Glossario · Termine

Controlli in parole semplici

I controlli sono misure di sicurezza concrete per ridurre i rischi: MFA, test dei backup, gestione dei diritti, monitoraggio o approvazioni.

In sintesi
Significato
Misure di sicurezza per ridurre i rischi
Esempi
MFA, backup, gestione dei diritti, monitoraggio
Norma
Allegato A della ISO 27001 (93 controlli)
Altra denominazione
Misure tecniche e organizzative
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cosa sono i controlli?

Controlli (misure) sono le leve concrete con cui si riducono i rischi: per esempio MFA, backup regolari, diritti di accesso chiari, cifratura o monitoraggio. Sono l’attuazione pratica della sicurezza. A stabilire che cosa deve essere protetto è la Gestione del rischio , mentre i controlli rispondono alla domanda su come farlo. Il termine deriva dagli standard internazionali; nella normativa sulla protezione dei dati il concetto corrispondente si chiama Misure tecniche e organizzative.

Tipi di controlli

Controlli, misure tecniche e organizzative e standard

L’allegato A della ISO/IEC 27001 elenca 93 controlli riconosciuti in quattro aree tematiche (organizzativa, relativa alle persone, fisica, tecnologica): un orientamento consolidato a livello internazionale, adatto anche all’attuazione della NIS2. In aggiunta, l’IT-Grundschutz-Kompendium del BSI descrive misure adeguate ai diversi fabbisogni di protezione. Nella sostanza questi controlli coincidono in larga parte con le misure tecniche e organizzative (TOM) ai sensi dell’articolo 32 del GDPR, che vale direttamente in tutta l’Unione: cambiano soltanto i termini.

Controlli e gestione del rischio

I controlli non si scelgono a caso, ma si ricavano in modo sistematico dalla valutazione dei rischi : per ogni rischio rilevante la misura adeguata, né più né meno. È proprio questo approccio basato sul rischio a essere richiesto anche dalla NIS2, recepita in Italia con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024. In concreto: Un negozio online di medie dimensioni riconosce nella valutazione dei rischi che gli accessi amministrativi compromessi sono il suo rischio maggiore. Come controlli preventivi introduce la MFA per tutti gli account di amministrazione, limita i diritti di amministratore a poche persone secondo il principio del privilegio minimo e cifra le banche dati collegate. In aggiunta adotta controlli di rilevazione, registrando gli accessi e facendo segnalare automaticamente quelli anomali. Per l’emergenza tiene pronti, come misura di reazione, backup testati regolarmente e un piano di emergenza chiaro. Ogni singola misura è documentata, assegnata a una persona responsabile e a un rischio concreto e corredata di una data di verifica. In questo modo si può dimostrare all’autorità competente che la protezione è adeguata e che sono soddisfatti i requisiti della direttiva NIS2 in materia di gestione della sicurezza basata sul rischio.

Domande frequenti

Che cosa sono i controlli nella sicurezza informatica?

I controlli (misure) sono misure di sicurezza concrete che riducono i rischi: per esempio autenticazione a più fattori, backup regolari, controlli degli accessi, cifratura o monitoraggio. Sono l’attuazione pratica della protezione richiesta dalla gestione del rischio e si distinguono in controlli preventivi, di rilevazione e di reazione. Nella normativa sulla protezione dei dati si chiamano misure tecniche e organizzative ai sensi dell’articolo 32 del GDPR: una norma che si applica direttamente in tutta l’Unione, non solo in un singolo Stato membro.

Dove sono definiti i controlli?

I controlli riconosciuti sono raccolti soprattutto nell’allegato A della ISO/IEC 27001, che dalla versione del 2022 riunisce esattamente 93 misure in quattro aree tematiche: organizzativa, relativa alle persone, fisica e tecnologica. Anche l’IT-Grundschutz-Kompendium del BSI, lo standard tedesco per la sicurezza di base, descrive controlli adeguati ai diversi fabbisogni di protezione. Entrambe le fonti offrono un orientamento consolidato, utile per attuare i requisiti della NIS2.

Come si scelgono i controlli giusti?

I controlli adeguati si ricavano in modo sistematico dalla valutazione dei rischi: per ogni rischio rilevante si sceglie una misura proporzionata, né più né meno. Così lo sforzo resta in equilibrio con l’effetto protettivo. È proprio questo approccio basato sul rischio a essere richiesto dal Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024. Ogni controllo dovrebbe essere documentato, assegnato a una persona responsabile e a un rischio concreto e dimostrabile davanti all’autorità competente.

Per approfondire: ISO/IEC 27001 (sistemi di gestione della sicurezza delle informazioni)

Misure

Le misure giuste, dimostrabili

Compliance Compass ricava i controlli dai vostri rischi e li documenta in modo verificabile per la NIS2.