NORMA ISO/IEC 27001:2022 - SGSI

Preparate la vostra certificazione ISO 27001
senza perdere 6 mesi

ISO/IEC 27001 è la norma internazionale di riferimento per il Sistema di Gestione della Sicurezza delle Informazioni (SGSI). Sempre più richiesta dai committenti, nei bandi di gara, dagli assicuratori cyber o per l'accesso a determinati mercati export, SYAGA vi accompagna dal gap assessment fino alla preparazione dell'audit di certificazione.

93
Misure Allegato A (ed. 2022)
4
Temi di sicurezza
7
Clausole di gestione (4 a 10)
1
Dichiarazione di Applicabilità consegnata

Il contesto

ISO 27001 non è un obbligo legale generale, ma sta diventando un prerequisito commerciale imprescindibile

📋

Una certificazione volontaria, ma sempre più richiesta

ISO/IEC 27001 resta un percorso volontario. Tuttavia è sempre più richiesta nei bandi di gara, dai grandi committenti, da alcuni assicuratori cyber, o come prerequisito per l'accesso a determinati mercati export.

🔒

Poche PMI hanno formalizzato il proprio SGSI

La maggior parte delle PMI e delle medie imprese non ha avviato alcun percorso strutturato di Sistema di Gestione della Sicurezza delle Informazioni. L'argomento è percepito come complesso, tecnico e lungo.

💰

Percorsi lunghi e costosi

Le missioni di certificazione classiche impegnano i vostri team per diversi mesi e rappresentano un investimento consistente, spesso fuori dalla portata di una PMI.

I vostri team IT sono già sovraccarichi

Impegnare il responsabile IT o della sicurezza per mesi per costruire un SGSI non è sostenibile in una PMI dove ognuno riveste già più ruoli.

Il metodo ISO27001-Express

Un percorso strutturato in 3 fasi, basato sulla stessa metodologia già collaudata da SYAGA su PSSI-Express

1
Fase 1 - Gap Assessment

Valutazione delle 93 misure dell'Allegato A

Colloquio di inquadramento con la direzione e il responsabile SI, poi valutazione sistematica di ciascuna delle 93 misure di sicurezza dell'Allegato A (edizione 2022), ripartite sui 4 temi organizzativo, umano, fisico e tecnologico. Restituzione di un rapporto di scostamenti fattuale.

2
Fase 2 - Documentazione del SGSI

Politica di sicurezza, Dichiarazione di Applicabilità e piano di rimedio

Redazione o aggiornamento della politica di sicurezza (SGSI), della Dichiarazione di Applicabilità (SoA) che giustifica l'applicazione o l'esclusione di ciascuna delle 93 misure, e di un piano di rimedio prioritizzato per colmare gli scostamenti identificati nella fase 1.

3
Fase 3 - Accompagnamento verso la certificazione

Preparazione dell'audit da parte dell'ente certificatore

Monitoraggio dell'attuazione del piano di rimedio, revisione documentale e preparazione del vostro team all'audit condotto da un ente certificatore accreditato indipendente. SYAGA vi prepara all'audit; la certificazione stessa è rilasciata da questo ente terzo.

Cosa ricevete

I documenti strutturanti del dossier di certificazione ISO 27001

📊

Rapporto di Gap Assessment

Valutazione fattuale del vostro livello di conformità rispetto alla norma.

  • Valutazione delle 93 misure Allegato A
  • Stato per misura: conforme / parziale / non conforme
  • Sintesi per tema (organizzativo, umano, fisico, tecnologico)
  • Riscontri fattuali, senza giudizio di valore
🔐

Dichiarazione di Applicabilità (SoA)

Documento normativo centrale del dossier di certificazione ISO 27001.

  • Stato applicabile/escluso per ciascuna delle 93 misure
  • Giustificazione di ogni esclusione
  • Riferimento ai documenti del SGSI
  • Pronto per essere presentato all'ente certificatore
📝

Politica di sicurezza (SGSI)

Il documento di governance richiesto dalle clausole 4 a 10 della norma.

