Per la ISO/IEC 27001:2022 il miglioramento continuo significa mantenere il sistema di gestione della sicurezza delle informazioni (SGSI) adatto, adeguato ed efficace nel tempo, usando come input non conformità, audit, riesami e segnali operativi. Non chiede la perfezione: chiede un ciclo che parte dai dati, produce decisioni e verifica che le azioni abbiano funzionato. Per una piccola e media impresa (PMI) bastano pochi indicatori, chiari e ripetibili — questa guida propone come sceglierli e come usarli.

Cosa intende la norma per miglioramento continuo

La struttura della ISO/IEC 27001:2022 — edizione vigente secondo la scheda ufficiale ISO — segue l'impianto comune dei sistemi di gestione ISO: dal contesto (punto 4) alla leadership, pianificazione, supporto, operatività e valutazione delle prestazioni, fino al punto 10, dedicato al miglioramento. In termini semplici, il requisito chiede due cose: gestire le non conformità con azioni correttive che ne affrontino la causa, e migliorare continuamente l'idoneità, l'adeguatezza e l'efficacia del SGSI. Il testo esatto dei requisiti è nella norma, un documento a pagamento: qui ne descriviamo il senso operativo.

Il miglioramento non nasce dal nulla: la norma lo alimenta con fonti precise, che in gran parte il SGSI produce già:

  • Non conformità e azioni correttive. Ogni scostamento rilevato — in audit o nella vita quotidiana — diventa un'occasione per correggere la causa, non solo il sintomo. Ne parliamo nella guida su non conformità e azioni correttive.
  • Audit interni. Il programma di audit interni del SGSI mostra dove il sistema funziona sulla carta ma non nei fatti.
  • Riesame di direzione. Il riesame di direzione è il momento in cui risultati, indicatori e opportunità di miglioramento diventano decisioni.
  • Incidenti e anomalie. Eventi di sicurezza, backup falliti, accessi anomali: segnali operativi che indicano dove il sistema è sotto stress.
  • Cambiamenti del contesto. Nuovi servizi, nuovi fornitori, nuovi obblighi: il SGSI deve seguire l'azienda che cambia.

Il punto culturale è questo: «continuo» non significa «perfetto». Un SGSI che registra un problema, lo corregge alla radice e ne verifica l'efficacia sta migliorando. Un SGSI che non registra mai problemi, dopo il primo ciclo di certificazione, merita più sospetto che ammirazione.

Indicatori essenziali: pochi, chiari, ripetibili

Dopo il primo ciclo di certificazione la tentazione è misurare tutto. Resisti: un indicatore che nessuno legge è solo lavoro in più. Un buon indicatore per una PMI ha quattro caratteristiche: si calcola da dati che esistono già, ha un responsabile, ha una soglia o una tendenza attesa, e soprattutto può provocare una decisione. Se la risposta a «e se peggiora, cosa facciamo?» è «niente», l'indicatore è vanità metrica.

Un set essenziale e sostenibile può partire da questi sei:

  • Revisioni degli accessi completate entro la scadenza. Misura se un controllo ricorrente avviene davvero, non solo se è previsto.
  • Tempo medio di gestione delle segnalazioni di sicurezza. Dalla segnalazione alla decisione: se cresce, il presidio è sottodimensionato o le procedure non sono chiare.
  • Esito dei backup e delle prove di ripristino. Job riusciti e, soprattutto, recuperi verificati: lo stato del backup da solo non dimostra la recuperabilità.
  • Azioni correttive chiuse entro la data concordata. E, a campione, la loro efficacia verificata dopo qualche mese.
  • Copertura della formazione. Percentuale di persone che ha completato le attività di sensibilizzazione previste per il proprio ruolo.
  • Eventi ripetuti sullo stesso sistema o processo. Tre anomalie simili in un trimestre valgono più di trenta singoli allarmi: indicano una causa strutturale.

