Sicurezza delle informazioni. Sul serio.

Certificazione ISO 27001

ISO/IEC 27001 è lo standard internazionale per la sicurezza delle informazioni. Ottenerla non significa firmare moduli: significa progettare e far funzionare i controlli giusti. AtWorkStudio è l’implementatore tecnico che mette in piedi il sistema di gestione — on-prem e in cloud — a fianco dei tuoi consulenti, dimensionandolo sul contesto reale della tua azienda. Lo conosciamo perché siamo certificati ISO/IEC 27001, 27017, 27018 e ISO 9001.

Assessment gratuito online

A che punto sei con la sicurezza delle informazioni?

Scoprilo in 15 minuti con il nostro assessment basato sul NIST Cybersecurity Framework 2.0. È un punto di partenza concreto per capire quanto sei vicino ai requisiti di un sistema di gestione ISO 27001 e dove stanno i gap da chiudere.

106 domande · Report immediato · Nessun impegno

Cos’è la ISO 27001

Lo standard, in parole chiare

ISO/IEC 27001:2022 non è un prodotto da comprare né un certificato da appendere: è il modo strutturato di gestire la sicurezza delle informazioni di un’organizzazione, basato su rischio, controlli ed evidenze. Ecco i concetti che servono per orientarsi.

Un sistema di gestione (ISMS)

Il cuore della norma è l’ISMS (Information Security Management System): politiche, ruoli, processi e controlli che governano la sicurezza con un ciclo di miglioramento continuo, non come intervento una tantum.

Rischio, scope e Annex A

L’organizzazione definisce il perimetro (scope), valuta i rischi e dichiara nello Statement of Applicability quali controlli dell’Annex A applica, giustificando le esclusioni. È un approccio su misura, non una checklist universale.

Conformità vs certificazione

Essere conformi significa operare secondo lo standard; la certificazione è la verifica indipendente di un ente accreditato che lo attesta. Il lavoro tecnico è lo stesso: la certificazione ne è la prova spendibile.

A chi serve davvero

A chi tratta dati di clienti, partecipa a gare, fornisce soggetti regolamentati o vuole una postura di sicurezza dimostrabile. Sempre più spesso è un requisito contrattuale che arriva a cascata dai clienti più strutturati.

La famiglia 27017 e 27018

Per chi opera in cloud, la ISO 27001 si estende con la 27017 (sicurezza dei servizi cloud) e la 27018 (protezione dei dati personali in cloud). AtWorkStudio è certificata su tutte e tre, oltre alla ISO 9001.

Un asset, non un costo

Fatta bene, la certificazione riduce gli incidenti, accelera le vendite verso clienti esigenti e costruisce le fondamenta per altri adempimenti — dalla NIS2 al GDPR — riusando lo stesso impianto.
Come si ottiene

L’iter di certificazione, passo per passo

Dalla fotografia iniziale al certificato, il percorso è prevedibile. Quello che cambia i risultati è la qualità dell’implementazione tecnica nel mezzo: è lì che lavoriamo.

1. Gap analysis e scope

Fotografiamo lo stato rispetto allo standard, definiamo il perimetro da certificare e l’analisi del rischio. Ne esce un piano con priorità, tempi e una stima realistica del lavoro da fare.

2. Implementazione dei controlli

Mettiamo in piedi i controlli dell’Annex A che mancano — tecnici e organizzativi — on-prem e in cloud: identità e accessi, cifratura, backup, logging, hardening, gestione fornitori, procedure. È la parte dove si vince o si perde.

3. ISMS in esercizio ed evidenze

Lo Statement of Applicability, le politiche e i processi entrano in funzione e iniziano a produrre le evidenze (registri, riesami, audit interni) che l’ente di certificazione vorrà vedere.

4. Audit Stage 1 e Stage 2

L’ente accreditato verifica prima la documentazione (Stage 1), poi l’attuazione sul campo (Stage 2). Ti prepariamo all’audit e ti affianchiamo durante le verifiche e nella chiusura di eventuali rilievi.

5. Certificato e sorveglianza

Ottenuto il certificato, lo standard prevede audit di sorveglianza annuali e il rinnovo a tre anni. Manteniamo l’ISMS vivo nel tempo, così la certificazione resta vera e non un documento che invecchia.

Cosa incide sul costo

Perimetro, numero di sedi e persone, complessità dell’infrastruttura, maturità di partenza. Distinguiamo sempre il costo dell’ente di certificazione da quello dell’implementazione, e dimensioniamo il secondo sul tuo contesto reale.

Il nostro ruolo

Compliance tecnica, non burocratica

Il consulente per la compliance ti dice cosa serve. Noi progettiamo e realizziamo il come: i controlli che soddisfano quel requisito in modo sensato e sostenibile, adatti alla tua struttura, ai tuoi processi, alla tua infrastruttura e al tuo budget — sia on-prem presso di te sia erogando servizi cloud. Lavoriamo a fianco dei tuoi consulenti, traducendo i requisiti in soluzioni che funzionano davvero.

Dal requisito alla soluzione che regge

Un requisito di sicurezza può essere soddisfatto bene o male. «Serve l’autenticazione forte» non si risolve imponendo di cambiare password ogni giorno: si risolve con MFA e Conditional Access proporzionati al rischio, che le persone usano senza combattere lo strumento.

Backup che ripartono davvero

«Servono copie di sicurezza» non è un disco USB portato in cassaforte: è un backup immutabile, con regola 3-2-1, ripristino testato e tempi di recupero misurati. La differenza si vede il giorno dell’incidente, non sulla carta.

On-prem e cloud, secondo le esigenze

Implementiamo i controlli dove ha senso per te: presso la tua sede, in cloud, o in modello ibrido. È la soluzione tecnica a seguire i requisiti e il contesto — non il contrario.

ISO 27001 e NIS2

Un ottimo punto di partenza, non il traguardo

La certificazione ISO 27001 copre gran parte di ciò che la NIS2 richiede, ma non tutto. Se la tua azienda rientra nel perimetro del D.Lgs. 138/2024, la certificazione è la macchina organizzativa giusta da cui partire — va però riallineata e completata sugli obblighi specifici della direttiva. Leggi l’approfondimento sui sette gap tra ISO 27001 e NIS2.

Dove la ISO 27001 copre

Politiche, gestione del rischio, gestione degli incidenti, sicurezza della supply chain, continuità operativa, crittografia, controllo accessi, formazione: il mapping ENISA mostra un’ampia sovrapposizione con i requisiti NIS2.

Dove la NIS2 chiede di più

Responsabilità personale dei vertici, notifica degli incidenti al CSIRT in 24/72 ore, registrazione e categorizzazione sulla piattaforma ACN: obblighi che lo standard non prevede e che vanno aggiunti.

Come ti accompagniamo

Riallineiamo l’ISMS esistente agli obblighi NIS2 e lo completiamo, evitando duplicazioni. Vedi anche la nostra pagina dedicata alla consulenza e adeguamento NIS2.
Perché AtWorkStudio

Pratichiamo ciò che implementiamo

AtWorkStudio è certificata ISO/IEC 27001, 27017, 27018 e ISO 9001 (ente CSQA). Non ti facciamo firmare moduli: costruiamo l’infrastruttura e le evidenze che la certificazione richiede, perché è lo stesso lavoro che facciamo su noi stessi ogni giorno.

Domande frequenti sulla certificazione ISO 27001

Le risposte alle domande più comuni su cos’è, come si ottiene e cosa serve davvero.

Vuoi certificarti ISO 27001? Partiamo dai fatti

Contattaci per una consulenza dedicata: gap analysis, piano di implementazione con priorità e tempi, e i controlli messi in piedi sul campo — on-prem e in cloud — per arrivare pronti all’audit.