  • Perimetro e contesto del SGSI
  • Ruoli e responsabilità di sicurezza
  • Processo di gestione del rischio
  • Ciclo di miglioramento continuo (PDCA)
🎯

Piano di rimedio prioritizzato

La roadmap per colmare gli scostamenti identificati.

  • Azioni classificate per priorità
  • Misure organizzative e tecniche
  • Monitoraggio dell'avanzamento
  • Preparazione progressiva all'audit
📄

Procedure operative

Documenti applicabili direttamente dai vostri team.

  • Gestione degli incidenti di sicurezza
  • Gestione degli accessi e delle identità
  • Gestione dei cambiamenti
  • Carta informatica
💻

File editabili

Tutti i documenti in formati che potete far evolvere.

  • HTML autonomo (apribile in qualsiasi browser)
  • PDF alta qualità (stampa A4)
  • DOCX editabile (Microsoft Word)
  • Aggiornamento a ogni revisione annuale

Una base documentale condivisibile

Il SGSI ISO 27001 si sovrappone naturalmente a più standard

ISO

ISO/IEC 27001:2022

Standard centrale: clausole 4 a 10 (requisiti di gestione) e Allegato A (93 misure di sicurezza ripartite in 4 temi).

N2

Ponte con NIS2

Le misure di gestione dei rischi cyber richieste dalla direttiva NIS2 si sovrappongono ampiamente alle misure dell'Allegato A ISO 27001. Un SGSI ISO 27001 facilita la messa in conformità NIS2 per le entità interessate.

AN

Guida ANSSI - Igiene informatica (Francia)

Le misure della guida di igiene informatica dell'ANSSI (l'agenzia francese per la cybersicurezza) si sovrappongono in modo significativo alle misure dell'Allegato A ISO 27001. Corrispondenza documentata nel piano di rimedio.

RG

GDPR (Art. 32)

Le misure tecniche e organizzative adeguate richieste dall'articolo 32 del GDPR si basano sulle stesse buone pratiche dell'Allegato A ISO 27001 (controllo degli accessi, cifratura, gestione degli incidenti).

Offerte adattate al vostro contesto

Ogni missione ISO 27001 è dimensionata secondo il vostro perimetro e la vostra maturità attuale. Preventivo personalizzato sistematico.

Gap Assessment

Fotografia iniziale dei vostri scostamenti

Su preventivo
secondo perimetro ed effettivi
  • Valutazione delle 93 misure Allegato A
  • Rapporto di riscontro fattuale
  • Sintesi per tema di sicurezza
  • Restituzione alla direzione
  • Formati HTML + PDF + DOCX
Richiedi un preventivo

Manutenzione annuale

Dopo la certificazione o in continuo

Su preventivo
secondo perimetro ed effettivi
  • Revisione annuale del SGSI
  • Aggiornamento della SoA
  • Aggiornamento del piano di rimedio
  • Preparazione agli audit di sorveglianza
Richiedi un preventivo

Domande frequenti

Cos'è la norma ISO/IEC 27001?
ISO/IEC 27001 è la norma internazionale di riferimento per la messa in atto di un Sistema di Gestione della Sicurezza delle Informazioni (SGSI). Nella sua edizione 2022, è strutturata in clausole 4 a 10 (requisiti di gestione: contesto, leadership, pianificazione, supporto, funzionamento, valutazione, miglioramento) e un Allegato A di 93 misure di sicurezza ripartite in 4 temi: organizzativo, umano, fisico e tecnologico.
ISO 27001 è obbligatoria per la mia azienda?
No, ISO 27001 è una certificazione volontaria, a differenza di testi normativi come NIS2. Tuttavia è sempre più richiesta de facto: bandi di gara, esigenze di grandi committenti, condizioni assicurative cyber, o accesso a determinati mercati export. È una scelta strategica più che un obbligo legale generale.
SYAGA rilascia la certificazione?
No. La certificazione ISO 27001 è rilasciata esclusivamente da un ente certificatore accreditato indipendente, al termine di un audit esterno. SYAGA vi accompagna nella preparazione (gap assessment, documentazione del SGSI, piano di rimedio, preparazione dei vostri team), ma non rilascia essa stessa il certificato.
Cos'è la Dichiarazione di Applicabilità (SoA)?
La SoA è un documento normativo obbligatorio del dossier di certificazione. Elenca ciascuna delle 93 misure dell'Allegato A e precisa se è applicata o esclusa, con la relativa giustificazione. È uno dei documenti più esaminati durante l'audit di certificazione.
Quanto tempo devo impegnare i miei team?
La maggior parte del lavoro (valutazione, redazione documentale, piano di rimedio) è realizzata dai nostri auditor. I vostri team sono coinvolti principalmente durante il colloquio di inquadramento iniziale e i punti di restituzione. La durata totale di un percorso di certificazione dipende fortemente dal vostro perimetro e dalla vostra maturità di partenza; è stimata caso per caso nel preventivo.
In cosa SYAGA è legittimata ad accompagnarmi?
SYAGA Consulting realizza audit di sicurezza dei sistemi informativi dal 2009. I nostri auditor operano presso clienti di dimensioni diverse in più settori. La metodologia di gap assessment e generazione documentale utilizzata per ISO27001-Express si basa sullo stesso motore già utilizzato nei nostri altri accompagnamenti di conformità (PSSI-Express).

Monitoraggio normativo - fonti ufficiali

Cosa dice davvero la norma ISO/IEC 27001, spiegato in modo semplice. Ogni punto rimanda alla propria fonte ufficiale (ISO, AFNOR, COFRAC, ANSSI), aggiornato al 17/07/2026.

Di cosa si tratta, in concreto?

ISO/IEC 27001 è un metodo riconosciuto per individuare le minacce che gravano sui vostri dati, gestire i rischi e mettere in atto le protezioni adeguate, affinché le vostre informazioni restino riservate, disponibili e affidabili. Non è un software, è un'organizzazione da mettere in atto nell'azienda.

Fonte: AFNOR Certification

È una scelta, non una legge

A differenza di altri percorsi (come l'omologazione di sicurezza imposta ad alcuni sistemi dello Stato francese), ISO 27001 è facoltativa: è una norma certificabile, non un obbligo normativo generale. La scegliete per rassicurare clienti, partner e assicuratori.

Fonte: ANSSI (scheda metodo)

Chi rilascia il certificato?

Mai l'azienda stessa, né un consulente: solo un ente certificatore indipendente e accreditato può rilasciarlo (il COFRAC è l'unico organismo francese di accreditamento, creato nel 1994). Il certificato ottenuto è valido 3 anni.

Fonte: COFRAC

Il percorso, in 6 tappe

Valutazione preliminare (opzionale), preparazione, revisione dei documenti, audit in loco per verificare cosa è realmente in atto, rilascio del certificato (3 anni), poi una visita di controllo ogni anno e un audit completo di rinnovo al termine dei 3 anni. Niente è definitivo una volta per tutte.

Fonte: AFNOR Certification

Conviene davvero?

Secondo uno studio AFNOR condotto tra aziende certificate: l'89% ha registrato meno incidenti di sicurezza, l'83% ha processi di sicurezza interni più solidi, e l'88% ha mantenuto clienti che avrebbero potuto andarsene senza la certificazione.

Fonte: studio AFNOR 2019

Riconosciuta ovunque, non solo in Francia

È la norma di sicurezza delle informazioni più utilizzata al mondo, secondo la stessa ISO. E l'accreditamento che controlla gli enti certificatori (come il COFRAC in Francia) è riconosciuto a livello internazionale da accordi tra paesi, il che facilita l'accesso a mercati in Europa e altrove.

