Glossario · Termine

ISO 27001 in parole semplici

ISO/IEC 27001 è lo standard riconosciuto in tutto il mondo per la sicurezza delle informazioni. Descrive come le imprese costruiscono un sistema di gestione che protegge in modo sistematico dati e sistemi informatici, ed è una base solida per la NIS2.

In sintesi
Tipo
Standard internazionale (ISO/IEC)
Versione attuale
ISO/IEC 27001:2022
Oggetto
Sistema di gestione della sicurezza delle informazioni (SGSI)
Utilità per la NIS2
Copre già molti requisiti della NIS2
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la ISO 27001?

ISO/IEC 27001 è lo standard internazionale di riferimento per la sicurezza delle informazioni ed è l’unico della serie ISO 27000 rispetto al quale un’organizzazione può certificarsi. Stabilisce come le organizzazioni costruiscono, gestiscono e migliorano con continuità un Sistema di gestione della sicurezza delle informazioni (SGSI) . L’obiettivo è la tutela dei tre obiettivi di sicurezza — riservatezza, integrità e disponibilità delle informazioni — indipendentemente dal fatto che queste siano digitali, su carta o custodite nella conoscenza del personale. Lo standard è formulato di proposito in modo neutro rispetto al settore e alla tecnologia, così che ogni organizzazione, dalla piccola impresa artigiana al grande gruppo, possa adattarlo alle proprie dimensioni e al proprio profilo di rischio.

Struttura: parte normativa e Annex A

La ISO 27001 si compone di una parte normativa principale (capitoli da 4 a 10) e dell’allegato A. La parte principale descrive i requisiti del sistema di gestione in quanto tale: contesto dell’organizzazione, leadership, pianificazione, Gestione del rischio, esercizio e miglioramento continuo. L’ Annex A elenca invece misure di sicurezza concrete (Controlli), per esempio sul controllo degli accessi, la cifratura, la gestione dei fornitori e la preparazione alle emergenze. Nella versione attuale, ISO/IEC 27001:2022, sono 93 misure in quattro aree tematiche (organizzativa, relativa alle persone, fisica, tecnologica). Quali di esse vengano attuate discende dalla valutazione dei rischi e viene motivato nella «dichiarazione di applicabilità» (SoA).

Come si svolge la certificazione?

Dopo la costruzione dell’SGSI, un organismo di certificazione accreditato verifica il sistema con un audit in due fasi (esame documentale e audit in loco). Il certificato è poi valido tre anni ed è accompagnato da audit di sorveglianza annuali, prima della ricertificazione. La certificazione è volontaria, ma crea fiducia presso clienti, autorità e partner e nelle gare d’appalto è spesso un requisito vincolante.

ISO 27001 e NIS2

La ISO 27001 e la NIS2 perseguono lo stesso obiettivo con mezzi diversi: dove la norma descrive un quadro volontario e certificabile per un SGSI, il recepimento italiano della NIS2 — il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024 — stabilisce obblighi di legge la cui violazione può essere sanzionata fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 % per i soggetti importanti. Un SGSI costruito secondo la ISO 27001 copre già gran parte delle misure richieste dalla NIS2: la gestione del rischio, le misure tecniche e organizzative di protezione e la Governance fino agli Organi di gestione. La certificazione, tuttavia, non è obbligatoria.

In concreto: un costruttore di macchinari di medie dimensioni con un certificato ISO 27001 valido non deve costruire un secondo sistema per la NIS2. Confronta i propri Controlli già esistenti con gli obblighi della NIS2, aggiunge la catena di notifica prevista dalla legge (pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese) e provvede alla registrazione sulla piattaforma ACN. La finestra di registrazione è aperta ogni anno dal 1° gennaio al 28 febbraio; le variazioni dei dati vanno comunicate entro 14 giorni.

ISO 27001 ↔ NIS2 a confronto diretto

La tabella seguente associa i tipici elementi della ISO 27001 agli obblighi dell’articolo 21 della NIS2. Mostra dove un SGSI già esistente porta un beneficio immediato e dove invece la NIS2 va oltre.

AmbitoISO 27001 (Annex A 2022)NIS2 art. 21
Gestione del rischioCap. 6 + A.5.7 (valutazione dei rischi, SoA)par. 2 lett. a) – analisi dei rischi & politiche di sicurezza
Gestione degli incidentiA.5.24–A.5.28 (gestione degli incidenti)par. 2 lett. b) + catena di notifica 24h/72h/1 mese (Decreto NIS)
Continuità operativaA.5.29–A.5.30 (continuità, backup)par. 2 lett. c) – backup, ripristino, gestione delle crisi
Catena di approvvigionamentoA.5.19–A.5.23 (relazioni con i fornitori)par. 2 lett. d) – sicurezza della catena di approvvigionamento
Crittografia & accessiA.8.24, A.5.15–A.5.18 (cifratura, controllo degli accessi)par. 2 lett. h)+j) – crittografia, gestione degli accessi & degli asset
GovernanceCap. 5 (leadership & responsabilità)Art. 20 – obblighi & responsabilità degli organi di gestione

Una lacuna resta quasi sempre aperta: gli obblighi di notifica previsti dalla NIS2 nei confronti dell’ACN non sono contenuti nella ISO 27001. Vanno predisposti separatamente.

Che cosa fare in concreto?

Per approfondire: ISO/IEC 27001 – la pagina ufficiale della norma sul sito ISO

Domande frequenti

Che cos’è la ISO 27001 in parole semplici?

ISO/IEC 27001 è lo standard internazionale di riferimento per i sistemi di gestione della sicurezza delle informazioni (SGSI) ed è l’unico della serie ISO 27000 rispetto al quale un’organizzazione può certificarsi. La norma descrive come un’impresa costruisce, governa e migliora con continuità la sicurezza delle informazioni, per proteggere riservatezza, integrità e disponibilità delle informazioni stesse. La versione attuale, ISO/IEC 27001:2022, contiene nell’Annex A 93 misure di sicurezza suddivise in quattro aree tematiche.

La ISO 27001 è obbligatoria per la NIS2?

La certificazione ISO 27001 non è obbligatoria per la NIS2, ma aiuta molto: un SGSI costruito secondo la ISO 27001 copre già molte delle misure richieste dall’articolo 21 della NIS2, come la gestione del rischio, le misure tecniche di protezione e la governance. In Italia la NIS2 è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024, che per i soggetti essenziali prevede sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale.

Come si svolge una certificazione ISO 27001?

Un’impresa costruisce dapprima un SGSI, documenta processi e misure e fa poi verificare il sistema da un organismo di certificazione accreditato, in un audit in due fasi composto da esame documentale e audit in loco. Il certificato ISO 27001 è quindi valido tre anni ed è accompagnato da audit di sorveglianza annuali, prima della ricertificazione. La certificazione è volontaria, ma crea fiducia presso clienti, autorità e partner.

La ISO 27001 incontra la NIS2

Dal certificato ISO alla conformità NIS2

Compliance Compass confronta automaticamente i vostri controlli dell’Annex A con l’articolo 21 della NIS2, evidenzia le lacune aperte e imposta la catena di notifica verso l’ACN con i termini di 24 e 72 ore.