Certificazione ISO 27001

Sicurezza delle informazioni, NIS2 e obblighi verso l'ACN

Se siete su questa pagina, quasi certamente è successa una di tre cose: un cliente vi ha mandato un questionario fornitori con una casella che chiede il certificato ISO/IEC 27001; avete scoperto che la vostra azienda rientra fra i soggetti NIS2; oppure avete perso una gara perché il punteggio tecnico premiava chi quel certificato ce l'aveva e voi no.

La domanda vera non è «che cos'è la ISO 27001», ma: che cosa mi serve davvero, in quanto tempo, e come capisco se mi stanno proponendo la cosa giusta o solo un'etichetta. Il punto fermo da cui partire è che la ISO/IEC 27001 è una norma volontaria: nessuna legge impone di certificarsi. È però la certificazione la cui domanda cresce più in fretta, e non per moda, perché la direttiva NIS2 ha messo obblighi di sicurezza informatica in capo a decine di migliaia di organizzazioni, che li stanno scaricando sui propri fornitori.

L'equivoco che vi fa spendere due volte

Circola l'espressione «certificazione NIS2». Non esiste. La direttiva (UE) 2022/2555 e il decreto che la recepisce, il D.Lgs. 138/2024, non prevedono alcuno schema di certificazione: prevedono obblighi verso l'Agenzia per la cybersicurezza nazionale (ACN) e sanzioni per chi non li assolve.

La ISO/IEC 27001 lì serve come evidenza: dimostra che le misure di gestione del rischio sono state adottate e verificate da un terzo accreditato. Non è un adempimento sostitutivo: chi ha il certificato deve comunque registrarsi, notificare gli incidenti e rispettare le scadenze. Chi vi vende un attestato di «conformità NIS2» vi vende un pezzo di carta che nessuna autorità accetterà.

Che cosa facciamo, in concreto

Vi portiamo dal punto in cui siete al certificato, partendo da che cosa dovete proteggere e per chi: un requisito di gara, un cliente che vi qualifica, la NIS2 o un incidente che avete già avuto portano a perimetri diversi, e il perimetro è la decisione che determina costo e tempi di tutto il resto. La parte che richiede più lavoro non è scrivere le politiche ma rendere reale l’analisi del rischio e far accettare i controlli a chi lavora. Non certifichiamo noi: il certificato lo rilascia un organismo accreditato. E prima di cominciare cerchiamo i bandi a fondo perduto e i contributi attivi su questo intervento, che sul digitale sono fra i più frequenti.

Il nostro intervento, in sei passi
Passo 1Perimetro. Che cosa entra nel certificato: sedi, servizi, sistemi. È la decisione che determina costo, tempi e spendibilità.
Passo 2Analisi del rischio. Asset, minacce, impatti e livello di rischio accettabile: fatta sui vostri sistemi, non su un modello.
Passo 3Bandi e contributi. Cerchiamo i finanziamenti a fondo perduto e i contributi attivi, che sulla sicurezza informatica sono frequenti.
Passo 4Scelta e attuazione dei controlli. Dalla dichiarazione di applicabilità alle misure vere, tecniche e organizzative, con le esclusioni motivate.
Passo 5Audit interno e riesame. Facciamo noi il primo audit completo, con la stessa severità dell’organismo.
Passo 6Certificazione e mantenimento. Vi affianchiamo in audit e nelle sorveglianze, e teniamo il sistema allineato quando cambiano fornitori e sistemi.
Se il tema è anche la NIS2 o il GDPR, il sistema va impostato tenendone conto dall’inizio: sono obblighi di legge e la certificazione non li sostituisce, ma un sistema costruito bene serve a entrambi.

Che cos'è e che cosa certifica davvero

La ISO/IEC 27001 stabilisce i requisiti di un sistema di gestione per la sicurezza delle informazioni (SGSI). L'oggetto della certificazione non è il vostro firewall né il vostro gestionale: è il modo in cui l'organizzazione decide che cosa proteggere, da quali minacce, con quali contromisure, e come verifica che funzionino. È la ragione per cui due aziende con la stessa tecnologia hanno esiti opposti in audit.

Le proprietà protette sono tre: riservatezza, integrità, disponibilità. Comprometterne una sola è un incidente, pure senza attacco informatico: un archivio cartaceo allagato e un backup che non si ripristina sono, per la norma, lo stesso problema.

Il certificato è rilasciato da un organismo accreditato — in Italia da Accredia — secondo la ISO/IEC 17021-1:2015, integrata per questo schema dalla ISO/IEC 27006-1:2024. Non è un'autodichiarazione né un attestato di corso.

L'edizione in vigore, e la transizione già chiusa

L'edizione applicabile è la ISO/IEC 27001:2022, terza edizione, pubblicata il 25 ottobre 2022. Nel 2024 si è aggiunto l'Amendment 1:2024 sul cambiamento climatico: poche righe, che toccano i requisiti sul contesto (4.1) e sulle parti interessate (4.2). È comune a tutte le norme di sistema ISO e va tracciata, altrimenti in audit diventa un rilievo facile.

La transizione dalla ISO/IEC 27001:2013 è finita. Il periodo transitorio si è chiuso il 31 ottobre 2025: da quella data tutti i certificati emessi sull'edizione 2013 sono scaduti o sono stati ritirati. Se ne avete uno in mano non è più valido e in gara verrà respinto. Non c'è più una via agevolata: si riparte con un iter ordinario sull'edizione 2022.

Alla data di questa pagina la norma è in riesame sistematico presso ISO — la procedura con cui si decide se confermare o rivedere uno standard — e non risulta in sviluppo una nuova edizione: chi vi consiglia di aspettare la prossima versione vi fa perdere tempo.

La struttura della norma, punto per punto

La 27001:2022 adotta la struttura comune a tutte le norme di sistema, la stessa della ISO 9001: chi ha già un sistema qualità riusa audit interni, riesame di direzione e gestione documentale. I requisiti stanno nelle clausole 4-10.

ClausolaChe cosa chiede
4 · ContestoFattori interni ed esterni, parti interessate, campo di applicazione, clima.
5 · LeadershipImpegno della direzione, politica, ruoli formalizzati.
6 · PianificazioneValutazione e trattamento del rischio, dichiarazione di applicabilità, obiettivi.
7 · SupportoRisorse, competenze, consapevolezza, informazioni documentate.
8 · Attività operativeAttuare il pianificato, controllare i processi esternalizzati, rivalutare il rischio.
9 · ValutazioneMonitoraggio e misurazione, audit interni, riesame di direzione.
10 · MiglioramentoNon conformità, azioni correttive, miglioramento continuo.

L'Allegato A: 93 controlli in quattro temi

È il cambiamento più visibile del 2022, e la ragione per cui i modelli scaricati da internet non funzionano più. L'edizione 2013 aveva 114 controlli in 14 categorie; la 2022 ne ha 93 in quattro temi: 57 controlli sono stati accorpati in 24, 23 hanno cambiato nome e 11 sono nuovi.

TemaRiferimentoControlli
Controlli organizzativiA.537
Controlli relativi alle personeA.68
Controlli fisiciA.714
Controlli tecnologiciA.834
Totale93

Gli undici controlli nuovi sono la parte che quasi nessuna azienda ha pronta, ed è lì che gli auditor si soffermano:

  • A.5.7 Threat intelligence · A.5.23 Sicurezza nell'uso dei servizi cloud · A.5.30 Prontezza ICT per la continuità operativa
  • A.7.4 Monitoraggio della sicurezza fisica
  • A.8.9 Gestione delle configurazioni · A.8.10 Cancellazione delle informazioni · A.8.11 Mascheratura dei dati · A.8.12 Prevenzione della fuga di dati
  • A.8.16 Attività di monitoraggio · A.8.23 Filtraggio web · A.8.28 Sviluppo sicuro del codice

Attenzione: l'Allegato A non è una lista di obblighi, ma un elenco da cui si attinge in funzione dei rischi individuati. Ogni esclusione va motivata per iscritto.

Dichiarazione di applicabilità e valutazione del rischio

I due documenti da cui dipende tutto il resto

Valutazione del rischio. Si identificano le informazioni che contano, le minacce e le vulnerabilità, si stima il rischio con un metodo dichiarato e ripetibile, si fissano i criteri di accettazione e si decide: ridurre, trasferire, evitare o accettare. Il metodo va scritto: un audit non contesta il numero che avete messo, contesta il fatto che nessuno sappia spiegare come ci siete arrivati.

