Novanta giorni sono pochi, ma bastano. Ciò che conta non è la velocità dei singoli passi, bensì il loro ordine. I progetti ISO 27001 raramente falliscono per ostacoli tecnici. Falliscono perché i documenti nascono prima che i rischi siano valutati, perché ci si dimentica dell'audit interno oppure perché il riesame della direzione salta fuori solo due giorni prima dell'audit esterno.
Questa guida si rivolge alle piccole e medie imprese senza una certificazione esistente. Chi inizia oggi, a fine ottobre, a fine gennaio ha un sistema di gestione verificabile. Ogni fase si basa sulla precedente; chi ne salta una produce lacune che diventano visibili in sede di audit.
«Le aziende che arrivano in fondo rapidamente non sono quelle con la migliore IT. Sono quelle che hanno deciso presto che cosa rientra nel campo di applicazione – e che cosa no.» – Nadeesh Lötscher, partner commerciale Svizzera e auditor ECA ISO 9001/27001
In premessa: il campo di applicazione determina l'impegno
Prima che inizi il giorno 1 serve una decisione: quali sedi, sistemi e informazioni rientrano nel sistema di gestione? Un campo di applicazione definito in modo troppo ampio è l'errore più costoso all'inizio, perché ingrandisce ogni attività successiva – ogni valutazione del rischio, ogni documento, ogni giornata di audit.
Il confine deve essere tecnicamente difendibile, non comodo. Chi esclude dal perimetro l'area in cui si trovano i dati dei clienti da proteggere produce un certificato che il cliente, leggendo il campo di applicazione, rifiuta immediatamente. I criteri al riguardo sono riportati nella nostra pagina su ISO 27001.
Fase 1, giorni da 1 a 30: sapere che cosa proteggete
La prima fase risponde a una domanda: che cosa è in gioco? Iniziate con una panoramica dei vostri beni informativi. Quali dati trattate, dove si trovano, chi vi ha accesso? La panoramica deve comprendere più dei soli server: servizi cloud, notebook e dispositivi mobili, fornitori esterni, documenti cartacei, accessi di collaboratori usciti dall'azienda.
Segue la valutazione dei rischi. È il nucleo di ogni sistema di gestione della sicurezza delle informazioni – anche il BSI, con il suo standard 200-1, descrive i requisiti generali di un ISMS e punta su un approccio strutturato. La ISO 27001 non prescrive un metodo determinato, ma richiede un procedere sistematico e ripetibile: per ogni bene o gruppo di beni identificate le minacce, stimate probabilità di accadimento e impatto e ne ricavate il fabbisogno d'intervento. Ripetibile significa: un'altra persona, con lo stesso metodo, arriverebbe a risultati comparabili.
Due indicazioni pratiche. Primo: lavorate con gruppi anziché con singoli dispositivi, altrimenti una piccola impresa annega nelle righe. Secondo: per le minacce orientatevi alla situazione reale. Il rapporto del BSI sulla sicurezza informatica in Germania 2025 indica per il periodo dal 1° luglio 2024 al 30 giugno 2025 una media di 119 nuove vulnerabilità al giorno, circa il 24 per cento in più rispetto allo stesso periodo dell'anno precedente, e attribuisce circa l'80 per cento degli attacchi segnalati a piccole e medie imprese. I sistemi non aggiornati e raggiungibili da internet rientrano quindi, secondo il rapporto, in ogni valutazione dei rischi di una PMI.
Al termine della fase 1 sono disponibili: la panoramica dei beni informativi, la valutazione dei rischi documentata e un piano di trattamento dei rischi.
Fase 2, giorni da 31 a 60: scegliere le misure e mettere per iscritto le regole
Ora dai rischi nascono le misure. L'Allegato A della ISO 27001 contiene 93 misure in quattro ambiti tematici: organizzativo, relativo alle persone, fisico e tecnologico. Non devono essere attuate tutte – ma ogni misura richiede una decisione motivata, anche la decisione contraria. Il risultato è la Dichiarazione di applicabilità, il documento centrale della certificazione: quale misura viene applicata, quale no e perché.
