Consulenza ISO 27001
Implementazione di un ISMS conforme a ISO/IEC 27001, utile anche in contesti che richiedono TISAX o controlli NIS2.
Cos'è ISO/IEC 27001
ISO/IEC 27001 è lo standard per i Sistemi di Gestione della Sicurezza delle Informazioni (ISMS). Struttura rischio, controlli e miglioramento continuo — ed è spesso richiesto da clienti, gare e partner, oltre a essere sinergico con TISAX e utile in contesti NIS2.
Cosa comporta per le aziende
- Chi è coinvolto. Organizzazioni che gestiscono informazioni critiche (clienti, IP, dati operativi) e devono dimostrare controlli di sicurezza strutturati.
- Cosa fare per certificarsi. Analisi rischi e dichiarazione di applicabilità; policy e controlli; documentazione ISMS; audit interno; supporto all'ente di certificazione.
- Benefici per clienti e mercato. Credibilità verso clienti e OEM, vantaggio in gare, base solida per TISAX e raccordo con obblighi cyber (es. NIS2) senza confondere gli schemi.
Cose chiave
- StandardISO/IEC 27001 (ISMS)
- FocusRischio, controlli, miglioramento
- SinergieTISAX, NIS2, GDPR
- CertificazioneEnte accreditato di terza parte
Cosa facciamo
Implementazione di un ISMS conforme a ISO/IEC 27001, utile anche in contesti che richiedono TISAX o controlli NIS2.
- Analisi rischi. Valutazione e dichiarazione di applicabilità (SoA).
- Policy e controlli. Misure allineate ai rischi reali dell'organizzazione.
- Documentazione ISMS. Sistema dimostrabile e mantenibile.
- Audit e ente. Audit interno e supporto alla certificazione.
- Raccordi. Sinergie con TISAX, NIS2 e GDPR dove pertinenti.
AB Horizon fornisce consulenza di preparazione alla certificazione ISO 27001. Non è organismo di certificazione né sostituisce servizi SOC/MSSP.
Prossimo passo
Valutiamo insieme preliminare: definiamo ambito, gap e piano di lavoro con tempi chiari.
Cosa ottieni
- Report analisi rischi informatici
- Dichiarazione di applicabilità (SoA)
- Policy e controlli ISMS
- Pack documentazione ISMS
- Piano audit interni
- Supporto audit di certificazione
A chi serve
ISO 27001 interessa chi deve dimostrare un ISMS a clienti e gare, o riusare controlli già in piedi verso TISAX o NIS2 — senza confondere gli schemi.
- Gare e clienti che chiedono il certificato. Prerequisito di fornitura o onboarding: va chiarito quale perimetro copre, non solo «avere la 27001».
- Chi prepara TISAX. L'ISMS aiuta su policy, accessi e incidenti; non sostituisce catalogo VDA ISA, AL né assessment ENX.
- Chi è o sarà in NIS2. Controlli su asset e rischio riducono il gap; restano classificazione, notifica e adempimenti nazionali.
- Chi ha dati e sistemi critici fuori dall'IT «ufficio». Produzione, OT o un secondo sito: o nello scope con evidenze, o esclusi in modo esplicito e giustificato.
Errori comuni
Questi errori producono un SoA copiato e un certificato che non copre ciò che il cliente guarda.
- SoA prima di scope e rischi. L'Annex A compilato a tavolino, senza perimetro e analisi, non regge in audit.
- Scope «tutta l'azienda» senza necessità. Allunga tempi e costi; escludere OT o uno stabilimento è lecito se giustificato — il certificato copre solo quello.
- Confondere 27001 con TISAX o NIS2. Sinergie sui controlli sì; equivalenza no.
- Policy senza asset e accessi reali. Documenti che non descrivono sistemi, utenze e fornitori non dimostrano l'ISMS.
- Pensare che copra il GDPR. Accessi e incidenti aiutano; registro, informative e DPIA restano un quadro distinto.
Esperienza tipica
Contesto tipico: richiesta di certificato in gara e tentazione di certificare «tutto» inclusa l'OT.
Azienda con siti IT e OT — scope e SoA per ISO 27001
Un'azienda doveva rispondere a una gara che chiedeva ISO 27001. Lo scope iniziale includeva tutta la produzione OT senza evidenze di controllo. Abbiamo ristretto il perimetro a sistemi e processi giustificabili, mappato asset e rischi, e costruito lo Statement of Applicability dopo quella analisi, non prima. Policy e controlli sono stati allineati agli accessi e ai fornitori reali. Prima dell'ente abbiamo chiuso i gap prioritari e preparato l'audit interno.
Esito
ISMS pronto all'audit sul perimetro concordato, con SoA dimostrabile. Il certificato resta dell'organismo: noi prepariamo e supportiamo fino all'audit. Non sostituiamo SOC o MSSP.
Checklist operativa
Cosa avere prima dell'audit verso l'organismo di certificazione.
- ScopeSiti, sistemi e processi inclusi o esclusi, con giustificazione
- Asset e rischiInventario e analisi aggiornati, non un elenco statico
- SoAControlli Annex A applicati o esclusi, con motivo e come
- ControlliAccessi, fornitori, incidenti e continuità coerenti con i rischi
- Audit internoEseguito sul perimetro, con NC trattate
- RaccordiTISAX, NIS2 o GDPR segnalati dove pertinenti, senza equivalenze
Domande frequenti
ISO 27001 sostituisce TISAX?
No. ISO 27001 certifica un ISMS; TISAX è un assessment ENX sul catalogo VDA ISA per la filiera automotive. Un ISMS aiuta a riusare policy, accessi e incidenti, ma non sostituisce scope, assessment level né la label ENX.
Come si collega a NIS2?
ISO 27001 non equivale a NIS2. Un ISMS solido facilita molte misure di gestione del rischio (asset, accessi, continuità, incidenti). Restano classificazione del soggetto, perimetro NIS2, notifica e adempimenti nazionali, che il certificato da solo non copre.
Cos'è lo Statement of Applicability (SoA)?
È il documento in cui, per i controlli dell'Annex A, dichiarate se si applicano, perché sì o no, e come. Senza perimetro e analisi dei rischi chiari, il SoA diventa un elenco copiato: in audit non regge. Si costruisce dopo scope e rischi, non prima.
Il perimetro può escludere produzione e OT?
Sì, se lo scope è definito e giustificato. Escludere OT o uno stabilimento riduce il lavoro, ma il certificato copre solo ciò che è nello scope: clienti e gare guardano proprio quello. Allargare «tutta l'azienda» senza necessità allunga tempi e costi.
Me la chiedono in gara o i clienti?
Sempre più spesso sì: un ISMS certificato è usato come prova di affidabilità sulla sicurezza delle informazioni. Va verificato cosa chiedono esattamente (certificato, perimetro, controlli). Valutiamo insieme i requisiti dei vostri interlocutori.
ISO 27001 copre anche i dati personali (GDPR)?
In parte: controlli su accessi, cifratura, incidenti e fornitori aiutano. Non sostituisce registro, informative, basi giuridiche e DPIA. Privacy e ISMS si allineano, restano due quadri distinti.
Serve anche sviluppo IA? Il progetto è Next Be
Next Be traduce l’IA in strumenti operativi: sviluppo tecnologico, automazione dei processi e formazione applicata. Dal bisogno al risultato, senza restare sulla teoria.