- Tipo
- Standard internazionale (ISO/IEC)
- Versione attuale
- ISO/IEC 27001:2022
- Oggetto
- Sistema di gestione della sicurezza delle informazioni (SGSI)
- Utilità per la NIS2
- Copre già molti requisiti della NIS2
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la ISO 27001?
ISO/IEC 27001 è lo standard internazionale di riferimento per la sicurezza delle informazioni ed è l’unico della serie ISO 27000 rispetto al quale un’organizzazione può certificarsi. Stabilisce come le organizzazioni costruiscono, gestiscono e migliorano con continuità un Sistema di gestione della sicurezza delle informazioni (SGSI) . L’obiettivo è la tutela dei tre obiettivi di sicurezza — riservatezza, integrità e disponibilità delle informazioni — indipendentemente dal fatto che queste siano digitali, su carta o custodite nella conoscenza del personale. Lo standard è formulato di proposito in modo neutro rispetto al settore e alla tecnologia, così che ogni organizzazione, dalla piccola impresa artigiana al grande gruppo, possa adattarlo alle proprie dimensioni e al proprio profilo di rischio.
Struttura: parte normativa e Annex A
La ISO 27001 si compone di una parte normativa principale (capitoli da 4 a 10) e dell’allegato A. La parte principale descrive i requisiti del sistema di gestione in quanto tale: contesto dell’organizzazione, leadership, pianificazione, Gestione del rischio, esercizio e miglioramento continuo. L’ Annex A elenca invece misure di sicurezza concrete (Controlli), per esempio sul controllo degli accessi, la cifratura, la gestione dei fornitori e la preparazione alle emergenze. Nella versione attuale, ISO/IEC 27001:2022, sono 93 misure in quattro aree tematiche (organizzativa, relativa alle persone, fisica, tecnologica). Quali di esse vengano attuate discende dalla valutazione dei rischi e viene motivato nella «dichiarazione di applicabilità» (SoA).
Come si svolge la certificazione?
Dopo la costruzione dell’SGSI, un organismo di certificazione accreditato verifica il sistema con un audit in due fasi (esame documentale e audit in loco). Il certificato è poi valido tre anni ed è accompagnato da audit di sorveglianza annuali, prima della ricertificazione. La certificazione è volontaria, ma crea fiducia presso clienti, autorità e partner e nelle gare d’appalto è spesso un requisito vincolante.
ISO 27001 e NIS2
La ISO 27001 e la NIS2 perseguono lo stesso obiettivo con mezzi diversi: dove la norma descrive un quadro volontario e certificabile per un SGSI, il recepimento italiano della NIS2 — il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024 — stabilisce obblighi di legge la cui violazione può essere sanzionata fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 % per i soggetti importanti. Un SGSI costruito secondo la ISO 27001 copre già gran parte delle misure richieste dalla NIS2: la gestione del rischio, le misure tecniche e organizzative di protezione e la Governance fino agli Organi di gestione. La certificazione, tuttavia, non è obbligatoria.
In concreto: un costruttore di macchinari di medie dimensioni con un certificato ISO 27001 valido non deve costruire un secondo sistema per la NIS2. Confronta i propri Controlli già esistenti con gli obblighi della NIS2, aggiunge la catena di notifica prevista dalla legge (pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese) e provvede alla registrazione sulla piattaforma ACN. La finestra di registrazione è aperta ogni anno dal 1° gennaio al 28 febbraio; le variazioni dei dati vanno comunicate entro 14 giorni.