Questi sono esempi pratici, non obblighi della norma: la ISO/IEC 27001:2022 chiede di monitorare, misurare, analizzare e valutare le prestazioni del SGSI, ma la scelta degli indicatori spetta all'organizzazione, in rapporto ai propri rischi e obiettivi. Cinque indicatori letti ogni mese battono una dashboard da trenta grafici consultata una volta l'anno.

Chiudere il ciclo: dal dato all'azione

Un indicatore senza conseguenze è decorazione. Il ciclo completo, in una PMI, può essere molto semplice:

  1. Raccogli il dato con cadenza sostenibile — per molti indicatori il mese o il trimestre bastano; la frequenza va concordata rispetto a rischi e cambiamenti, non esiste una cadenza universale.
  2. Leggilo con qualcuno: il responsabile del SGSI e chi presidia il processo interessato. Il dato isolato mente; il dato discusso rivela.
  3. Decidi un'azione — correttiva o di miglioramento — con responsabile e data. Anche la decisione di non intervenire va registrata, con la sua motivazione.
  4. Porta l'esito al riesame di direzione, dove le tendenze diventano scelte su risorse, priorità e obiettivi di sicurezza.
  5. Verifica l'efficacia dopo un intervallo congruo: l'azione ha eliminato la causa o solo spostato il problema?

Chiudere il ciclo è ciò che distingue il miglioramento dalla contabilità. In audit, la traccia più convincente non è l'indicatore perfetto, ma la catena completa: dato, discussione, decisione, azione, verifica.

Esempio illustrativo: le segnalazioni che si accumulavano

Esempio illustrativo. Lo scenario seguente è inventato per mostrare il ciclo; non descrive un'azienda reale.

Un'azienda di commercio online con una sessantina di dipendenti, al secondo anno di SGSI, misura il tempo medio tra la segnalazione di un problema di sicurezza e la decisione sul da farsi. Per un trimestre il dato peggiora in continuazione: le segnalazioni si accumulano perché un solo tecnico ha il compito di leggerle, in mezzo a molte altre attività. Il responsabile del SGSI discute il dato con il tecnico e con la direzione: la causa non è la gravità degli eventi, ma l'assenza di un ruolo di prima lettura. L'azione concordata è assegnare la prima lettura a rotazione tra tre persone formate e fissare un momento settimanale di smistamento. Il mese successivo il tempo medio torna ai valori precedenti; dopo un trimestre stabile, decisione ed esito arrivano al riesame di direzione, che estende la rotazione anche ai periodi di ferie e di picco degli ordini.

Nessun inseguimento della perfezione: un indicatore solo, letto con regolarità, ha prodotto una causa radice trovata, un'azione verificata e un miglioramento esteso. È esattamente il ciclo che la norma chiede.

Il contributo di OverZeus: segnali e memoria

Il miglioramento continuo si nutre di dati affidabili e di una memoria ordinata. Su questi due versanti lavorano due agenti di OverZeus:

  • Argus osserva eventi, servizi, rete e dispositivi collegati ed evidenzia anomalie e scostamenti dalla situazione attesa: è la fonte dei segnali operativi — un backup fallito, un servizio che degrada, una tendenza che si ripete — da cui gli indicatori prendono vita.
  • Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: permette di ricostruire chi ha deciso cosa e con quale risultato, trasformando le decisioni di miglioramento in evidenze consultabili per audit interni e riesami.

Resta fermo il perimetro: gli agenti raccolgono segnali e conservano tracce, mentre la valutazione degli indicatori, le decisioni e le azioni di miglioramento spettano all'organizzazione. OverZeus supporta attività ed evidenze per il SGSI, ma non certifica automaticamente l'azienda e non sostituisce il giudizio di chi lo guida.

In sintesi

Il miglioramento continuo nel SGSI è un ciclo, non uno stato: segnali operativi, non conformità, audit e riesami alimentano decisioni che vanno verificate. Scegli pochi indicatori con responsabile, soglia e conseguenza possibile; registra anche le decisioni di non intervenire; porta le tendenze al riesame di direzione. La perfezione non è un requisito: il movimento documentato sì.

Scopri come collegare le evidenze operative al tuo sistema di gestione.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus