La ISO/IEC 27001, la norma dei sistemi di gestione della sicurezza delle informazioni (SGSI), chiede due cose distinte: un processo di valutazione del rischio, con criteri definiti e ripetizioni pianificate, e un piano di trattamento approvato dai titolari del rischio. Un foglio di calcolo aggiornato una volta all'anno può soddisfare la forma, ma invecchia in fretta: asset nuovi, fornitori cambiati e segnali operativi modificano la mappa dei rischi in settimane, non in mesi. Questo articolo spiega il metodo richiesto e mostra, con un esempio, come alimentare il registro dei rischi con ciò che accade davvero, senza togliere la decisione a chi il rischio lo possiede.

Cosa chiede la norma: valutazione e trattamento sono due passaggi

La ISO/IEC 27001:2022 definisce i requisiti del SGSI: un insieme di processi con cui l'organizzazione protegge riservatezza, integrità e disponibilità delle proprie informazioni, in qualsiasi forma. Come ricorda la scheda ufficiale della norma, il cuore del sistema è la gestione del rischio, con un approccio che riguarda persone, processi e tecnologia insieme.

Una confusione frequente riguarda due momenti che la norma tiene separati: la valutazione del rischio e il suo trattamento. Capirne la differenza è la base del metodo.

Il processo di valutazione

Prima di tutto l'organizzazione definisce i criteri: come stimare probabilità e impatto, e quali livelli di rischio è disposta ad accettare. Poi identifica i rischi legati a perdita di riservatezza, integrità o disponibilità delle informazioni che rientrano nel campo di applicazione del SGSI, li analizza e li confronta con i criteri, per stabilire quali richiedono un trattamento. La valutazione non è un evento unico: va ripetuta a intervalli pianificati e quando avvengono o vengono proposti cambiamenti significativi.

Il piano di trattamento

Per ogni rischio da trattare si sceglie un'opzione: modificarlo applicando controlli, mantenerlo consapevolmente, evitarlo rinunciando all'attività che lo genera, oppure condividerlo, per esempio con un contratto o un'assicurazione. I controlli scelti vanno confrontati con quelli dell'Allegato A della norma e motivati nella Dichiarazione di Applicabilità, il documento che spiega quali controlli si applicano e perché (ne parliamo nell'articolo sulla Dichiarazione di Applicabilità). Il piano di trattamento indica misure, responsabili e tempi; sono i titolari del rischio ad approvarlo e ad accettare il rischio residuo, cioè quello che resta dopo le misure.

La norma è un documento a pagamento: qui descriviamo i concetti, non il testo. Per applicarla serve una copia autorizzata e una revisione competente del proprio caso.

Perché una fotografia annuale invecchia in fretta

Il rischio non è una proprietà fissa di un asset: dipende da come l'asset viene usato, da chi ci accede, da quali processi sorregge. Tutti questi elementi cambiano in continuazione:

  • Nuovi asset e servizi. Un reparto adotta un servizio cloud, compare un dispositivo nuovo in rete, un'applicazione viene integrata con il gestionale.
  • Fornitori. Un contratto cambia, un subfornitore entra nella catena, un servizio esterno viene sostituito.
  • Organizzazione. Riorganizzazioni, nuove sedi, persone che cambiano ruolo e permessi.
  • Incidenti e quasi-incidenti. Ogni evento gestito è una misura reale di probabilità e di efficacia dei controlli.
  • Minacce e vulnerabilità. Il contesto esterno evolve indipendentemente dal calendario delle revisioni.

Se il registro dei rischi viene toccato solo prima dell'audit, le decisioni di oggi si basano sulla fotografia di dodici mesi fa. Inoltre il registro stesso diventa un documento decorativo: in audit la domanda ricorrente non è «hai un registro?», ma «questo registro riflette l'organizzazione di oggi?». Una risposta convincente richiede un processo che intercetti i cambiamenti quando avvengono.

Esempio illustrativo: un asset nuovo cambia la mappa dei rischi

Esempio illustrativo. Lo scenario seguente è inventato per spiegare il metodo; non racconta un caso reale né un cliente.

Una media impresa di trasporti adotta una piattaforma di tracciamento delle spedizioni fornita da un operatore esterno e la collega al gestionale degli ordini. Nel registro dei rischi, aggiornato l'anno prima, quella piattaforma non esiste.