Dichiarazione di applicabilità (SoA, Statement of Applicability). Elenca tutti i 93 controlli e per ciascuno dice se è applicabile, perché, se è attuato e con quali evidenze. È il primo documento che l'auditor apre e l'ultimo che chiude: da lì costruisce l'intero piano di audit.

Chi la chiede, e perché

  • Gare e appalti pubblici. Nei bandi per servizi informatici, data center, sviluppo software e trattamento di dati per la PA compare con regolarità: come requisito di partecipazione o, più spesso, come criterio premiante.
  • Fornitori della pubblica amministrazione. La qualificazione dei servizi cloud per la PA, prima in capo ad AgID, è oggi gestita dall'ACN: chi vende cloud alla PA passa da lì, e il sistema di gestione della sicurezza delle informazioni è la base di quel percorso.
  • Catena di fornitura dei soggetti NIS2. È il canale che cresce di più: essenziali e importanti devono gestire il rischio della catena di fornitura, e il modo più semplice è chiedere ai fornitori un certificato accreditato.
  • Banche, assicurazioni e grandi committenti. Nelle qualifiche fornitori accorcia il questionario di due diligence e spesso evita l'audit di seconda parte.
  • Clienti esteri. Fuori dall'Italia è la lingua franca della sicurezza delle informazioni: consente di saltare la discussione tecnica.

NIS2: gli obblighi veri, le scadenze e le sanzioni

La direttiva (UE) 2022/2555 è stata recepita con il D.Lgs. 4 settembre 2024, n. 138, in vigore dal 16 ottobre 2024, che individua due categorie di destinatari in funzione del settore e della dimensione: soggetti essenziali e soggetti importanti.

I settori dell'Allegato I (alta criticità) sono energia, trasporti, banche, infrastrutture dei mercati finanziari, sanità, acqua potabile, acque reflue, infrastrutture digitali, gestione dei servizi TIC e spazio. L'Allegato II comprende servizi postali, rifiuti, chimica, alimentare, dispositivi medici, apparecchiature informatiche, macchinari, autoveicoli, servizi digitali e ricerca. Rientrano di norma le imprese sopra la soglia della piccola impresa: almeno 50 addetti e fatturato o bilancio annuo oltre 10 milioni di euro. L'ACN può includerne altre a prescindere dalla dimensione.

ScadenzaAdempimentoStato ad agosto 2026
1 gennaio – 28 febbraio, ogni annoRegistrazione e conferma annuale sulla piattaforma ACNChiusa; la prossima apre a gennaio 2027
15 gennaio 2026Avvio dell'obbligo di notifica degli incidenti (prima ondata)Già operativo
31 maggio 2026Aggiornamento dei dati, elenco dei fornitori rilevanti compresoScaduta
30 giugno 2026Categorizzazione di attività e servizi (modello ACN)Scaduta
31 ottobre 2026Adozione delle misure di sicurezza di base (prima ondata)Aperta: è la scadenza che avete davanti
1 gennaio 2027Notifica per i soggetti inseriti nel 2026Futura
31 luglio 2027Misure di base per i soggetti inseriti nel 2026Futura

Le misure di base sono fissate dalle determinazioni ACN e differenziate: 87 requisiti per i soggetti importanti, 116 per gli essenziali. Coincidono in larga parte con i controlli dell'Allegato A: per questo un sistema già certificato riduce il lavoro residuo invece di duplicarlo.

Sulla notifica degli incidenti i tempi sono stretti: pre-notifica al CSIRT Italia entro 24 ore dalla conoscenza dell'incidente significativo, notifica completa entro 72 ore, relazione finale entro un mese. Senza una procedura scritta e provata le 24 ore non si rispettano: serve sapere chi decide, chi scrive e chi firma alle tre di notte.

Le sanzioni arrivano fino a 10 milioni di euro o al 2% del fatturato mondiale annuo per i soggetti essenziali e a 7 milioni o all'1,4% per gli importanti, applicandosi l'importo più elevato. Sono previste anche la sospensione temporanea di certificazioni e autorizzazioni e, in caso di inosservanza reiterata, l'interdizione da funzioni dirigenziali. Gli organi di amministrazione devono approvare le misure, vigilare e formarsi: la responsabilità è nominativa, non si delega all'ufficio informatico.

