Certificazione ISO 27002: cosa serve sapere per la tua organizzazione

Scopri cos'è la certificazione ISO 27002, come si differenzia dalla ISO 27001 e come prepararsi ai controlli di sicurezza richiesti dallo standard.

Subscribe

Subscribe

La ISO/IEC 27002 è lo standard internazionale che raccoglie i controlli di sicurezza delle informazioni e fornisce linee guida pratiche per la loro implementazione. Non è una norma certificabile in senso stretto, ma è lo strumento operativo più utilizzato dalle organizzazioni che si preparano alla certificazione ISO 27001 o che vogliono migliorare la propria postura di sicurezza in modo strutturato. Questa guida chiarisce cos'è la ISO 27002, come si distingue dalla ISO 27001, come sono organizzati i controlli nella versione vigente e quali passi seguire per un'implementazione efficace.

Che cos'è la ISO 27002?

La ISO/IEC 27002 è un codice di prassi per i controlli della sicurezza delle informazioni. Pubblicata congiuntamente dall'Organizzazione Internazionale per la Normazione (ISO) e dalla Commissione Elettrotecnica Internazionale (IEC), fornisce un catalogo di controlli generici di riferimento accompagnati da linee guida per la loro attuazione.

La versione attualmente in vigore è la ISO/IEC 27002:2022, adottata in Italia come UNI CEI EN ISO/IEC 27002:2023. Questa edizione ha ridisegnato la struttura rispetto alla versione 2013, riducendo il numero di controlli e introducendo una classificazione più moderna e un sistema di attributi che facilita l'abbinamento con altri framework di sicurezza.

Lo standard copre tutte le forme di informazioni organizzative: dati digitali, documenti fisici e informazioni gestite da terze parti. Non è specifico per settore e si applica a organizzazioni di qualsiasi dimensione e tipo.

Come si differenzia dalla ISO 27001?

La distinzione tra le due norme è fondamentale e spesso fonte di confusione:

Aspetto ISO 27001 ISO 27002
Natura Standard di requisiti Codice di prassi (linee guida)
Certificazione Sì, le organizzazioni possono ottenere la certificazione No, non esiste una certificazione organizzativa specifica
Contenuto Definisce i requisiti per costruire e gestire un SGSI Descrive come implementare i controlli elencati nell'Allegato A della ISO 27001
Rapporto Norma principale Norma di supporto e approfondimento

In sintesi: la ISO 27001 dice cosa fare, la ISO 27002 dice come farlo. Le organizzazioni che puntano alla certificazione si basano sulla ISO 27001 come riferimento normativo e usano la ISO 27002 come guida operativa per selezionare e implementare i controlli appropriati.

I quattro gruppi di controlli della ISO 27002

La ISO/IEC 27002:2022 organizza i 93 controlli in quattro categorie principali:

1. Controlli organizzativi

Includono politiche di sicurezza, ruoli e responsabilità, gestione delle risorse informative, sicurezza nella catena di fornitura e gestione degli incidenti. Definiscono il framework di governo entro cui operano tutti gli altri controlli.

2. Controlli sulle persone

Riguardano la selezione del personale, la formazione sulla consapevolezza della sicurezza, le responsabilità al termine del rapporto di lavoro e la disciplina interna. Questo gruppo riconosce che il fattore umano è una delle principali superfici di rischio per qualsiasi organizzazione.

3. Controlli fisici

Comprendono la sicurezza degli edifici e delle aree riservate, la protezione delle attrezzature, la gestione dei supporti fisici e il controllo degli accessi fisici. Affrontano le minacce che non transitano attraverso reti o sistemi digitali.

4. Controlli tecnologici

Coprono autenticazione sicura, crittografia, protezione da malware, gestione delle vulnerabilità, monitoraggio dei sistemi, sicurezza delle reti e molto altro. Sono i controlli più numerosi e riflettono la crescente complessità del panorama digitale.

Ogni controllo nella ISO 27002:2022 è accompagnato da attributi che ne descrivono la tipologia (preventivo, investigativo, correttivo), le proprietà di sicurezza interessate (riservatezza, integrità, disponibilità) e il dominio di sicurezza informatica di riferimento. Questo sistema di attributi facilita la mappatura verso altri framework come NIST o CIS Controls.

