Cos'è
ISO/IEC 27001:2022 (terza edizione, ottobre 2022, con l'emendamento 1 del febbraio 2024 sul clima) definisce i requisiti per istituire, attuare, mantenere e migliorare continuamente un sistema di gestione della sicurezza delle informazioni basato sul rischio.
Considera persone, regole e tecnologia insieme.
A chi si applica
Qualsiasi organizzazione, pubblica o privata, di ogni dimensione e settore. È volontaria: diventa vincolante solo se richiesta da un contratto, da un bando o da uno schema di settore.
Obblighi
Per chi la adotta:
- Requisiti del sistema di gestione nelle clausole 4-10: contesto, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni, miglioramento
- Valutazione e trattamento dei rischi
- Dichiarazione di applicabilità (SoA) sui 93 controlli dell'Allegato A, divisi in 4 temi: organizzativi, persone, fisici, tecnologici
- 11 nuovi controlli rispetto al 2013, tra cui threat intelligence, sicurezza dei servizi cloud, mascheramento dei dati e prevenzione della fuga di dati
Scadenze
31 ottobre 2025passata
Scadenza dei certificati ISO/IEC 27001:2013
Tutti i certificati accreditati sulla versione 2013 sono scaduti o ritirati.
Sanzioni
Non prevede sanzioni di legge: è uno standard volontario. Le conseguenze sono la perdita o la mancata concessione della certificazione.
I certificati accreditati sulla versione 2013 sono scaduti il 31 ottobre 2025 (documento IAF MD 26).
Primi 3 passi
- Fai un'analisi delle differenze tra quello che fai oggi e i requisiti della versione 2022.
- Aggiorna la valutazione dei rischi e la dichiarazione di applicabilità sui 93 controlli.
- Pianifica l'audit con un ente di certificazione accreditato.
Aggiornamenti
Nessun aggiornamento per ora.
Fonti ufficiali
Hai bisogno di aiuto per adeguarti?
Possiamo valutare insieme cosa serve alla tua organizzazione.
ContattamiQuesta scheda ha finalità informative e non costituisce consulenza legale. Verifica sempre le fonti ufficiali.