Servizio

Consulenza ISO 27001

Implementazione di un ISMS conforme a ISO/IEC 27001, utile anche in contesti che richiedono TISAX o controlli NIS2.

Schema di certificazione

Cos'è ISO/IEC 27001

ISO/IEC 27001 è lo standard per i Sistemi di Gestione della Sicurezza delle Informazioni (ISMS). Struttura rischio, controlli e miglioramento continuo — ed è spesso richiesto da clienti, gare e partner, oltre a essere sinergico con TISAX e utile in contesti NIS2.

Cosa comporta per le aziende

  • Chi è coinvolto. Organizzazioni che gestiscono informazioni critiche (clienti, IP, dati operativi) e devono dimostrare controlli di sicurezza strutturati.
  • Cosa fare per certificarsi. Analisi rischi e dichiarazione di applicabilità; policy e controlli; documentazione ISMS; audit interno; supporto all'ente di certificazione.
  • Benefici per clienti e mercato. Credibilità verso clienti e OEM, vantaggio in gare, base solida per TISAX e raccordo con obblighi cyber (es. NIS2) senza confondere gli schemi.

Cose chiave

  • StandardISO/IEC 27001 (ISMS)
  • FocusRischio, controlli, miglioramento
  • SinergieTISAX, NIS2, GDPR
  • CertificazioneEnte accreditato di terza parte
Il percorso

Cosa facciamo

Implementazione di un ISMS conforme a ISO/IEC 27001, utile anche in contesti che richiedono TISAX o controlli NIS2.

  • Analisi rischi. Valutazione e dichiarazione di applicabilità (SoA).
  • Policy e controlli. Misure allineate ai rischi reali dell'organizzazione.
  • Documentazione ISMS. Sistema dimostrabile e mantenibile.
  • Audit e ente. Audit interno e supporto alla certificazione.
  • Raccordi. Sinergie con TISAX, NIS2 e GDPR dove pertinenti.

AB Horizon fornisce consulenza di preparazione alla certificazione ISO 27001. Non è organismo di certificazione né sostituisce servizi SOC/MSSP.

Prossimo passo

Valutiamo insieme preliminare: definiamo ambito, gap e piano di lavoro con tempi chiari.

Deliverable

Cosa ottieni

  • Report analisi rischi informatici
  • Dichiarazione di applicabilità (SoA)
  • Policy e controlli ISMS
  • Pack documentazione ISMS
  • Piano audit interni
  • Supporto audit di certificazione
Target

A chi serve

ISO 27001 interessa chi deve dimostrare un ISMS a clienti e gare, o riusare controlli già in piedi verso TISAX o NIS2 — senza confondere gli schemi.

  • Gare e clienti che chiedono il certificato. Prerequisito di fornitura o onboarding: va chiarito quale perimetro copre, non solo «avere la 27001».
  • Chi prepara TISAX. L'ISMS aiuta su policy, accessi e incidenti; non sostituisce catalogo VDA ISA, AL né assessment ENX.
  • Chi è o sarà in NIS2. Controlli su asset e rischio riducono il gap; restano classificazione, notifica e adempimenti nazionali.
  • Chi ha dati e sistemi critici fuori dall'IT «ufficio». Produzione, OT o un secondo sito: o nello scope con evidenze, o esclusi in modo esplicito e giustificato.
Cosa evitare

Errori comuni

Questi errori producono un SoA copiato e un certificato che non copre ciò che il cliente guarda.

  • SoA prima di scope e rischi. L'Annex A compilato a tavolino, senza perimetro e analisi, non regge in audit.
  • Scope «tutta l'azienda» senza necessità. Allunga tempi e costi; escludere OT o uno stabilimento è lecito se giustificato — il certificato copre solo quello.
  • Confondere 27001 con TISAX o NIS2. Sinergie sui controlli sì; equivalenza no.
  • Policy senza asset e accessi reali. Documenti che non descrivono sistemi, utenze e fornitori non dimostrano l'ISMS.
  • Pensare che copra il GDPR. Accessi e incidenti aiutano; registro, informative e DPIA restano un quadro distinto.
Caso anonimo

Esperienza tipica

Contesto tipico: richiesta di certificato in gara e tentazione di certificare «tutto» inclusa l'OT.

Azienda con siti IT e OT — scope e SoA per ISO 27001

Un'azienda doveva rispondere a una gara che chiedeva ISO 27001. Lo scope iniziale includeva tutta la produzione OT senza evidenze di controllo. Abbiamo ristretto il perimetro a sistemi e processi giustificabili, mappato asset e rischi, e costruito lo Statement of Applicability dopo quella analisi, non prima. Policy e controlli sono stati allineati agli accessi e ai fornitori reali. Prima dell'ente abbiamo chiuso i gap prioritari e preparato l'audit interno.

Esito

ISMS pronto all'audit sul perimetro concordato, con SoA dimostrabile. Il certificato resta dell'organismo: noi prepariamo e supportiamo fino all'audit. Non sostituiamo SOC o MSSP.

In pratica

Checklist operativa

Cosa avere prima dell'audit verso l'organismo di certificazione.

  • ScopeSiti, sistemi e processi inclusi o esclusi, con giustificazione
  • Asset e rischiInventario e analisi aggiornati, non un elenco statico
  • SoAControlli Annex A applicati o esclusi, con motivo e come
  • ControlliAccessi, fornitori, incidenti e continuità coerenti con i rischi
  • Audit internoEseguito sul perimetro, con NC trattate
  • RaccordiTISAX, NIS2 o GDPR segnalati dove pertinenti, senza equivalenze

Domande frequenti

ISO 27001 sostituisce TISAX?

No. ISO 27001 certifica un ISMS; TISAX è un assessment ENX sul catalogo VDA ISA per la filiera automotive. Un ISMS aiuta a riusare policy, accessi e incidenti, ma non sostituisce scope, assessment level né la label ENX.

Come si collega a NIS2?

ISO 27001 non equivale a NIS2. Un ISMS solido facilita molte misure di gestione del rischio (asset, accessi, continuità, incidenti). Restano classificazione del soggetto, perimetro NIS2, notifica e adempimenti nazionali, che il certificato da solo non copre.

Cos'è lo Statement of Applicability (SoA)?

È il documento in cui, per i controlli dell'Annex A, dichiarate se si applicano, perché sì o no, e come. Senza perimetro e analisi dei rischi chiari, il SoA diventa un elenco copiato: in audit non regge. Si costruisce dopo scope e rischi, non prima.

Il perimetro può escludere produzione e OT?

Sì, se lo scope è definito e giustificato. Escludere OT o uno stabilimento riduce il lavoro, ma il certificato copre solo ciò che è nello scope: clienti e gare guardano proprio quello. Allargare «tutta l'azienda» senza necessità allunga tempi e costi.

Me la chiedono in gara o i clienti?

Sempre più spesso sì: un ISMS certificato è usato come prova di affidabilità sulla sicurezza delle informazioni. Va verificato cosa chiedono esattamente (certificato, perimetro, controlli). Valutiamo insieme i requisiti dei vostri interlocutori.

ISO 27001 copre anche i dati personali (GDPR)?

In parte: controlli su accessi, cifratura, incidenti e fornitori aiutano. Non sostituisce registro, informative, basi giuridiche e DPIA. Privacy e ISMS si allineano, restano due quadri distinti.

Progetto tecnologico

Serve anche sviluppo IA? Il progetto è Next Be

Next Be traduce l’IA in strumenti operativi: sviluppo tecnologico, automazione dei processi e formazione applicata. Dal bisogno al risultato, senza restare sulla teoria.