Fonte: ISO (comitato JTC1/SC27)

Chi è davvero interessato dalla norma ISO 27001?

Non serve essere una multinazionale né un'azienda del digitale. Ecco, con il supporto di fonti ufficiali, chi può (e talvolta deve) interessarsene.

Tutti, senza eccezioni di dimensione o settore

La certificazione si rivolge a « tutte le organizzazioni, imprese ed enti pubblici, di qualsiasi dimensione e settore, che detengono dati, fisici o dematerializzati ». La stessa AFNOR precisa che non riguarda « unicamente gli hosting provider di dati, le start-up, le multinazionali o le imprese del settore informatico » : studio commercialista, officina, associazione, comune, clinica... se avete dei dati, rientrate nel perimetro.

Fonte: AFNOR Certification (17/07/2026)

Una scelta, mai un obbligo in quanto tale

La scheda metodo ufficiale dell'ANSSI (mai 2025) lo conferma nero su bianco: per ISO/IEC 27001, la casella « Obbligo » è spuntata su « Facoltativo ». Al contrario, l'omologazione di sicurezza (il regime davvero obbligatorio) si applica solo ai sistemi informativi dello Stato francese e degli operatori regolamentati francesi (OIV/OSE). Due mondi diversi: non confondeteli se un fornitore vi parla di obbligo legale ISO 27001, non è corretto.

Fonte: ANSSI, scheda metodo v1.0 (mai 2025)

Il vero fattore scatenante: la direttiva europea NIS2

Il testo europeo NIS2 (questo sì obbligatorio) cita esplicitamente la famiglia di norme ISO/IEC 27000, di cui fa parte ISO 27001, come riferimento di buone pratiche per le misure di cybersicurezza da adottare. La Commissione europea chiede agli Stati membri di « promuovere l'uso delle norme europee e internazionali pertinenti ». In concreto: ISO 27001 diventa il mezzo più riconosciuto per dimostrare la propria conformità NIS2 di fronte a un regolatore.

Fonte: EUR-Lex, direttiva (UE) 2022/2555, considerando 79-80

NIS2, in concreto: 18 settori, a partire da 50 dipendenti

Secondo la Commissione europea, NIS2 copre 18 settori critici: energia, trasporti, sanità, finanza, gestione delle acque, infrastrutture digitali (già presenti in NIS1), più ora le comunicazioni elettroniche al pubblico, i social network, la gestione dei rifiuti, la fabbricazione di prodotti critici, i servizi postali e di corriere, la pubblica amministrazione e il settore spaziale. La regola sulla dimensione: « le entità medie e grandi » di questi settori dovranno adottare misure di gestione dei rischi informatici e notificare gli incidenti significativi.

Fonte: Commissione europea, digital-strategy.ec.europa.eu

« Media impresa », cosa significa esattamente?

La definizione ufficiale europea (Raccomandazione 2003/361/CE) fissa soglie precise. Un'impresa supera la soglia « media » (ed entra nel probabile campo di applicazione di NIS2) non appena supera uno di questi parametri:

Categoria Effettivo Fatturato
Microimpresa meno di 10 2 M€ o meno
Piccola impresa meno di 50 10 M€ o meno
Media impresa meno di 250 50 M€ o meno
Fonte: Commissione europea, definizione PMI

Il perimetro si allarga, incluse le piccole strutture

Il 20 janvier 2026 la Commissione europea ha proposto un emendamento mirato per alleggerire la messa in conformità di 28 700 imprese, di cui 6 200 micro e piccole imprese. Prova che il tema non riguarda già più solo i grandi gruppi: strutture modeste si ritrovano, tramite i loro clienti o il loro settore, a dover rispondere alle stesse esigenze.