ISO 27001 ↔ NIS2 a confronto diretto
La tabella seguente associa i tipici elementi della ISO 27001 agli obblighi dell’articolo 21 della NIS2. Mostra dove un SGSI già esistente porta un beneficio immediato e dove invece la NIS2 va oltre.
| Ambito | ISO 27001 (Annex A 2022) | NIS2 art. 21 |
|---|---|---|
| Gestione del rischio | Cap. 6 + A.5.7 (valutazione dei rischi, SoA) | par. 2 lett. a) – analisi dei rischi & politiche di sicurezza |
| Gestione degli incidenti | A.5.24–A.5.28 (gestione degli incidenti) | par. 2 lett. b) + catena di notifica 24h/72h/1 mese (Decreto NIS) |
| Continuità operativa | A.5.29–A.5.30 (continuità, backup) | par. 2 lett. c) – backup, ripristino, gestione delle crisi |
| Catena di approvvigionamento | A.5.19–A.5.23 (relazioni con i fornitori) | par. 2 lett. d) – sicurezza della catena di approvvigionamento |
| Crittografia & accessi | A.8.24, A.5.15–A.5.18 (cifratura, controllo degli accessi) | par. 2 lett. h)+j) – crittografia, gestione degli accessi & degli asset |
| Governance | Cap. 5 (leadership & responsabilità) | Art. 20 – obblighi & responsabilità degli organi di gestione |
Una lacuna resta quasi sempre aperta: gli obblighi di notifica previsti dalla NIS2 nei confronti dell’ACN non sono contenuti nella ISO 27001. Vanno predisposti separatamente.
Che cosa fare in concreto?
- Allineare l’ambito di applicazione: Verificare se lo scope dell’SGSI del vostro certificato comprende davvero tutti i servizi e gli impianti rilevanti per la NIS2: spesso è delimitato in modo più stretto.
- Svolgere una gap analysis: Confrontare la vostra dichiarazione di applicabilità (SoA) con le dieci categorie di misure dell’articolo 21 della NIS2 e documentare le difformità.
- Impostare la catena di notifica: Definire responsabili e percorsi di escalation per i termini di 24 ore, 72 ore e un mese verso l’ACN: questa parte manca nell’SGSI.
- Curare la registrazione presso l’ACN: La piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio; registrate i soggetti interessati nella finestra annuale e comunicate le variazioni entro 14 giorni.
- Coinvolgere gli organi di gestione: Fate approvare formalmente le misure di gestione del rischio dalla direzione e fatela partecipare a una formazione: ai sensi dell’articolo 20, paragrafo 1 della NIS2 gli organi di gestione approvano le misure, ne sorvegliano l’attuazione e possono essere ritenuti responsabili delle violazioni commesse dal soggetto.
Per approfondire: ISO/IEC 27001 – la pagina ufficiale della norma sul sito ISO
Domande frequenti
Che cos’è la ISO 27001 in parole semplici?
ISO/IEC 27001 è lo standard internazionale di riferimento per i sistemi di gestione della sicurezza delle informazioni (SGSI) ed è l’unico della serie ISO 27000 rispetto al quale un’organizzazione può certificarsi. La norma descrive come un’impresa costruisce, governa e migliora con continuità la sicurezza delle informazioni, per proteggere riservatezza, integrità e disponibilità delle informazioni stesse. La versione attuale, ISO/IEC 27001:2022, contiene nell’Annex A 93 misure di sicurezza suddivise in quattro aree tematiche.
La ISO 27001 è obbligatoria per la NIS2?
La certificazione ISO 27001 non è obbligatoria per la NIS2, ma aiuta molto: un SGSI costruito secondo la ISO 27001 copre già molte delle misure richieste dall’articolo 21 della NIS2, come la gestione del rischio, le misure tecniche di protezione e la governance. In Italia la NIS2 è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024, che per i soggetti essenziali prevede sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale.
Come si svolge una certificazione ISO 27001?
Un’impresa costruisce dapprima un SGSI, documenta processi e misure e fa poi verificare il sistema da un organismo di certificazione accreditato, in un audit in due fasi composto da esame documentale e audit in loco. Il certificato ISO 27001 è quindi valido tre anni ed è accompagnato da audit di sorveglianza annuali, prima della ricertificazione. La certificazione è volontaria, ma crea fiducia presso clienti, autorità e partner.