ISO/IEC 27001 e le sue estensioni, TISAX, NIS2, protezione dei dati. Un sistema che regge davanti all'auditor e, soprattutto, davanti a un attacco.
Un sistema per la sicurezza delle informazioni si costruisce in un ordine preciso. Prima si decide cosa proteggere: il perimetro e l'inventario degli asset, con la loro classificazione. Poi si valuta il rischio, asset per asset, per impatto e probabilità. Da lì discende la dichiarazione di applicabilità sui 93 controlli dell'Allegato A, con le esclusioni motivate una per una, perché l'auditor le contesta se non reggono. Infine le procedure che servono davvero: incidenti e violazioni di dati, cambiamenti, aggiornamenti e vulnerabilità, backup, continuità operativa, accessi, fornitori. Ho seguito questo percorso anche in gruppi con sedi in Romania e Brasile.
Sono le estensioni della 27001 per chi eroga servizi in cloud, per chi tratta dati personali nel cloud e per chi vuole un sistema di gestione della privacy certificabile. Le ho seguite per fornitori di software come servizio, per servizi digitali in sanità e per chi lavora con la pubblica amministrazione, dove i clienti le chiedono sempre più spesso nelle gare.
Nella filiera automotive la sicurezza delle informazioni si dimostra con TISAX, sul catalogo VDA ISA. Parto dal livello di valutazione che vi chiede il committente, misuro gli scostamenti, costruisco il piano di adeguamento e vi accompagno fino alla pubblicazione del risultato sulla piattaforma. Se avete già la 27001, si riusa quasi tutto. Ho lavorato con fornitori di componenti, compositi, prototipazione e laboratori di prova, anche sui requisiti specifici di cybersicurezza dei grandi costruttori.
La prima domanda è se rientrate tra i soggetti essenziali o importanti, e non è sempre ovvio. Poi si misurano gli scostamenti rispetto alle misure richieste, si costruisce il piano di adeguamento e si mettono a punto le procedure per gestire e notificare gli incidenti nei tempi previsti. Gli amministratori hanno responsabilità dirette e vanno formati. Se avete già la 27001 o un Modello 231, gran parte del lavoro si integra lì.
L'adeguamento al Regolamento europeo lo seguo dal 2018, e prima ancora con il vecchio Codice privacy: registro dei trattamenti, informative, nomine, valutazioni d'impatto, misure di sicurezza, procedura per le violazioni, formazione. Per aziende industriali, studi e centri medici, società di servizi.
Un piano di continuità operativa e di ripristino serve il giorno in cui i server non rispondono, e va provato prima. Il Vulnerability Assessment e Penetration Test è la verifica indipendente dei controlli tecnologici: il sistema dice come dovrebbe essere, il test dice com'è. La pagina dedicata.
Certificazione, TISAX o NIS2 all'orizzonte?
Parliamone