Fonte: Commissione europea, digital-strategy.ec.europa.eu (20/01/2026)

Le sanzioni: cosa temere davvero

Niente panico inutile qui, solo i dati ufficiali. Cosa dice davvero la legge sulle multe, chi le applica, e perché ISO 27001 resta la vostra migliore protezione contro di esse.

ISO 27001 in sé non sanziona nulla

È il punto più rassicurante: non essere certificati ISO 27001 non comporta, di per sé, alcuna multa. La norma è facoltativa (lo conferma la scheda metodo ufficiale dell'ANSSI: casella « Obbligo » spuntata su « Facoltativo »). Una norma facoltativa non ha logicamente alcun meccanismo di sanzione legale collegato alla sua assenza.

Fonte: ANSSI, scheda metodo v1.0 (mai 2025)

Il vero rischio finanziario: le multe NIS2

Se la vostra attività rientra nel campo di applicazione della direttiva europea NIS2 (questa sì obbligatoria), le multe sono quantificate nero su bianco dalla Commissione europea: fino a 10 000 000 EUR o il 2% del fatturato mondiale dell'esercizio precedente per un'entità « essenziale » (si applica l'importo più elevato), e fino a 7 000 000 EUR o l'1,4% del fatturato mondiale per un'entità « importante ». È esattamente per evitare questo rischio che ISO 27001 è raccomandata come prova di conformità.

Fonte: Commissione europea, FAQ ufficiale NIS2

Chi decide l'importo?

Non sono multe automatiche né forfettarie. L'autorità competente deve tenere conto di « la natura, la gravità e la durata della violazione, il danno causato o le perdite subite, [e] il carattere doloso o colposo della violazione ». Un'azienda in buona fede che corregge rapidamente un incidente non viene trattata come un'azienda negligente e recidiva.

Fonte: Commissione europea, FAQ ufficiale NIS2

In Francia, è l'ANSSI a controllare

Ogni Stato membro designa la propria autorità competente per applicare NIS2. In Francia è l'ANSSI (Agenzia nazionale per la sicurezza dei sistemi informativi) l'ente incaricato dell'attuazione e del controllo. Nel mars 2026 ha messo a disposizione un referenziale nazionale (ReCyF, non obbligatorio) per aiutare le aziende a orientarsi e a confrontare i propri percorsi esistenti, tra cui ISO 27001.

Fonte: cyber.gouv.fr (ANSSI)

Prima della multa, misure correttive

Le autorità competenti dispongono anche di strumenti non finanziari: istruzioni vincolanti, ordine di attuare le raccomandazioni di un audit di sicurezza, oppure ordine di messa in conformità delle misure di sicurezza. La direttiva prevede inoltre disposizioni sulla responsabilità delle persone che ricoprono funzioni di direzione generale. La multa non è generalmente la prima risposta a un'inadempienza.

Fonte: Commissione europea, FAQ ufficiale NIS2

Ancora nessun caso con importi pubblicati ad oggi

Gli Stati membri avevano tempo fino al 17 octobre 2024 per recepire NIS2 nel diritto nazionale. Alla data di redazione, nessuna fonte ufficiale pubblica un caso reale con un importo di sanzione effettivamente applicato in Francia o nell'UE: le cifre sopra riportate sono massimali legali massimi, non importi mediamente riscontrati. Aggiorneremo questa pagina non appena sarà pubblicato un caso ufficiale.

Fonte: Commissione europea, digital-strategy.ec.europa.eu

Il calendario ISO 27001, in chiaro

Quali date contano davvero? Cosa è già obbligatorio, cosa è già operativo e cosa sta arrivando. Con il supporto di fonti ufficiali, comprensibile in 2 minuti, aggiornato al 18/07/2026.

2022 In vigore

La versione di riferimento oggi: ISO/IEC 27001:2022

Esisteva una versione 2013, oggi superata. La scheda metodo ufficiale dell'ANSSI (mai 2025) lo conferma nero su bianco nella sua tabella comparativa: « Ultima versione: ISO27001 versione 2022 ». Questa versione copre i domini organizzativo, fisico e tecnologico del perimetro da certificare. In concreto: ogni nuova certificazione, o ogni rinnovo, avviene ormai su questa versione.

