Glossario · Termine

SGSI in parole semplici

Un SGSI (sistema di gestione della sicurezza delle informazioni) è il quadro strutturato con cui un’impresa governa la propria sicurezza delle informazioni: pianificabile, comprensibile e verificabile, invece che casuale.

In sintesi
Significato
Information Security Management System (sistema di gestione della sicurezza delle informazioni)
Standard più diffuso
ISO/IEC 27001
Principio di base
Ciclo PDCA (Plan – Do – Check – Act)
Utilità per la NIS2
Strumento centrale per attuare i requisiti
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è un SGSI?

Un SGSI (Information Security Management System) non è un singolo prodotto né uno strumento, ma un quadro di gestione: un insieme di direttive, processi, ruoli e misure che insieme assicurano la protezione delle informazioni. Non è un acquisto, ma un metodo. Riunisce le responsabilità e trasforma la sicurezza delle informazioni in un processo governabile e verificabile, invece che in una raccolta di singole misure di protezione. Mentre uno standard come la ISO 27001 descrive quali requisiti deve soddisfare un buon SGSI, l’SGSI stesso è l’applicazione quotidiana di quei requisiti nell’impresa: può essere costruito su uno standard oppure su misura.

Di che cosa è fatto un SGSI?

Il ciclo PDCA

Un SGSI vive del miglioramento continuo secondo il ciclo PDCA: Plan (valutare i rischi e pianificare le misure), Do (attuare), Check (verificare l’efficacia con audit e indicatori) e Act (correggere). Questo ciclo evita che la sicurezza si riduca a un progetto una tantum e la mantiene attuale anche di fronte a nuove minacce, nuovi sistemi o cambiamenti organizzativi.

Roadmap SGSI: in sei passi verso un sistema che funziona

Il ciclo PDCA suona astratto. La sequenza che segue lo rende pratico e mostra l’ordine in cui si svolgono la maggior parte dei progetti di introduzione, dal primo scoping fino al punto in cui l’SGSI si regge da solo. I passi da uno a tre sono il lavoro di costruzione iniziale; dal passo quattro il ciclo diventa routine.

  1. Chiarire contesto & ambito di applicazione (Plan). Quali sedi, sistemi e processi rientrano nell’SGSI? Delimitare per iscritto lo scope e definire il ruolo degli organi di gestione . Senza un confine chiaro il progetto diventa sconfinato.
  2. Svolgere l’analisi dei rischi (Plan). Censire i beni (dati, applicazioni, infrastrutture), valutare minacce e vulnerabilità e decidere per ogni rischio se evitarlo, ridurlo, trasferirlo o accettarlo: è il nucleo della gestione del rischio.
  3. Definire le misure e documentare la SoA (Plan). Ricavare dai rischi concrete Misure tecniche e organizzative e Politiche di sicurezza , motivando in una dichiarazione di applicabilità (Statement of Applicability) quali controlli si applicano e quali no.
  4. Attuare le misure e avviare l’esercizio (Do). Configurare la tecnologia, introdurre i processi, formare il personale, rendere operativi canali di notifica e responsabilità.
  5. Verificare l’efficacia (Check). Misurare con audit interni, indicatori e riesami della direzione se le misure funzionano davvero, non soltanto se esistono sulla carta.
  6. Migliorare e riavviare il ciclo (Act). Correggere le difformità, integrare le lezioni apprese dagli incidenti e tornare al passo due con il quadro dei rischi aggiornato, ogni anno o in caso di modifiche sostanziali.

SGSI, ISO 27001 e NIS2

Nella maggior parte dei casi un SGSI viene costruito secondo la ISO 27001 . Per la NIS2 un SGSI è la base ideale: soddisfa l’approccio sistematico richiesto alla Gestione del rischio e alle misure di sicurezza e fornisce al tempo stesso le prove necessarie nei confronti delle autorità. In Italia la NIS2 è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024. I soggetti interessati si registrano sulla piattaforma ACN nella finestra annuale che va dal 1° gennaio al 28 febbraio e comunicano le variazioni dei dati entro 14 giorni.

Esempio: un’impresa di servizi informatici classificata come soggetto importante svolge dapprima un’analisi dei rischi nell’ambito dell’SGSI, ne ricava misure e direttive e definisce canali di notifica chiari. Se più tardi si verifica un incidente significativo, entra in azione il processo SGSI già definito e la catena di segnalazione prevista dalla legge si svolge senza affanni: entro 24 ore parte la pre-notifica all’autorità competente, entro 72 ore segue la notifica con una prima valutazione e al più tardi dopo un mese la relazione finale. Senza un SGSI tutto questo andrebbe improvvisato sotto pressione. E costa caro: le violazioni possono essere sanzionate fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 % per i soggetti importanti.

Che cosa fare in concreto?

Per approfondire: ISO/IEC 27001 – la pagina ufficiale della norma sul sito ISO

Domande frequenti

Che cos’è un SGSI in parole semplici?

Un SGSI (sistema di gestione della sicurezza delle informazioni) è un quadro di gestione strutturato fatto di direttive, processi, ruoli e misure, con cui un’impresa governa la propria sicurezza delle informazioni in modo pianificabile e dimostrabile. Non è un singolo prodotto e non è un acquisto, ma un metodo vissuto che trasforma la sicurezza delle informazioni in un processo governabile e verificabile, invece che in una raccolta di singole misure di protezione. Spesso un SGSI viene costruito secondo la ISO/IEC 27001.

Che cos’è il ciclo PDCA in un SGSI?

PDCA sta per Plan, Do, Check, Act ed è il cuore di un SGSI. Il ciclo di miglioramento continuo comprende quattro passi: Plan (valutare i rischi e pianificare le misure), Do (attuare), Check (verificare l’efficacia con audit e indicatori) e Act (correggere). Così la sicurezza resta attuale anche di fronte a nuove minacce, nuovi sistemi o cambiamenti organizzativi e non si riduce a un progetto una tantum.

Serve un SGSI per la NIS2?

La NIS2 non impone un SGSI determinato, ma richiede una gestione sistematica dei rischi e misure di sicurezza adeguate. Un SGSI è lo strumento centrale per soddisfare questi requisiti in modo strutturato e per fornire le prove necessarie nei confronti delle autorità. In Italia la NIS2 è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024; la registrazione sulla piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio.

Sicurezza delle informazioni

Dallo scope fino al riesame della direzione

Compliance Compass accompagna il vostro SGSI attraverso tutti e sei i passi della roadmap: valutare i rischi, tenere aggiornata la SoA, documentare le misure e mantenere in moto il ciclo PDCA, senza una giungla di file Excel.