Come implementare i controlli ISO 27002

L'implementazione efficace dei controlli ISO 27002 richiede un approccio strutturato che tenga conto del contesto specifico dell'organizzazione. I passaggi principali sono i seguenti:

  • Valutazione del rischio: identificare le risorse informative critiche e le minacce rilevanti prima di selezionare i controlli. La ISO 27002 non richiede l'applicazione di tutti i 93 controlli, ma di quelli pertinenti al profilo di rischio dell'organizzazione.
  • Dichiarazione di Applicabilità (SoA): documentare quali controlli si è scelto di applicare, quali escludere e la motivazione di ciascuna decisione. La SoA è un documento chiave sia per la gestione interna sia per gli auditor esterni.
  • Implementazione graduale: dare priorità ai controlli che presidiano i rischi più critici e procedere per fasi, verificando l'efficacia prima di estendere l'ambito.
  • Revisione periodica: i controlli vanno rivalutati regolarmente al variare del contesto tecnologico, normativo e delle minacce.

Per chi si avvicina alla certificazione ISO 27001 partendo da zero, il blog di Lemon Learning offre una guida dedicata ai primi passi del percorso di certificazione ISO 27001.

Formare il personale sui controlli di sicurezza

I controlli sulle persone della ISO 27002 richiedono esplicitamente che i dipendenti siano consapevoli delle proprie responsabilità in materia di sicurezza delle informazioni e ricevano una formazione adeguata e documentata. Questo non è un requisito formale da soddisfare una sola volta: la formazione deve essere continua, pertinente ai ruoli e aggiornata al variare delle minacce.

I documenti statici e le presentazioni annuali raramente producono il cambiamento comportamentale che gli standard richiedono. Un apprendimento contestuale, erogato nel momento in cui il dipendente ne ha bisogno all'interno delle proprie applicazioni quotidiane, è più efficace e più facile da documentare come evidenza per gli auditor.

La soluzione di apprendimento e sviluppo di Lemon Learning supporta le organizzazioni nell'erogazione di guide in-application che costruiscono la consapevolezza della sicurezza nei flussi di lavoro reali, anziché in sessioni isolate difficili da misurare.

Affrontare proattivamente la resistenza al cambiamento è altrettanto importante: i progetti di sicurezza si bloccano spesso perché i dipendenti percepiscono i nuovi controlli come un onere. Una comunicazione chiara, il coinvolgimento anticipato e il supporto della direzione migliorano i tassi di adozione e riducono il rischio di non conformità.

Come Lemon Learning supporta la sicurezza delle informazioni

Lemon Learning ha adottato la certificazione ISO 27001 nell'ambito del proprio impegno per la sicurezza delle informazioni, insieme alla conformità al GDPR e ad altri framework applicabili. Se stai pianificando un progetto di implementazione ISO 27002 e desideri discutere come gestire efficacemente la formazione del personale e la gestione del cambiamento, il nostro team è pronto ad aiutarti.

Parla con il nostro team
FAQ

Domande frequenti

Cos'è la ISO 27002?+

La ISO/IEC 27002 è uno standard internazionale che fornisce un insieme di controlli di riferimento per la sicurezza delle informazioni, con linee guida pratiche per la loro implementazione. Funziona come un codice di prassi complementare alla ISO 27001, della quale supporta l'Allegato A.

Quante aree tematiche prevede la ISO 27002?+

La versione ISO/IEC 27002:2022 organizza i controlli in quattro categorie principali: controlli organizzativi, controlli sulle persone, controlli fisici e controlli tecnologici, per un totale di 93 controlli.

La ISO 27002 è certificabile?+

La ISO 27002 non è direttamente certificabile: non esiste una certificazione organizzativa specifica per questo standard. Le organizzazioni vengono certificate secondo la ISO 27001, mentre la ISO 27002 funge da guida operativa per la selezione e l'implementazione dei controlli di sicurezza.

FAQ

Frequently asked questions

Cos'è la ISO 27002?+

La ISO/IEC 27002 è uno standard internazionale che fornisce un insieme di controlli di riferimento per la sicurezza delle informazioni, con linee guida pratiche per la loro implementazione. Funziona come un codice di prassi complementare alla ISO 27001, della quale supporta l'Allegato A.

Quante aree tematiche prevede la ISO 27002?+

La versione attualmente in vigore, ISO/IEC 27002:2022, organizza i controlli in quattro categorie principali: controlli organizzativi, controlli sulle persone, controlli fisici e controlli tecnologici, per un totale di 93 controlli.

La ISO 27002 è certificabile?+

La ISO 27002 non è direttamente certificabile: non esiste una certificazione organizzativa specifica per questo standard. Le organizzazioni vengono certificate secondo la ISO 27001, mentre la ISO 27002 funge da guida operativa per la selezione e l'implementazione dei controlli di sicurezza.

Similar posts

Ricevi le ultime novità sulla digital adoption

Scopri per primo le best practice e le tendenze in tema di adozione digitale e marketing B2B SaaS. Scopri come coinvolgere meglio i tuoi utenti, ottimizzare gli strumenti aziendali e accelerare l’adozione dei software grazie alle esperienze dell’ecosistema Lemon Learning.