Fonte: ANSSI, scheda metodo v1.0 (mai 2025)
17 oct. 2024 In vigore

Il vero via: NIS2 recepita in tutta l'UE

La direttiva europea NIS2 è entrata in vigore in janvier 2023, ma la data che conta per le aziende è il 17 octobre 2024: il termine entro cui ogni Stato membro doveva aver recepito il testo nel proprio diritto nazionale. Da questa data, NIS2 si applica concretamente, e cita proprio la famiglia di norme ISO/IEC 27000 (di cui ISO 27001 fa parte) come riferimento di buone pratiche per conformarvisi.

Fonte: Commissione europea, digital-strategy.ec.europa.eu
18 oct. 2024 In vigore

La vecchia direttiva NIS1 è andata in pensione

Il giorno successivo al termine di recepimento di NIS2, la vecchia direttiva NIS1 (quella del 2016) è stata ufficialmente abrogata. Un solo testo di riferimento ormai in Europa per la cybersicurezza normativa dei settori critici: nessun dubbio su quale quadro si applichi.

Fonte: Commissione europea, digital-strategy.ec.europa.eu
In continuo Ciclo di 3 anni

Una volta certificati, il ritmo non si ferma mai

Il certificato ISO 27001, una volta rilasciato da un ente accreditato, è valido 3 anni. Ma non per questo è immutabile: AFNOR Certification prevede una visita di controllo ogni anno, poi un audit completo di rinnovo alla scadenza dei 3 anni. L'ANSSI conferma esattamente lo stesso meccanismo nella sua scheda di mai 2025: durata di 3 anni, revisione annuale della direzione e audit di follow-up. Due fonti ufficiali diverse, lo stesso calendario.

Fonte: AFNOR Certification, ANSSI (mai 2025)
20 janv. 2026 In arrivo

Cosa si sta ancora muovendo: un alleggerimento di NIS2 allo studio

Il 20 janvier 2026 la Commissione europea ha proposto un emendamento mirato per semplificare la messa in conformità di 28 700 imprese, di cui 6 200 micro e piccole imprese. A questa data si tratta di una proposta, non ancora di un testo adottato: il calendario normativo che circonda ISO 27001 può quindi ancora muoversi nei prossimi mesi, senza rimettere in discussione l'interesse della norma stessa.

Fonte: Commissione europea, digital-strategy.ec.europa.eu (20/01/2026)
2025 In vigore

Sul fronte francese: un calendario parallelo per i sistemi dello Stato

Per i sistemi informativi dello Stato francese e degli operatori regolamentati, l'ANSSI ha una propria procedura, l'omologazione di sicurezza, attualmente in versione 2.1 (2025), anch'essa con una durata massima di 3 anni e una revisione annuale dei sistemi consigliata. Non è lo stesso percorso di ISO 27001 (facoltativa), ma entrambi avanzano allo stesso ritmo di 3 anni, il che facilita la vita di chi deve gestirli entrambi contemporaneamente.

Fonte: ANSSI, scheda metodo v1.0 (mai 2025)
SYAGA vi accompagna nella preparazione del vostro SGSI e del vostro dossier di certificazione. La certificazione ISO/IEC 27001 stessa è rilasciata da un ente certificatore accreditato indipendente, non affiliato a SYAGA. Questo contenuto è uno strumento di accompagnamento e non costituisce un parere legale.

Pronti a strutturare il vostro percorso ISO 27001?

Contattateci per un preventivo personalizzato secondo il vostro perimetro e la vostra maturità attuale.

Avvia la mia diagnosi gratuita

Gratis: il vostro punteggio + i vostri scostamenti. Il rapporto dettagliato e l'attestazione: 499 € + IVA, solo se decidete voi.

contact@syaga.eu