- Significato
- Information Security Management System (sistema di gestione della sicurezza delle informazioni)
- Standard più diffuso
- ISO/IEC 27001
- Principio di base
- Ciclo PDCA (Plan – Do – Check – Act)
- Utilità per la NIS2
- Strumento centrale per attuare i requisiti
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è un SGSI?
Un SGSI (Information Security Management System) non è un singolo prodotto né uno strumento, ma un quadro di gestione: un insieme di direttive, processi, ruoli e misure che insieme assicurano la protezione delle informazioni. Non è un acquisto, ma un metodo. Riunisce le responsabilità e trasforma la sicurezza delle informazioni in un processo governabile e verificabile, invece che in una raccolta di singole misure di protezione. Mentre uno standard come la ISO 27001 descrive quali requisiti deve soddisfare un buon SGSI, l’SGSI stesso è l’applicazione quotidiana di quei requisiti nell’impresa: può essere costruito su uno standard oppure su misura.
Di che cosa è fatto un SGSI?
- Linee guida & direttive (Politiche di sicurezza): regole su come trattare dati, accessi e sistemi.
- Gestione del rischio: individuazione, valutazione e trattamento sistematici dei rischi.
- Misure (Misure tecniche e organizzative): misure di protezione tecniche e organizzative.
- Ruoli & responsabilità: competenze chiare fino agli Organi di gestione.
- Prove & documentazione: documenti che attestano che le misure sono state pianificate, attuate e verificate.
Il ciclo PDCA
Un SGSI vive del miglioramento continuo secondo il ciclo PDCA: Plan (valutare i rischi e pianificare le misure), Do (attuare), Check (verificare l’efficacia con audit e indicatori) e Act (correggere). Questo ciclo evita che la sicurezza si riduca a un progetto una tantum e la mantiene attuale anche di fronte a nuove minacce, nuovi sistemi o cambiamenti organizzativi.
Roadmap SGSI: in sei passi verso un sistema che funziona
Il ciclo PDCA suona astratto. La sequenza che segue lo rende pratico e mostra l’ordine in cui si svolgono la maggior parte dei progetti di introduzione, dal primo scoping fino al punto in cui l’SGSI si regge da solo. I passi da uno a tre sono il lavoro di costruzione iniziale; dal passo quattro il ciclo diventa routine.
- Chiarire contesto & ambito di applicazione (Plan). Quali sedi, sistemi e processi rientrano nell’SGSI? Delimitare per iscritto lo scope e definire il ruolo degli organi di gestione . Senza un confine chiaro il progetto diventa sconfinato.
- Svolgere l’analisi dei rischi (Plan). Censire i beni (dati, applicazioni, infrastrutture), valutare minacce e vulnerabilità e decidere per ogni rischio se evitarlo, ridurlo, trasferirlo o accettarlo: è il nucleo della gestione del rischio.
- Definire le misure e documentare la SoA (Plan). Ricavare dai rischi concrete Misure tecniche e organizzative e Politiche di sicurezza , motivando in una dichiarazione di applicabilità (Statement of Applicability) quali controlli si applicano e quali no.
- Attuare le misure e avviare l’esercizio (Do). Configurare la tecnologia, introdurre i processi, formare il personale, rendere operativi canali di notifica e responsabilità.
- Verificare l’efficacia (Check). Misurare con audit interni, indicatori e riesami della direzione se le misure funzionano davvero, non soltanto se esistono sulla carta.
- Migliorare e riavviare il ciclo (Act). Correggere le difformità, integrare le lezioni apprese dagli incidenti e tornare al passo due con il quadro dei rischi aggiornato, ogni anno o in caso di modifiche sostanziali.
SGSI, ISO 27001 e NIS2
Nella maggior parte dei casi un SGSI viene costruito secondo la ISO 27001 . Per la NIS2 un SGSI è la base ideale: soddisfa l’approccio sistematico richiesto alla Gestione del rischio e alle misure di sicurezza e fornisce al tempo stesso le prove necessarie nei confronti delle autorità. In Italia la NIS2 è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024. I soggetti interessati si registrano sulla piattaforma ACN nella finestra annuale che va dal 1° gennaio al 28 febbraio e comunicano le variazioni dei dati entro 14 giorni.
Esempio: un’impresa di servizi informatici classificata come soggetto importante svolge dapprima un’analisi dei rischi nell’ambito dell’SGSI, ne ricava misure e direttive e definisce canali di notifica chiari. Se più tardi si verifica un incidente significativo, entra in azione il processo SGSI già definito e la catena di segnalazione prevista dalla legge si svolge senza affanni: entro 24 ore parte la pre-notifica all’autorità competente, entro 72 ore segue la notifica con una prima valutazione e al più tardi dopo un mese la relazione finale. Senza un SGSI tutto questo andrebbe improvvisato sotto pressione. E costa caro: le violazioni possono essere sanzionate fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 % per i soggetti importanti.
Che cosa fare in concreto?
- Verificare se si rientra nell’ambito: Chiarire se la vostra azienda rientra nella NIS2 come soggetto essenziale o importante: decidono il settore e le dimensioni.
- Curare la registrazione: La piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio; le variazioni dei dati vanno comunicate entro 14 giorni.
- Definire lo scope: Delimitare per iscritto l’ambito di applicazione dell’SGSI e coinvolgere gli Organi di gestione (passo 1 della roadmap).
- Avviare una prima analisi dei rischi: Anche una ricognizione sommaria mostra subito le lacune maggiori.
- Definire i canali di notifica: Fissare come processi stabili i termini di 24 e 72 ore e quello di un mese, prima che si verifichi il primo incidente.
Per approfondire: ISO/IEC 27001 – la pagina ufficiale della norma sul sito ISO
Domande frequenti
Che cos’è un SGSI in parole semplici?
Un SGSI (sistema di gestione della sicurezza delle informazioni) è un quadro di gestione strutturato fatto di direttive, processi, ruoli e misure, con cui un’impresa governa la propria sicurezza delle informazioni in modo pianificabile e dimostrabile. Non è un singolo prodotto e non è un acquisto, ma un metodo vissuto che trasforma la sicurezza delle informazioni in un processo governabile e verificabile, invece che in una raccolta di singole misure di protezione. Spesso un SGSI viene costruito secondo la ISO/IEC 27001.
Che cos’è il ciclo PDCA in un SGSI?
PDCA sta per Plan, Do, Check, Act ed è il cuore di un SGSI. Il ciclo di miglioramento continuo comprende quattro passi: Plan (valutare i rischi e pianificare le misure), Do (attuare), Check (verificare l’efficacia con audit e indicatori) e Act (correggere). Così la sicurezza resta attuale anche di fronte a nuove minacce, nuovi sistemi o cambiamenti organizzativi e non si riduce a un progetto una tantum.
Serve un SGSI per la NIS2?
La NIS2 non impone un SGSI determinato, ma richiede una gestione sistematica dei rischi e misure di sicurezza adeguate. Un SGSI è lo strumento centrale per soddisfare questi requisiti in modo strutturato e per fornire le prove necessarie nei confronti delle autorità. In Italia la NIS2 è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024; la registrazione sulla piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio.