire leggi o regolamenti relativi alla norma ISO 27001 come requisito legale che le organizzazioni operanti sul proprio territorio sono tenute a soddisfare.
In che modo la nuova norma ISO 27002:2022 influirà sulla norma ISO 27001?
Le modifiche all’insieme dei controlli pubblicate nella norma ISO 27002:2022 si rifletteranno nell’Allegato A della norma ISO 27001:2022. Le organizzazioni che implementano la norma ISO 27001 o gestiscono un SGSI esistente dovranno integrare le modifiche all’insieme dei controlli nel proprio quadro di gestione. Non sarà necessario apportare modifiche immediatamente, poiché è previsto un periodo di transizione.
Quando le organizzazioni dovranno passare al nuovo insieme di controlli?
Al momento è stata pubblicata solo la norma ISO 27002:2022, mentre la norma ISO 27001:2022 è prevista per la fine di quest’anno. Una volta pubblicato il nuovo standard, prevediamo un periodo di transizione di circa 2 anni per consentire l’implementazione delle modifiche. È inoltre probabile che gli organismi di certificazione abbiano bisogno di un po’ di tempo per interpretare e adottare il nuovo standard e le modifiche al suo insieme di controlli.
Scopri i nostri webinar più recenti
Scarica il nostro webinar on demand sulla gestione dei rischi legati alla sicurezza informatica nel settore sanitario.
Scarica il nostro webinar sulla sicurezza informatica della FDALa conformità in modo chiaro
I requisiti di conformità possono rallentare i progressi e creare rischi inutili. Nemko integra la conformità nel processo di sviluppo del prodotto per aiutare i team a ridurre le rielaborazioni, semplificare le approvazioni e portare i prodotti sul mercato con fiducia.



