Un software per ISO 27001 non rende la tua azienda conforme e non viene certificato al posto tuo: ti aiuta a tenere in ordine evidenze, ruoli e decisioni del sistema di gestione della sicurezza delle informazioni (SGSI). Per sceglierlo, valuta quattro cose: come produce e conserva le evidenze, come gestisce ruoli e approvazioni, se puoi ricostruire ogni passaggio anche a distanza di mesi e come si integra con i processi che hai già. Questa guida ti dà una griglia di criteri e le domande da fare al fornitore prima dell'acquisto.

Cosa un software può fare e cosa resta in carico alle persone

La norma ISO/IEC 27001:2022 definisce i requisiti per istituire, attuare, mantenere e migliorare continuamente un SGSI. Riguarda l'organizzazione e il suo modo di gestire i rischi sulle informazioni — riservatezza, integrità e disponibilità — non un prodotto. Per questo non esiste un «software certificato ISO 27001» che ti metta in regola: la conformità si dimostra con il funzionamento del tuo sistema di gestione, e l'eventuale certificazione la rilascia un organismo di valutazione, idealmente accreditato, dopo un audit. La stessa scheda ISO ricorda che certificarsi è una scelta: alcune organizzazioni applicano la norma solo per le buone pratiche, altre si certificano per rassicurare clienti e partner. Approfondiamo questo confine nell'articolo su perché un software non certifica l'organizzazione.

Detto questo, uno strumento ben scelto toglie lavoro vero. Può raccogliere in un posto solo registri, prove e documenti; collegare ogni misura adottata a chi l'ha decisa e quando; ricordarti scadenze come audit interni e riesami; tenere traccia delle modifiche a configurazioni e permessi. Restano invece in carico alle persone le decisioni che la norma mette al centro: definire il campo di applicazione, valutare i rischi, scegliere e motivare i controlli nella Dichiarazione di Applicabilità, giudicare le non conformità e decidere le azioni correttive. Un software che promette di «automatizzare la conformità» sta promettendo qualcosa che non può mantenere.

I criteri di valutazione: evidenze, ruoli, tracciabilità, integrazione

Usa questa griglia durante le demo e nelle richieste di offerta. Per ogni criterio raccogli una risposta scritta e un riscontro osservabile, non solo una slide. Le domande sono una proposta pratica da adattare alla tua azienda.

Criterio Domanda da fare Prova da chiedere
Evidenze Quali prove raccoglie e conserva? Posso mostrarle a un auditor tra sei mesi? Un caso dimostrativo con fonti, orari, documenti ed esiti consultabili ed esportabili.
Ruoli e approvazioni Chi può fare cosa? Quali azioni richiedono un'approvazione esplicita? In demo, un'operazione in attesa di approvazione, un rifiuto e il comportamento quando nessuno risponde.
Tracciabilità Posso ricostruire chi ha deciso cosa, quando e perché, anche per una scelta di non intervenire? Una timeline completa di un caso, con proposte, autorizzazioni, motivazioni ed esito.
Integrazione con i processi Si collega ai miei sistemi e al mio modo di lavorare, o mi impone il suo? Elenco scritto delle integrazioni previste per il tuo progetto: fonti lette, dati trattati, limiti.
Trattamento dei dati Dove vengono elaborati e conservati i dati del mio SGSI? Architettura dichiarata per iscritto (locale, cloud, ibrida) con dipendenze e responsabilità.
Limiti dichiarati Cosa lo strumento non fa? Quali attività restano alle persone? Una dichiarazione scritta dei limiti e dei casi in cui serve una decisione umana.
Prova su casi concordati Possiamo provarlo sui nostri scenari prima di firmare? Un periodo di prova su casi definiti insieme, con criteri di successo scritti in anticipo.
Costo complessivo Cosa paghiamo oltre alla licenza? Un preventivo che includa installazione, integrazioni, formazione, conservazione dei dati e assistenza.

Confronta i riscontri con tre stati semplici: dimostrato, da integrare, non incluso. «Ci colleghiamo al vostro gestionale» deve diventare: quali dati legge, con quali permessi, con quale frequenza. Così il confronto resta comprensibile anche a chi non segue i dettagli tecnici.

Come capire se si adatta ai tuoi processi

Il rischio più comune non è comprare uno strumento con poche funzioni, ma uno che ragiona con un modello di lavoro diverso dal tuo. Prima delle demo, metti per iscritto come funziona oggi la tua organizzazione: chi approva un cambio di permessi, dove finiscono i verbali dei riesami, come registrate le non conformità, quali sistemi contano davvero per l'analisi del rischio del SGSI. Poi porta in demo due o tre scenari reali del tuo lavoro — non quelli del fornitore — e osserva:

  • Il flusso decisionale. Se nella tua azienda ogni intervento passa dal responsabile IT, lo strumento deve rappresentare quel passaggio, non aggirarlo né moltiplicare gli approvatori senza motivo.
  • Le fonti esistenti. Se le evidenze vivono già in un gestionale di ticket o in cartelle condivise, chiedi se lo strumento le legge o ti costringe a duplicarle. La doppia registrazione è la prima cosa che le persone smettono di fare.
  • Il carico sul team. Chi inserisce i dati, chi li verifica, con quale frequenza? Uno strumento potente che nessuno ha tempo di alimentare produce un SGSI di facciata.
  • L'uscita. Se un domani cambi fornitore, puoi esportare evidenze, registri e storia in un formato leggibile? La risposta va messa per iscritto.

Se sei in dubbio tra adottare uno strumento o farti affiancare da un consulente, ricorda che non sono alternative: il software organizza il lavoro quotidiano, il consulente porta metodo e lettura della norma. Ne parliamo in software o consulente per ISO 27001.

Cosa chiedere al fornitore su evidenze e tracciabilità

Evidenze e tracciabilità sono il cuore di un SGSI in audit: l'auditor non valuta le promesse, valuta ciò che puoi mostrare. Prima dell'acquisto, chiedi al fornitore di dimostrare — non di descrivere — questi punti:

  • Ricostruzione di un caso passato. «Mostrami una modifica di permessi di tre mesi fa: chi l'ha proposta, chi l'ha approvata, con quale motivazione, e come si vede che è stata eseguita.» Se il sistema mostra solo lo stato attuale, non ti serve.
  • Registrazione delle decisioni negative. «Se il responsabile decide di non intervenire, quella scelta resta tracciata con la sua ragione?» In audit, una decisione consapevole di attendere vale più di un silenzio.
  • Integrità delle evidenze. «Chi può modificare o cancellare una registrazione? Le modifiche lasciano traccia?» Un registro che si può riscrivere senza segni non è un'evidenza.
  • Legame con i controlli scelti. «Posso collegare ogni evidenza al controllo o al rischio che giustifica?» Serve per la Dichiarazione di Applicabilità e per rispondere alle domande dell'auditor senza ricostruzioni a memoria.
  • Comportamento senza risposta. «Se una richiesta di approvazione resta senza risposta, cosa succede?» La risposta prudente è: niente intervento. Diffida di sistemi in cui il silenzio autorizza.

Queste domande ti aiutano anche a preparare l'audit: sul tema leggi quali evidenze mostrare in un audit ISO 27001.

Esempio illustrativo: la prova prima dell'acquisto

Esempio illustrativo. Lo scenario seguente mostra un percorso di valutazione; non racconta un caso avvenuto presso un cliente.

Un'azienda di logistica con una sessantina di dipendenti deve scegliere uno strumento di supporto al SGSI. Il responsabile IT non parte dalle brochure: concorda con il fornitore un periodo di prova in sola osservazione e prepara tre scenari. Nel primo chiede di ricostruire la revoca dei permessi di un magazziniere uscito tre mesi prima: chi l'ha richiesta, chi l'ha approvata, quando è stata eseguita. Nel secondo simula — in un ambiente di prova, senza toccare la produzione — una richiesta di intervento che arriva con un'autorizzazione scaduta: vuole vedere se il sistema la esegue comunque o la ferma. Nel terzo chiede di esportare tutte le evidenze raccolte, per verificare di non restare prigioniero dello strumento.

Con un approccio come quello di OverZeus, la prova in sola osservazione è il lavoro di Oracle, che raccoglie quanto osservato e prepara proposte senza modificare la produzione. Le risposte ai tre scenari poggiano su due altri agenti. Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: è ciò che permette di ricostruire la revoca dei permessi a distanza di mesi, e quando manca un riferimento autorizzativo segnala la lacuna invece di inventare una ricostruzione. Themis applica privilegi, approvazioni e limiti operativi con controlli esterni al modello AI: la richiesta con autorizzazione scaduta viene bloccata e rimandata a una nuova decisione. Tre funzioni distinte, tre cose da verificare in qualunque strumento tu stia valutando: prova senza rischi, memoria affidabile, limiti che tengono.

Il contributo di OverZeus al tuo SGSI

OverZeus per ISO 27001 e NIS2 riunisce agenti AI che osservano i sistemi collegati, spiegano le proposte e chiedono l'approvazione prevista prima di ogni intervento attivo: il silenzio non autorizza. Sul tema di questo articolo il contributo è circoscritto e concreto: Themis fa rispettare limiti e approvazioni fuori dal modello, Mnemosyne conserva le evidenze del percorso decisionale, Oracle consente una prova in modalità di sola osservazione prima dell'attivazione. La pagina di progetto lo dichiara esplicitamente: usare OverZeus, da solo, non certifica l'azienda. Gli agenti producono supporto operativo ed evidenze; la valutazione dei rischi, le scelte sui controlli e il percorso di conformità restano dell'organizzazione.

Durante la demo, porta i tuoi scenari e chiedi di vedere un caso completo: proposta, approvazione, rifiuto, registrazione dell'esito. Connettori, integrazioni e disponibilità delle funzioni vanno confermati per il tuo progetto e messi nell'offerta.

In sintesi

Scegliere un software per ISO 27001 significa scegliere un supporto al tuo SGSI, non una scorciatoia alla conformità. Valuta evidenze, ruoli, tracciabilità e integrazione con i processi esistenti; fai dimostrare ogni promessa su casi tuoi; chiedi per iscritto limiti, trattamento dei dati e condizioni di uscita. Lo strumento giusto è quello che rende visibili le tue decisioni, non quello che promette di prenderle al posto tuo.

Scopri come collegare le evidenze operative al tuo sistema di gestione.

Parliamone: raccontaci il tuo scenario

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus