ISO/IEC 27001:2013 e altre norme ISO/IEC 27000

ISO/IEC 27001:2013 e altre norme ISO/IEC 27000

La ISO/IEC 27001:2013 “Sistemi di gestione della sicurezza delle informazioni – Requisiti” è lo standard di riferimento per la gestione della sicurezza delle informazioni siano essi dati personali che know-how aziendale. La norma, certificabile da enti terzi accreditati a fronte della ISO/IEC 17021-1:2015, rappresenta una fondamentale misura di accountability e, a sua volta, è lo standard di base per l’applicazione di diverse norme nella famiglia ISO/IEC 27000. Tra queste anche la ISO/IEC 27701:2019 “Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guideline” che prevede una serie di requisiti  e di controlli aggiuntivi per portare un’Organizzazione alla certificazione del proprio sistema di gestione della protezione dei dati personali.

Destinatari

Altri destinatari

Formazione

Formazione Aziendale

Formazione Interaziendale

Piano
di attività

Il supporto consulenziale per l’implementazione di un Sistema di Gestione della protezione dei dati personali basato sullo standard BS 10012:2017 “Data protection – Specification for a personal information management system” implica una serie di passaggi. Il dettaglio degli step può essere effettuato a valle di un’attività di assessment e dopo aver approfondito la presenza di altri sistemi di gestione integrabili all’interno dell’Organizzazione. Infine, da valutare con l’Organizzazione, la scelta di applicare un sottoinsieme dei requisiti dello standard, in alternativa a completare l’iter di certificazione di terza parte.

Le attività di consulenza per l’implementazione di un sistema di gestione basato sulla ISO/IEC 27001:2013 ed eventualmente altre norme della famiglia ISO/IEC 27000, tra cui la ISO/IEC 27701:2019 “Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guideline”, prevede una serie di passaggi standard. Le attività base si ripetono, in modo indipendente dal sistema di gestione applicato, per quanto, al fine di ottimizzare il lavoro, devono essere contestualizzati sulla base delle specificità dell’Organizzazione. Infine, è corretto ricordare che un’Organizzazione, potrebbe applicare un sottoinsieme dei requisiti dello standard, in alternativa a completare l’iter di certificazione di terza parte, si tratterrebbe comunque, anche in questo caso di una misura di accountability che per realtà meno esposte e con minori risorse, dovrebbe essere considerato.

01

Implementazione

Affiancando il Responsabile incaricato, attività supporto per la presa in carico, partendo dallo status-quo, del Sistema di gestione; analisi dei vari processi ed identificazione, a partire dall’analisi dei rischi delle misure da mettere in campo.

02

Applicazione

Supporto all’applicazione delle misure definite al punto 1; formazione delle risorse aziendali, audit di prima parte, individuazione di eventuali punti di debolezza; pianificazione delle misure da mettere in atto.

03

Certificazione

Identificazione dell’ente di terza parte che meglio si presta per fornire il servizio di certificazione. Se richiesto è fornito anche il supporto nel corso dell’audit di 3^ parte.