Il riesame della direzione è il momento in cui l'alta direzione valuta periodicamente il sistema di gestione della sicurezza delle informazioni (SGSI): non serve un report ricostruito a mano, ma i dati che il sistema produce già. In sintesi, vanno portati lo stato delle decisioni precedenti, i cambiamenti nel contesto, le prestazioni di sicurezza — incidenti, audit, non conformità, obiettivi — lo stato dei rischi e le opportunità di miglioramento. Dalla riunione devono uscire decisioni documentate, con responsabili e tempi.
Cosa chiede la norma: ingressi e uscite
La versione vigente è ISO/IEC 27001:2022, terza edizione, pubblicata nell'ottobre 2022 e affiancata da un emendamento del 2024. Come le altre norme ISO sui sistemi di gestione, prevede che l'alta direzione riesamini il SGSI a intervalli pianificati per verificare che resti adeguato, sufficiente ed efficace. Il riesame si colloca nel punto 9 della struttura della norma, dedicato alla valutazione delle prestazioni, e alimenta il miglioramento del punto 10.
Senza riprodurre il testo della norma — che va letto su una copia autorizzata — gli ingressi del riesame riguardano, in sintesi:
- lo stato delle azioni decise nei riesami precedenti;
- i cambiamenti nel contesto esterno e interno e nelle esigenze delle parti interessate;
- le prestazioni di sicurezza: non conformità e azioni correttive, risultati di monitoraggio e misurazione, esiti degli audit, raggiungimento degli obiettivi;
- il feedback delle parti interessate;
- i risultati della valutazione dei rischi e lo stato del piano di trattamento;
- le opportunità di miglioramento continuo.
Le uscite sono le decisioni della direzione: cosa migliorare, cosa cambiare nel SGSI, quali risorse assegnare. Il punto pratico è che questi ingressi non sono un adempimento separato dalla gestione quotidiana: sono la sintesi di ciò che il sistema registra già, se incidenti, audit e azioni correttive vengono trattati con continuità. Chi arriva al riesame dovendo ricostruire tutto a mano sta segnalando, di fatto, un problema nel sistema stesso.
Un ordine del giorno concreto, con fonti dati interne
Il modo più efficace di preparare il riesame è trasformare gli ingressi richiesti in un ordine del giorno dove ogni voce ha una fonte dati interna e una domanda decisionale per la direzione. Esempio di struttura:
| Voce dell'ordine del giorno | Fonte dati interna | Domanda per la direzione |
|---|---|---|
| Azioni del riesame precedente | Verbale precedente e registro delle azioni | Cosa è stato completato, cosa va confermato o corretto? |
| Cambiamenti di contesto | Documento di contesto, contratti, cambi organizzativi | Il campo di applicazione e i rischi sono ancora quelli giusti? |
| Incidenti e non conformità | Registro incidenti, esiti degli audit interni, stato delle azioni correttive | Ci sono tendenze che richiedono investimenti o cambi di policy? |
| Obiettivi di sicurezza | Misure e indicatori definiti nel SGSI | Gli obiettivi sono raggiunti? Vanno aggiornati? |
| Rischi e piano di trattamento | Registro dei rischi aggiornato | I trattamenti procedono? Servono nuove risorse? |
| Miglioramento continuo | Proposte raccolte, lezioni apprese dagli incidenti | Quali miglioramenti approviamo e chi li guida? |
La tabella va adattata alla propria organizzazione: conta che ogni voce poggi su evidenze consultabili e non su ricordi o presentazioni costruite per l'occasione.
Presentare incidenti e miglioramento in modo utile alle decisioni
Alla direzione non serve l'elenco grezzo degli eventi: serve capire cosa è successo, cosa è cambiato e cosa si propone. Tre accorgimenti rendono la sintesi utile:
- Tendenze, non solo episodi. Raggruppa gli incidenti per tipo, gravità e causa. Tre tentativi di phishing gestiti bene raccontano una storia diversa da tre guasti ripetuti allo stesso sistema: il primo caso può indicare formazione efficace, il secondo un investimento rimandato troppo a lungo.
- Il collegamento con le azioni. Ogni incidente significativo dovrebbe mostrare il filo completo: cosa è successo, quale causa radice è emersa, quale azione correttiva è stata approvata e se ha funzionato. Un incidente «chiuso» senza azione verificata è un ingresso incompleto.
- Proposte con un costo e un responsabile. Il miglioramento continuo arriva al tavolo come opzioni decidibili: cosa si propone, perché, con quali risorse. La direzione decide; il responsabile della sicurezza porta elementi per decidere, non solo problemi.
Questo modo di presentare è anche ciò che un auditor si aspetta di trovare: la coerenza tra registri operativi, verbali del riesame e piani di miglioramento continuo è un segnale di maturità del SGSI.
Verbale, decisioni e responsabilità successive
Il verbale è l'evidenza che il riesame è avvenuto davvero e ha prodotto decisioni. Deve risultare leggibile anche a distanza di mesi, da chi non era in riunione. Gli elementi essenziali:
- partecipanti, data e materiale esaminato;
- le decisioni prese: miglioramenti approvati, modifiche al SGSI, risorse assegnate;
- per ogni decisione, un responsabile e una scadenza;
- i punti rinviati, con la ragione del rinvio.
La responsabilità non finisce con la firma del verbale: le decisioni entrano nel registro delle azioni e il loro stato diventa il primo ingresso del riesame successivo. È il meccanismo che chiude il ciclo pianificare-fare-verificare-agire su cui si fonda ogni sistema di gestione ISO. Se una decisione resta ferma per due riesami consecutivi, il verbale la rende visibile e la direzione deve spiegare se confermarla, modificarla o ritirarla.
Esempio illustrativo: il riesame di una società di ingegneria
Esempio illustrativo. Lo scenario seguente mostra un possibile percorso di preparazione; non racconta un caso reale presso un cliente.
Una società di ingegneria di medie dimensioni prepara il riesame annuale con l'amministratore delegato. Il responsabile della sicurezza raccoglie tre filoni. Primo: una serie di tentativi di phishing verso gli uffici, gestiti senza conseguenze e seguiti da una sessione di formazione aggiuntiva la cui efficacia è stata verificata. Secondo: l'apertura di una seconda sede, che modifica il contesto e richiede di aggiornare la valutazione dei rischi. Terzo: gli obiettivi di sicurezza dell'anno, raggiunti tranne uno sui tempi di applicazione degli aggiornamenti di sicurezza sui server.
Al tavolo, ogni filone arriva con la sua fonte: il registro degli incidenti, il documento di contesto aggiornato, le misure degli obiettivi. La direzione approva due decisioni — l'aggiornamento della valutazione dei rischi per la nuova sede e una procedura di applicazione degli aggiornamenti con verifica trimestrale — e rinvia al prossimo trimestre la revisione del campo di applicazione, con un responsabile nominato. Il verbale registra decisioni, responsabili e tempi: il primo punto dell'ordine del giorno dell'anno successivo è già scritto.
Il contributo di OverZeus
Il riesame funziona quando i dati esistono prima della riunione. In OverZeus, due agenti del gruppo governance supportano esattamente questo passaggio:
- Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti, e aiuta a ricostruire il percorso di ogni intervento: è la memoria da cui nascono gli ingressi del riesame, senza inventare ricostruzioni quando un riferimento manca.
- Odysseus collega gli indizi, coinvolge i moduli giusti e riunisce analisi e proposte in un piano comprensibile: il materiale arriva alla direzione come sintesi coerente, non come una pila di segnalazioni scollegate.
Il perimetro resta quello dichiarato dal progetto: usare OverZeus, da solo, non certifica l'azienda. Gli agenti supportano le attività e le evidenze del SGSI — compresa la preparazione del riesame — mentre i contenuti delle decisioni, il giudizio dell'auditor e l'eventuale percorso di certificazione restano responsabilità dell'organizzazione. Ogni intervento attivo segue il principio del progetto: proposta visibile, conseguenze spiegate, approvazione prevista; il silenzio non autorizza.
Scopri come collegare le evidenze operative al tuo sistema di gestione.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