Daedalus, che mappa asset, servizi e dipendenze nel perimetro concordato, rileva la nuova integrazione e la segnala come asset da censire, con le informazioni mancanti: chi è il referente interno, quali dati tratta, da quali sistemi dipende. Argus, che osserva eventi e servizi collegati, evidenzia scostamenti dalla situazione attesa: errori di sincronizzazione in crescita nelle ore di punta e chiamate verso la piattaforma in orari insoliti. Odysseus collega gli indizi e li riunisce in una proposta comprensibile: rivalutare il rischio di indisponibilità (le consegne ora dipendono dalla piattaforma) e quello di riservatezza (i dati dei destinatari transitano presso il fornitore), indicando cosa manca per decidere, per esempio le clausole del contratto e l'esistenza di una procedura manuale di riserva.

La decisione spetta al titolare del rischio, in questo scenario il responsabile delle operations. Rivede la stima, sceglie il trattamento — procedura di riserva testata, verifica delle clausole di continuità con il fornitore, monitoraggio rafforzato con soglie concordate — e registra misura, responsabile e scadenza per ciascuna azione. Le evidenze e le motivazioni della scelta vengono conservate da Mnemosyne, in modo che tra sei mesi sia possibile ricostruire cosa è stato deciso e perché. Nessun passaggio avviene in automatico: gli agenti propongono e documentano, il registro cambia quando una persona autorizzata decide. Il silenzio non autorizza alcuna modifica.

Tenere il registro allineato: responsabilità e scadenze

Un processo aggiornato non significa rivalutare tutto ogni settimana: significa definire segnali di attivazione chiari, ciascuno con un responsabile della rivalutazione e un termine. La tabella seguente è un punto di partenza da adattare alla propria organizzazione.

Segnale di attivazione Cosa rivalutare Chi è coinvolto
Nuovo asset o servizio Rilevanza per riservatezza, integrità, disponibilità; dipendenze introdotte Titolare del rischio con il referente IT
Cambio di fornitore o contratto Rischi condivisi, clausole di sicurezza e continuità Titolare del rischio con acquisti e legale
Incidente o quasi-incidente Stima di probabilità, efficacia reale dei controlli esistenti Titolare del rischio con il responsabile sicurezza
Riorganizzazione o nuovo processo Asset e informazioni in campo, ruoli e titolarità Direzione con il titolare del rischio

Accanto ai segnali resta la revisione periodica pianificata, che verifica ciò che i segnali non hanno intercettato. Perché il registro resti uno strumento decisionale e non un archivio, ogni voce dovrebbe portare con sé almeno: descrizione del rischio, titolare, criterio di accettazione, trattamento scelto con la sua motivazione, responsabile dell'attuazione, scadenza ed evidenza della verifica. Le voci aggiornate alimentano il riesame della direzione, che valuta se il SGSI resta adeguato, e diventano evidenze per l'audit: non solo il registro, ma la traccia delle decisioni che lo hanno modificato.

Il contributo di OverZeus

Nel flusso descritto, tre agenti OverZeus alimentano la rivalutazione senza sostituire il giudizio di chi decide:

  • Daedalus mappa asset, servizi e dipendenze nel perimetro concordato ed evidenzia ciò che è nuovo o incompleto nell'inventario.
  • Argus osserva in continuo eventi, servizi, rete e dispositivi collegati, segnalando anomalie e scostamenti dalla situazione attesa.
  • Odysseus collega gli indizi e li trasforma in una proposta di rivalutazione comprensibile, con le informazioni mancanti e le opzioni.

Mnemosyne conserva fonti, proposte, autorizzazioni ed esiti, così il registro porta con sé la storia delle decisioni. I limiti restano dove deve stare il metodo: il rischio lo valuta e lo accetta il titolare, e un intervento attivo richiede sempre l'approvazione prevista dal piano. Come dichiara la pagina dedicata a ISO 27001 e NIS2, usare OverZeus da solo non certifica l'azienda: gli agenti producono supporto operativo ed evidenze, mentre la conformità resta un percorso dell'organizzazione.

Scopri come collegare le evidenze operative al tuo sistema di gestione.

Parliamone: raccontaci il tuo SGSI

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus