ISO 27001: cos’è e come appare nel tuo questionario di sicurezza
Se il tuo questionario ha una colonna "Annex A Ref." o codici come A.5.1 o A.8.8, questo fa per te.
ISO/IEC 27001:2022 è lo standard internazionale di riferimento per i sistemi di gestione della sicurezza delle informazioni (ISMS/SGSI). Il suo Allegato A elenca 93 controlli in quattro aree — organizzativi, relativi alle persone, fisici, tecnologici — che coprono tutto, dal controllo degli accessi alla crittografia fino alla gestione dei fornitori.
È uno standard certificabile, ma la maggior parte dei questionari fornitore non richiede il certificato in sé — di solito bastano le prove per singolo controllo. Spesso appare insieme a NIS2 nello stesso questionario, poiché i due si sovrappongono molto pur essendo normative indipendenti.
A chi si applica?
Qualsiasi fornitore il cui cliente costruisca la propria gestione della sicurezza — o la politica di approvvigionamento — su ISO 27001, comune con multinazionali, aziende tecnologiche e banche.
Domande tipiche
L’accesso alle informazioni è limitato secondo una politica di controllo accessi?
A.5.15
I backup vengono eseguiti e testati secondo la politica?
A.8.13
Prove necessarie
- Politica di controllo accessi
- Registro di esecuzione dei backup
Il tuo questionario cita codici dell’Allegato A?
Caricalo e vedi, codice per codice, cosa copri e con quali prove.
Analizza il mio questionario gratisFAQ
Devo essere certificato ISO 27001 per superare il questionario?
Quasi mai — a meno che il contratto lo richieda esplicitamente. Dimostrare i controlli con prove reali di solito è sufficiente.
