ISO/IEC 27001:2022 · Sicurezza delle informazioni
La prova che i vostri clienti richiedono prima del contratto
La sicurezza delle informazioni viene raramente certificata per iniziativa propria. Viene richiesta — dagli acquisti enterprise, dall'assicuratore, sempre più spesso dal legislatore. Vi portiamo a questo obiettivo senza che un mandato di consulenza raddoppi il prezzo. E se il vostro SGSI è già operativo, in 48 ore.
- Valutazione del rischio e dichiarazione di applicabilità con modelli guidati
- Tutte le 93 misure dell'Allegato A elaborate in modo strutturato — con decisione motivata per ogni misura
- Prezzo fisso a partire da 179 €/mese, audit e sorveglianza inclusi
- Cambio da un altro ente di certificazione: possibile in modalità express, se il vostro SGSI è effettivamente vissuto
Spesso abbinato a ISO 9001 — metà dei requisiti di sistema è la stessa. Verifichiamo in anticipo se per voi è possibile l'express — gratuitamente.
Un sistema di gestione per la sicurezza delle informazioni — non un elenco di strumenti IT
L'errore più comune: pensare che ISO 27001 sia una verifica IT. Non lo è. Si verifica se conoscete i vostri rischi, se decidete in modo motivato quali misure adottare e se queste funzionano. La tecnologia ne è una parte — organizzazione, personale e contratti sono il resto.
Definire il campo di applicazione
Quali sedi, sistemi e informazioni rientrano nel sistema? Un campo di applicazione troppo ampio è l'errore più costoso all'inizio.
Valutare i rischi
Quali minacce colpiscono quali beni, con quale impatto? In modo tracciabile, ripetibile, documentato.
Selezionare le misure (Allegato A)
93 misure in quattro categorie: organizzative, relative alle persone, fisiche, tecnologiche. Nella dichiarazione di applicabilità motivate ciò che attuate — e ciò che non attuate.
Gestire e monitorare
Gestione degli accessi, registrazione, controllo dei fornitori, gestione degli incidenti. Dimostrabile, non solo descritto.
Gestire gli incidenti
Un incidente di sicurezza senza una risposta documentata costa più caro in audit dell'incidente stesso.
Migliorare
Audit interni, revisione della direzione, azioni correttive. Come per ISO 9001 — e quindi facilmente combinabile.
Cosa vogliono sapere le aziende prima della certificazione
L'Allegato A è stato ristrutturato da 114 a 93 misure, organizzato in quattro temi invece di quattordici e integrato con undici nuove misure — tra cui threat intelligence, sicurezza cloud, data leakage prevention e programmazione sicura. Chi ha costruito il proprio sistema sulla vecchia versione ha bisogno di una mappatura, non di ripartire da zero.
Il documento centrale della norma: un elenco di tutte le misure dell'Allegato A con la vostra decisione se sia applicabile, come venga implementata e perché sia eventualmente esclusa. Gli auditor iniziano quasi sempre da qui.
NIS2 è una legge, ISO 27001 è una norma. Un ISMS certificato non soddisfa automaticamente NIS2, ma copre una parte significativa delle misure di gestione del rischio richieste e fornisce la struttura di evidenze che le autorità di vigilanza si aspettano.
Di norma lo riduce notevolmente. Molti processi di acquisto accettano certificato più Dichiarazione di Applicabilità invece di un catalogo di domande a tre cifre.
Dove la dimostrazione determina l'aggiudicazione dell'incarico
SaaS e software
I clienti enterprise fanno della 27001 una condizione contrattuale. Un fornitore SaaS con 25 dipendenti perde un contratto a sei cifre con un gruppo aziendale durante la revisione di sicurezza — dopo la certificazione, la stessa revisione si riduce a un controllo documentale.
Fornitori di servizi IT e MSP
L'accesso ai sistemi dei clienti richiede un controllo dimostrabile. Un Managed Service Provider con diritti di amministratore presso 60 clienti deve poter documentare la gestione degli accessi e la registrazione.
Finanza e assicurazioni
La vigilanza e il contesto DORA richiedono una gestione strutturata del rischio. Un fornitore di servizi finanziari utilizza l'ISMS come base per le evidenze verso la vigilanza e la gestione dell'esternalizzazione.
Sanità
Categorie particolari di dati personali. Un gruppo ospedaliero dimostra alla vigilanza e ai pazienti che l'accesso ai dati dei pazienti è regolamentato e registrato.
Enti pubblici appaltanti
I bandi di gara richiedono una sicurezza delle informazioni certificata. Un fornitore di servizi senza la certificazione 27001 non può partecipare a determinati appalti pubblici.
Industria e ambito prossimo alle infrastrutture critiche (KRITIS)
NIS2 amplia notevolmente la cerchia delle aziende interessate. Un fornitore del settore energetico viene coinvolto, tramite la catena di fornitura, negli obblighi NIS2 del proprio cliente.
Consulenza e studi legali
Segreto professionale e responsabilità. Uno studio legale dimostra ai propri clienti misure di riservatezza strutturate.
Commercio ed e-commerce
Dati di pagamento e dati dei clienti. Un rivenditore combina la 27001 con i requisiti derivanti dai pagamenti e dalla protezione dei dati.
Quattro passaggi — al ritmo che fa per voi
Dopo la certificazione segue ogni anno un audit di sorveglianza, dopo tre anni la ricertificazione. Entrambi sono inclusi nel prezzo.
Registrarsi e chiarire l'ambito
Ci dice quanto è grande la sua azienda, dove opera e cosa fa. Le spieghiamo quanto sarà ampia la verifica.
Da 1 a 2 giorniUn colloquio di registrazione per tutte le norme
Preparazione
Utilizza modelli, elenchi di attività e indicazioni sui documenti mancanti. Non si parte da una pagina vuota.
Da 1 a 6 settimane, a seconda del ritmoUna documentazione condivisa
Verifica in due fasi
Per prima cosa verifichiamo la vostra documentazione e se siete pronti. Poi verifichiamo se le regole funzionano davvero nella vostra quotidianità lavorativa.
Da 1 a 4 giorniUn piano di audit combinato, un unico appuntamento
Decisione e certificato
Una persona indipendente decide. In caso di esito positivo, ricevete il vostro certificato digitale, visibile nel registro online.
Da 1 a 3 giorniUn documento di certificato con più norme
Il passaggio 2 è l'unico il cui durata dipende dal ritmo scelto: con Express viene omesso, perché il sistema è già operativo. Con Standard dura da una a tre settimane, con Accompagnato fino a sei.
Voi determinate il ritmo. Noi vi diciamo quale è realistico.
Non verifichiamo in modo più superficiale o più breve rispetto ad altri. Risparmiamo soprattutto tempo di attesa. Tutti i tre ritmi vengono verificati secondo le stesse regole.
48 ore
Express
Cambio dell'ente di certificazione o scadenza molto ravvicinata
- Cosa succede: Verifica, decisione e certificato
- Il vostro sistema è già operativo, la vostra documentazione è completa
- Sono stati eseguiti l'audit interno e il riesame della direzione
2–4 settimane
Standard
La maggior parte delle piccole e medie imprese
- Cosa succede: I documenti vengono organizzati e preparati con l'IA. Segue poi la verifica.
- I vostri processi funzionano già
- Mancano documenti o non sono ancora completi
2–8 settimane
Accompagnato
Prima certificazione senza preparazione
- Cosa succede: Costruite il vostro sistema con un partner indipendente. Segue poi la verifica.
- Finora poche regole, processi o documenti
- Partner di consulenza indipendenti della nostra rete
Per ISO/IEC 27001, Express è più raramente realistico. La valutazione del rischio, la dichiarazione di applicabilità e l'attuazione delle misure scelte dell'Allegato A devono essere presenti e vissute. In caso di passaggio da un altro ente di certificazione ciò è spesso il caso, in caso di nuova implementazione quasi mai. Se ciò vale per voi lo chiariamo in anticipo nel Express-Check gratuito — oppure in cinque minuti al telefono.
Quanto sarà estesa la verifica dipende dal numero dei vostri collaboratori, dalle vostre sedi e dal tipo di lavoro svolto. Non siete sicuri di quale colonna vi riguardi? Scriveteci — in un breve colloquio vi diremo cosa è possibile nel vostro caso.
Ambito dei servizi
Incluso nel prezzo — senza asterischi
Piattaforma di preparazione con modelli per tutte le informazioni documentate richieste
Analisi delle lacune in tempo reale: vedete in ogni momento cosa manca per essere pronti all'audit
Audit di certificazione Stadio 1 e Stadio 2 da parte di auditor qualificati
Certificato digitale, multilingue, con registrazione nel registro pubblico
Audit di sorveglianza annuali per tutta la durata del certificato
Ricertificazione dopo tre anni
Referente personale — non solo un sistema di ticket come unico canale
Una norma raramente è il punto di arrivo
Chi introduce la norma ISO 27001 costruisce già metà di ciò che 9001, 14001 o 42001 richiedono in aggiunta. Combinate ora, invece di ricominciare da capo tra due anni.
179 €/ mese
- Prima norma 179 €/mese, ogni norma aggiuntiva 149 € invece di 179 €. Da quattro norme in su, offerta personalizzata.
- A partire da due norme gestiamo il vostro sistema come sistema di gestione integrato (IMS): controllo documentale comune, un programma di audit interno, un riesame della direzione, un programma di audit combinato. Mantenete una sola volta ciò che altrimenti si duplicherebbe.