Parallelamente nascono gli altri documenti richiesti. Per una PMI sono essenzialmente:
- Politica e obiettivi di sicurezza delle informazioni
- Descrizione del campo di applicazione
- Metodo e risultati della valutazione dei rischi, piano di trattamento dei rischi
- Dichiarazione di applicabilità
- Regole su accessi, supporti dati e password
- Procedura in caso di incidenti di sicurezza, comprese le modalità di segnalazione
- Disposizioni su backup e ripristino
- Regole per fornitori e prestatori di servizi
- Evidenze di formazione e sensibilizzazione
La regola più importante di questa fase: qualità prima della quantità. Un documento essenziale, che corrisponde all'effettiva realtà lavorativa quotidiana, regge in sede di audit. Venti direttive dettagliate che nessuno conosce sono un invito alla non conformità – perché non si verifica il testo, ma ciò che accade in azienda.
Anche le formazioni iniziano in questa fase e vengono documentate. Chi forma solo nella dodicesima settimana non può dimostrare alcuna efficacia.
Fase 3, giorni da 61 a 90: verificare da soli prima che verifichino altri
L'ultima fase è quella che viene sottovalutata più spesso. È composta da due parti obbligatorie.
L'audit interno verifica se il sistema di gestione soddisfa i requisiti della norma ed è efficace. Deve essere svolto in modo indipendente: chi è responsabile di un'area non la verifica da sé. Nelle piccole organizzazioni questo è spesso risolvibile solo con una persona esterna, ed è espressamente ammesso. È proprio questo il ruolo che presso di noi assumono i partner della rete di partner come auditor interni.
Il riesame della direzione è la valutazione documentata del sistema da parte della direzione, con input e risultati definiti: stato delle misure, risultati degli audit, incidenti, riscontri, cambiamenti nel contesto, fabbisogno di risorse, decisioni di miglioramento. Non è un modulo, bensì il momento in cui la direzione si assume visibilmente la responsabilità – e gli auditor riconoscono molto rapidamente se questo incontro ha avuto luogo oppure è stato messo per iscritto a posteriori.
Entrambe le evidenze sono presupposto per l'audit esterno. Questo si svolge in due stadi: nello stadio 1 vengono valutate la documentazione e la maturità per la certificazione, nello stadio 2 vengono verificate l'attuazione effettiva e l'efficacia. Come si svolge questo processo da noi, chi esegue gli audit e secondo quali regole, lo descrive la pagina Certificati in modo indipendente. Dopo la decisione di certificazione il certificato vale tre anni a partire dalla data dell'audit, con sorveglianza tra un audit e l'altro.
I cinque ostacoli che trasformano 90 giorni in 180
- Il campo di applicazione viene modificato ancora una volta durante il progetto. Allora la valutazione dei rischi ricomincia da capo.
- I documenti vengono scritti prima che i rischi siano valutati. Poi non corrispondono alle misure e devono essere rielaborati.
- L'audit interno viene trattato come una formalità e si svolge troppo tardi. Le lacune rilevate non si possono più correggere.
- La direzione delega il riesame della direzione. In sede di audit si nota.
- Fornitori e prestatori di servizi restano fuori dall'analisi, benché spesso sia lì che si trovano i dati rilevanti.
Dove gli strumenti aiutano e dove no
Il guadagno di tempo nella preparazione sta nell'ordinare e nell'assegnare. Nella piattaforma Eucerta caricate i documenti esistenti – anche come esportazione da Notion, Confluence o Google Docs –, l'assegnazione ai capitoli della norma e i punti aperti diventano visibili, i promemoria partono automaticamente. Ciò che la piattaforma non assume è la responsabilità sui contenuti: quali rischi accettate e quali regole valgono nella vostra azienda lo decidete voi.
Chi combina la ISO 27001 con la ISO 9001 risparmia ulteriormente: contesto, leadership, programma di audit interno e riesame della direzione si affrontano allora una sola volta, come descritto nella pagina sul sistema di gestione integrato. La seconda norma costa 149 invece di 179 euro al mese; il prezzo del pacchetto lo mostra il calcolatore dei costi.
Conclusione
Novanta giorni sono fattibili se lavorate nell'ordine giusto: prima il campo di applicazione, poi i rischi, poi le misure e i documenti, poi l'audit interno e il riesame della direzione. Chi invece inizia scrivendo direttive lavora di più e impiega più tempo.
La verifica più onesta della vostra preparazione è semplice: sapete dire, per ogni regola, chi la applica nella quotidianità e da che cosa lo si riconosce? Se sì, l'audit è una conferma. Se no, sapete a che cosa dedicare i prossimi giorni.
Il vostro prossimo passo: Se il vostro ISMS è già operativo e manca solo l'evidenza, valutate la certificazione express – altrimenti calcolate il vostro percorso con il calcolatore dei costi.
Approfondimenti:




