Un percorso verso ISO/IEC 27001:2022 rischia di diventare pesante quando viene affrontato come un esercizio documentale. Il punto di partenza, invece, è una scelta di governance: decidere che cosa l’azienda vuole proteggere, chi decide e come vengono gestite le priorità. Procedure, evidenze, audit e controlli sono strumenti importanti, ma diventano utili solo quando rispondono a un contesto definito.
Questo articolo propone un approccio concreto per impostare le prime decisioni. Non sostituisce una valutazione professionale sul singolo contesto aziendale: serve a rendere più chiaro il confronto tra direzione, funzioni operative e responsabili IT.
Partire dal perimetro: dove il sistema crea valore
Il perimetro del sistema di gestione della sicurezza delle informazioni non è una formalità da compilare alla fine. È la prima decisione che rende il progetto governabile. Significa individuare attività, sedi, processi, informazioni, applicazioni e soggetti coinvolti per i quali l’organizzazione intende definire un metodo di sicurezza.
Un perimetro troppo ampio può bloccare l’avvio: richiede un numero di interlocutori, evidenze e dipendenze difficili da coordinare. Un perimetro troppo ristretto, invece, può lasciare fuori processi che rendono poco credibile o poco utile il sistema. La domanda pratica non è “da dove è più facile iniziare?”, ma “quali attività, se compromesse o indisponibili, creerebbero un impatto significativo per l’azienda?”.
Per rispondere, la direzione può partire da pochi elementi concreti: i servizi erogati, le informazioni necessarie a erogarli, i fornitori digitali indispensabili e i passaggi operativi che non possono fermarsi. Questa lettura aiuta a delimitare un primo perimetro coerente con il business, senza fingere che ogni area abbia lo stesso livello di criticità.
Chiarire responsabilità e potere decisionale
La sicurezza delle informazioni non è un progetto esclusivo dell’IT. L’IT contribuisce con competenze tecniche essenziali, ma non può decidere da solo quali rischi accettare, quali investimenti prioritizzare o quali conseguenze siano tollerabili per il business.
Prima di definire documenti e controlli conviene chiarire ruoli e responsabilità: chi rappresenta la direzione, chi coordina il sistema, chi possiede i processi, chi gestisce fornitori e contratti, chi deve fornire evidenze e chi approva le decisioni più rilevanti. L’obiettivo non è aggiungere livelli gerarchici; è evitare che attività importanti restino senza proprietario.
Una matrice di responsabilità semplice, aggiornata e compresa dalle persone coinvolte vale più di una lunga lista di compiti generici. In particolare, deve essere chiaro chi può decidere quando emerge un rischio non trattabile nel breve periodo e come quella decisione viene registrata. È qui che la sicurezza diventa parte della governance, non una delega indistinta al reparto tecnico.
Valutare i rischi prima di scegliere i controlli
ISO/IEC 27001:2022 adotta un approccio basato sul rischio. In pratica, l’azienda deve poter ragionare in modo coerente su ciò che può accadere alle proprie informazioni e sui possibili effetti su operatività, clienti, obblighi contrattuali e continuità.
Non serve iniziare con un catalogo infinito di minacce. È più efficace individuare gli scenari che meritano attenzione per il perimetro scelto: indisponibilità di un servizio essenziale, perdita o divulgazione di dati, errore umano, dipendenza da un fornitore, accessi non appropriati oppure recupero insufficiente dopo un incidente. Per ogni scenario, la domanda utile è: quale conseguenza avrebbe e quali azioni sono realistiche nel nostro contesto?
Il risultato atteso non è un foglio di calcolo perfetto. È una priorità condivisa, motivata e aggiornata nel tempo. Solo a quel punto la scelta delle misure può essere proporzionata. ISO/IEC 27002:2022 offre una guida per considerare e applicare controlli coerenti con il trattamento del rischio; non sostituisce la valutazione del contesto né elimina la necessità di decidere.
Tradurre le priorità in azioni verificabili
Dopo perimetro, responsabilità e rischio, il lavoro diventa operativo. Le azioni possono riguardare regole di accesso, gestione degli asset, consapevolezza delle persone, rapporti con i fornitori, gestione degli incidenti, continuità o protezione delle informazioni. La loro efficacia non dipende dal numero di documenti prodotti, ma dalla capacità di dimostrare che sono applicate, comprese e verificate.
Per ogni priorità è utile stabilire quattro aspetti: l’obiettivo, il responsabile, l’evidenza disponibile e il momento in cui si controlla il risultato. Per esempio, una regola di gestione degli accessi deve poter essere collegata a una responsabilità, a modalità operative note e a verifiche periodiche. Se manca una di queste componenti, è probabile che la misura resti solo dichiarata.
Questa disciplina evita anche l’effetto “progetto una tantum”. Le evidenze non sono materiale da preparare prima dell’audit: sono il modo con cui l’organizzazione controlla se le decisioni assunte stanno funzionando.
Misurare, riesaminare e migliorare
Un sistema utile non rimane identico nel tempo. Cambiano persone, fornitori, servizi, tecnologie e obiettivi aziendali; di conseguenza, cambiano anche le condizioni che influenzano il rischio. Per questo la direzione deve prevedere momenti di riesame, usando informazioni comprensibili e orientate alle decisioni.
Non occorre misurare tutto. È preferibile scegliere pochi indicatori che mostrino se il sistema è gestito: stato delle azioni prioritarie, esiti delle verifiche, problemi ricorrenti, incidenti o quasi incidenti rilevanti, dipendenze critiche e decisioni ancora aperte. Il valore del riesame sta nel collegare questi elementi a scelte concrete: confermare una priorità, assegnare risorse, accettare un rischio residuo oppure correggere un’azione inefficace.
La logica del miglioramento continuo non richiede perfezione immediata. Richiede la capacità di vedere ciò che non funziona, decidere come intervenire e verificare nel tempo gli effetti della decisione.
La domanda da portare al primo confronto
Prima di chiedersi quali documenti produrre, la direzione può iniziare da una domanda più utile: quali decisioni dobbiamo prendere perché la sicurezza sostenga davvero l’azienda? Da qui discendono il perimetro, le responsabilità, le priorità di rischio e le azioni da rendere verificabili.
Affrontata in questo modo, ISO/IEC 27001:2022 non è una sovrastruttura burocratica. Diventa un metodo per collegare sicurezza delle informazioni, continuità operativa e responsabilità manageriale. ISO/IEC 27002:2022 può supportare la scelta e l’applicazione dei controlli, ma la qualità del percorso dipende prima di tutto dalla chiarezza delle decisioni che l’organizzazione è pronta ad assumere.