LA NORMA UNI ISO 27001:2022 – SISTEMA DI GESTIONE DELLA SICUREZZA DELLE INFORMAZIONI
Il 25 ottobre 2022 è uscita la terza edizione della ISO/IEC 27001:2022 “Information security, cybersecurity and privacy protection — Information security management systems — Requirements”; la norma di riferimento sui Sistemi di gestione della sicurezza delle informazioni.
La norma come noto prevede, a differenza di altre norme sui sistemi di gestione, sia un apparato di requisiti che di controlli.
I requisiti non hanno subito modifiche significative rispetto alla versione precedente; la struttura del documento si basa su quella impostata in 10 capitoli in linea con l’Annex SL. Tutti i requisiti devono essere applicati.
La modifica più significativa, riguarda la dichiarazione di applicabilità (capitolo 6) che non deve essere più necessariamente redatta sulla base dei controlli dell’Allegato A. Il documento può seguire un qualunque impianto di controlli purché sia compliance con quelli dell’Allegato A ed eventualmente ne aggiunga di nuovi.
Questo modello, per quanto nuovo nell’approccio, di fatto ricalca quanto anche già previsto nella precedente versione della norma che permetteva un set di controlli comunque più ampio di quello previsto dall’Allegato A. Si consiglia, qualora si decidesse di applicare questo approccio, di predisporre una tabella di correlazione tra il set di controlli applicato e quello previsto dall’Allegato A.
Per quanto riguarda i controlli invece questi hanno subito modifiche rilevanti: