Sei sulla pagina 1di 3

Migliori prestazioni,

rischio ridotto

10 Consigli per implementare ISO 27001

www.lrqa.it/standard-e-schemi/ISO-IEC-27001

1
Per aiutarvi nell’implementazione di un 4 Processi di gestione 7 Valutazione e gestione dei rischi
sistema di gestione della sicurezza delle
informazioni (ISMS), LRQA ha predisposto I seguenti processi, così come la La valutazione dei rischi è il fondamento
una lista di 10 consigli utili nella fase di relativa comprensione da parte del Top su cui viene costruito l’ISMS.
attuazione dell’ISO 27001. Management, sono fondamentali per Il processo dovrebbe prendere
l’effettiva attuazione del vostro ISMS: in considerazione le minacce e le
Questo articolo è stato aggiornato da –– Conoscere bene il proprio mercato, vulnerabilità e le eventuali opportunità
Jonathan Alsop, Lead Auditor di LRQA per stakeholder, rischi, obiettivi e strategie connesse alle attività e all’impatto del loro
la Norma ISO 27001. vi aiuterà non solo a definire e utilizzo. Infine, è necessario determinare il
capire meglio il contesto, ma anche livello di rischio e identificare i controlli da
1 Impegno e sostegno del a contribuire alla guida dell’ISMS e attuare per gestire tali rischi.
Management all’etica del miglioramento continuo;
Uno dei requisiti della norma è la –– Assegnare risorse adeguate (in termini 8 Trattamento del rischio
motivazione e la direzione da parte del di risorse umane, tecnologiche, tempo
I livelli di rischio, identificati per mezzo
Top Management, al quale è richiesto e denaro) per lo sviluppo, attuazione e
di una valutazione del rischio, vengono
di impegnarsi attivamente nel garantire controllo del vostro ISMS;
poi confrontati con il livello di rischio
la direzione dell’ISMS che, a sua volta, –– Gli Audit interni servono a verificare
accettabile stabilito dalle politiche di
deve essere compatibile con le strategie che il sistema di gestione funziona
sicurezza dell’organizzazione. Una volta
aziendali, oltre a prevedere alcuni come previsto ed è in grado di
determinati i livelli di rischio, vanno
aspetti chiave, quali politiche e obiettivi. identificare non solo le eventuali non-
implementati i controlli per la relativa
Un’implementazione di successo dipende conformità del sistema, ma anche le
mitigazione.
proprio dal Management, che ne deve opportunità di miglioramento;
comprendere le ragioni e appoggiarne –– Il riesame della direzione offre
l’opportunità al Top Management di 9 Gap analysis
pienamente la progettazione e il
funzionamento. valutare come il sistema di gestione Con quest’attività condotta da un
stia funzionando e sia di supporto al nostro valutatore è possibile non solo
business; concentrarsi su aree critiche del sistema,
2 Messa a punto di un piano
–– Assicurarsi di avere, all’interno della ad alto rischio o con punti di debolezza,
Il successo del sistema è tanto più propria organizzazione, personale al fine di rendere il sistema certificabile,
probabile se si mette a punto un piano correttamente formato e competente. ma anche verificare come i sistemi di
significativo e realistico, se si misurano le gestione o le procedure esistenti possano
prestazioni sulla base del piano e se si è
5 Definizione del campo di essere valorizzati all’interno della norma
pronti a modificarlo di fronte a situazioni azione di riferimento.
impreviste.
E’ essenziale definire accuratamente il
campo di azione logistico e geografico 10 Certificazione
3 Comprensione della norma e
dei propri stakeholder del vostro ISMS, in modo da identificare La certificazione consiste in una
i confini del vostro sistema di gestione valutazione esterna del sistema di
Avere le idee chiare sul perché
della sicurezza delle informazioni e delle gestione della sicurezza delle informazioni
dell’implementazione dello standard, così
responsabilità di sicurezza. atta a verificarne la capacità di soddisfare
come su chi può influenzare il vostro ISMS,
i requisiti della norma ISO 27001. Si tratta
o esserne influenzato, vi aiuterà a capire
come meglio progettare il vostro sistema 6 Politica ISMS solitamente di un processo in due fasi,
costituito da un’analisi del sistema e da
di gestione. Definite la vostra politica ISMS in
una valutazione iniziale, la cui durata
termini di caratteristiche del business,
dipende dalla dimensione e dalla natura
organizzazione, ubicazione, asset e
dell’organizzazione.
tecnologia.
Chi siamo I nostri valutatori, esperti di sistemi di Se siete nelle prime fasi
gestione e con qualifiche specifiche d’implementazione del sistema di
Le richieste sempre più pressanti da parte nella sicurezza delle informazioni e gestione o se volete fare una “prova
degli stakeholder, i cambiamenti delle informatica, potranno darvi il loro punto generale” prima della visita di
condizioni operative e una maggiore di vista obiettivo che aumenterà la vostra valutazione, l’ambito di applicazione
concorrenza implicano sempre più fiducia nelle vostre misure di sicurezza, le della “gap analysis” può essere deciso o
la necessità di un migliore controllo quali verranno valutate sulla base delle con il nostro Responsabile del Business
operativo, di migliori prestazioni e buone pratiche del settore. Development o con un valutatore, con
gestione del rischio. una maggiore flessibilità nella scelta della
Scegliere LRQA significa lavorare con uno portata e durata della visita ispettiva.
Per aiutarvi, continuiamo a migliorare degli enti che gode di maggior fiducia
i nostri servizi, non limitandoci alla e rispetto per quanto riguarda i sistemi Certificazione
semplice verifica di conformità a uno di gestione e che può offrire la garanzia Si tratta solitamente di un processo in
standard, ma andando oltre. del business ai vostri clienti, potenziali due fasi costituito da una valutazione del
clienti, partner commerciali e agli altri sistema e una valutazione iniziale, la cui
I nostri Business Development Manager stakeholder. durata dipende dalla dimensione e dalla
che lavorano sul campo adattano i nostri natura dell’organizzazione.
servizi di certificazione, validazione, I nostri servizi
verifica e formazione per soddisfare Il nostro Responsabile del Business
al meglio le vostre esigenze, offrendo Formazione Development progetterà una soluzione
“valore aggiunto” ben al di là del Abbiamo il corso adatto alle vostre per soddisfare le vostre specifiche
processo di valutazione tradizionale. esigenze, sia se siete in una fase iniziale esigenze, mentre i nostri valutatori
di sviluppo del vostro ISMS, sia durante saranno aperti, disponibili, seguendo
il processo di miglioramento di quello un approccio pratico. Riteniamo che
Le nostre competenze esistente. questo sia uno dei modi con cui possiamo
effettivamente aggiungere valore al
Dal momento che la vostra scelta in I nostri corsi pubblici si tengono in tutto processo di valutazione.
materia di ente di certificazione dice il Regno Unito, con il vantaggio di potere
molto ai vostri clienti sulla serietà condividere le vostre esperienze con gli Visite di sorveglianza
con cui prendete in considerazione altri partecipanti. Ma possiamo anche Una volta approvato il vostro ISMS,
il sistema di gestione della sicurezza organizzare, presso la vostra azienda, effettueremo regolari visite di sorveglianza
delle informazioni (ISMS), è necessario uno qualsiasi dei nostri corsi standard per controllarne l’efficacia, dando a
scegliere un ente di certificazione che pubblicati, oppure offrirvi un corso voi e al vostro Top Management la
possa aiutarvi a sviluppare un sistema personalizzato per soddisfare le vostre garanzia che i vostri sistemi di gestione
di gestione che ne realizzi in pieno le esigenze specifiche. procedano correttamente e migliorino
potenzialità. continuamente.
Per ulteriori informazioni: www.lrqa.it
Da alcuni anni LRQA, sempre in prima Valutazione del sistema di gestione
linea nello sviluppo degli standard, offre Gap analysis facoltativa integrato
servizi di valutazione e certificazione Con quest’attività condotta da un Le aziende che desiderano abbinare il
ISMS. I nostri clienti di alto profilo nel nostro valutatore è possibile non solo proprio sistema di gestione a un sistema
settore della finanza, telecomunicazioni, concentrarsi su aree critiche del sistema, di gestione esistente (ad esempio quello
software, Internet, consulenze, giustizia ad alto rischio o con punti di debolezza, per la Qualità) possono beneficiare
e pubblica amministrazione hanno la al fine di rendere il sistema certificabile, di un programma di valutazione e
massima fiducia nella nostra capacità ma anche verificare come i sistemi di di sorveglianza coordinato. Se siete
di offrire servizi di valutazione d’alta gestione o le procedure esistenti possano interessati a questo approccio combinato,
qualità, coerenti e imparziali, grazie anche essere utilizzati all’interno della norma di comunque in continuo sviluppo, fatecelo
a un pacchetto di supporto altamente riferimento. sapere quando ci contattate.
dedicato.

Scegliere LRQA significa lavorare con un’azienda il cui nome


è sinonimo di business della sicurezza.

Per saperne di più su come LRQA può aiutarvi a soddisfare le vostre esigenze,
telefonate al numero +39 02 3657541 o contattateci con una mail a:
certificazione@lr.org

www.lrqa.it
Lloyd’s Register Quality Assurance Italy Srl (LRQA)
Care is taken to ensure that all information provided is accurate and up to date. However, LRQA accepts no
responsibility for inaccuracies in, or changes to, information. Lloyd’s Register and variants of it are trading names
of Lloyd’s Register Group Limited, its subsidiaries and affiliates.
© Lloyd’s Register Quality Assurance Limited 2016. A member of the Lloyd’s Register group. Pub March 2016

Potrebbero piacerti anche