Prezzi IVA esclusa
Prezzi da conoscere prima di iniziare
Disdicibile mensilmente. Con il pagamento annuale, un mese è gratuito. Per esigenze particolari siamo lieti di elaborare un'offerta personalizzata.
179 €/mese
1 norma
1 969 € all'anno
- Una certificazione
- Piattaforma di preparazione
- Audit fase 1 e fase 2
- Certificato e registrazione
- Audit di sorveglianza
- Supporto
328 €/mese
2 norme
3.608 € all'anno — seconda norma 149 € invece di 179 €
- Tutto incluso in 1 norma
- Seconda norma
- Sistema di gestione integrato
- Referente fisso
477 €/mese
3 norme
5.247 € all'anno — ogni ulteriore norma 149 €
- Tutto da 2 norme
- Terza norma
- Accompagnamento dedicato al progetto
- Programma di audit combinato
Su richiesta
Dedicato
- Più sedi
- Strutture di gruppo
- Integrazione API
- Pianificazione degli audit personalizzata
Prezzi IVA escl. L'ambito dell'audit dipende dal numero di dipendenti, dalle sedi e dal settore di attività; per organizzazioni molto grandi o con più sedi elaboriamo un'offerta personalizzata. Cosa significa per la vostra azienda lo mostra il calcolatore dei costi.
Domande frequenti su ISO 27001
A partire da 179 € al mese, inclusi preparazione, audit, certificato e audit di sorveglianza. Tradizionalmente, i costi totali per una PMI nel primo ciclo sono spesso significativamente più alti, perché consulenza, ente di certificazione e impegno interno si presentano separatamente. Il calcolatore dei costi mostra la differenza per le vostre dimensioni.
Per una nuova implementazione, realisticamente sei-otto settimane; con un ISMS già in funzione decisamente meno, in caso di passaggio fino a 48 ore, se la valutazione dei rischi e le misure vengono vissute concretamente. Il collo di bottiglia è quasi sempre la valutazione dei rischi, non l'audit.
No. Per ogni misura dovete decidere in modo motivato se è applicabile. L'esclusione deve essere comprensibile — questo è lo scopo della dichiarazione di applicabilità.
Un mapping sulla struttura del 2022, la valutazione delle undici nuove misure e l'adeguamento della dichiarazione di applicabilità. Nessuna nuova implementazione. Caricate semplicemente i vostri documenti esistenti sulla nostra piattaforma e rielaborate i suggerimenti dell'IA.
No. NIS2 è una legge e in alcuni punti va oltre, tra l'altro per quanto riguarda gli obblighi di segnalazione e la responsabilità personale della direzione. Tuttavia, un ISMS copre una grande parte delle misure richieste e fornisce la struttura di documentazione.
Sì. È fondamentale che gestiate i vostri fornitori e che la ripartizione delle responsabilità sia documentata.
Certifichiamo anche organizzazioni con meno di dieci dipendenti. L'impegno scala con la complessità, non solo con il numero di persone.
Non è un criterio di esclusione. Si verifica se lo avete riconosciuto, gestito e se ne avete tratto insegnamenti. È esattamente per questo che esiste il sistema. Qui si tratta di rendere visibile il miglioramento continuo.
Il vostro certificato viene rilasciato dall'organizzazione nazionale competente per il vostro mercato; il suo status lo trovate prima della conclusione del contratto. Per ISO/IEC 27001 l'accreditamento è obbligatorio solo in singoli settori regolamentati per legge — se questo vi riguarda, ve lo diciamo nel colloquio iniziale. Di norma vale quanto segue: viene verificata la stessa norma secondo lo stesso standard, e gli enti pubblici appaltanti devono accettare prove equivalenti. Tutto questo su .
Solo se il vostro ISMS è già operativo: valutazione dei rischi, dichiarazione di applicabilità e le misure scelte dell'Allegato A devono essere presenti e messe in pratica. In caso di passaggio da un altro ente di certificazione, ciò accade spesso; in caso di implementazione nuova, quasi mai. Ve lo diciamo nel controllo express, prima che prenotiate.
Questo è il punto centrale. Il vostro ISMS vive nella piattaforma: dichiarazione di applicabilità, rischi, misure e incidenti vengono gestiti lì, la nostra IA segnala le deviazioni e ricorda i cicli di revisione. Un ISMS che si addormenta tra due audit non regge a un audit del cliente.
La piattaforma e l'IA coprono i casi standard. Dove serve di più — ad esempio per la metodologia di valutazione dei rischi o un audit interno indipendente — vi mettiamo in contatto con consulenza indipendente dal nostro network di partner. Chi vi ha fornito consulenza non vi certifica presso di noi.
In due minuti sapere quanto vi costa ISO 27001
Senza chiamata, senza obbligo di modulo, con ipotesi dichiarate.