Gli obblighi di legge che non sostituisce

  • Gli adempimenti NIS2. Registrazione, categorizzazione, notifiche nei termini, misure di base: restano in capo al soggetto obbligato, certificato o no.
  • Il GDPR. Registro dei trattamenti, informative, basi giuridiche, valutazioni d'impatto, nomine, notifica delle violazioni al Garante, designazione del responsabile della protezione dei dati.
  • Le regole di settore. Chi opera in ambito bancario, assicurativo o sanitario ha discipline che una norma volontaria non tocca.
  • La responsabilità amministrativa degli enti. Un sistema certificato è prova utile per un modello ex D.Lgs. 231/2001 nella parte dei reati informatici, ma non è il modello.

ISO 27001 e GDPR: due cose diverse

Si legge spesso che la ISO/IEC 27001 «garantisce il rispetto del GDPR». Non è così: l'articolo 42 del Regolamento (UE) 2016/679 disciplina i meccanismi di certificazione sulla protezione dei dati, ma richiede che i criteri siano approvati dall'autorità di controllo o dal Comitato europeo per la protezione dei dati. La ISO/IEC 27001 non è uno di quei meccanismi.

C'è di più, ed è la parte da conoscere prima di firmare qualsiasi cosa: il comma 4 dello stesso articolo stabilisce che la certificazione «non riduce la responsabilità del titolare del trattamento o del responsabile del trattamento riguardo alla conformità» al Regolamento. Nessun certificato sposta la responsabilità.

Che cosa esiste davvero, sul fronte privacy

Europrivacy è lo schema riconosciuto come Sigillo europeo per la protezione dei dati ai sensi dell'articolo 42, con l'avallo del Comitato europeo per la protezione dei dati.

ISO/IEC 27701, sui sistemi di gestione delle informazioni sulla privacy, con l'edizione pubblicata il 14 ottobre 2025 ha cambiato natura: non è più un'estensione che richiede una ISO/IEC 27001 alle spalle, ma una norma autonoma certificabile.

Nessuno dei due rende un'organizzazione «conforme al GDPR» in assoluto: sono strumenti di prova. Di adempimenti privacy ci occupiamo nella nostra area dedicata alla protezione dei dati personali.

Come si arriva al certificato

  1. Ricerca di bandi e finanziamenti. Prima di ogni altra cosa verifichiamo, gratuitamente, quali bandi, contributi e forme di finanziamento a fondo perduto sono disponibili per il vostro progetto. Va fatto per primo perché può cambiare la convenienza dell'intera operazione, e perché molte scadenze non aspettano.
  2. Definizione del campo di applicazione. Quali sedi, processi e servizi: è la decisione più importante, perché determina il costo dell'audit e il valore commerciale del certificato. Un campo troppo stretto non soddisfa il cliente che ve lo chiede; uno troppo largo vi fa pagare giornate inutili.
  3. Analisi delle differenze. Si confronta la situazione reale con le clausole 4-10 e con i 93 controlli: ne esce l'elenco di che cosa manca.
  4. Valutazione del rischio e dichiarazione di applicabilità. Metodo di stima dichiarato e ripetibile, trattamento dei rischi, SoA sui controlli davvero pertinenti.
  5. Attuazione. Politiche, procedure, configurazioni, contratti con i fornitori, accessi, continuità operativa, formazione. È la fase più lunga e quella in cui si vince o si perde l'audit.
  6. Audit interno e riesame di direzione. Obbligatori, e da fare prima dell'organismo di certificazione: servono a trovare i problemi quando costano poco.
  7. Audit di certificazione. Due fasi: documentazione, poi attuazione effettiva. Le non conformità si chiudono con azioni correttive documentate.
  8. Emissione e mantenimento. Validità triennale, sorveglianze annuali, rinnovo a fine ciclo.

Per un'azienda di dimensioni medie con una ISO 9001 già attiva servono dai quattro ai sei mesi dall'avvio all'audit; senza sistemi preesistenti, o con più sedi, il tempo si allunga. Chi vi promette il certificato in sei settimane conta di far passare un audit su carta: funziona finché non arriva la prima sorveglianza.

Come si incastra con gli altri schemi

  • ISO/IEC 27002:2022 — non certificabile: la guida che spiega, controllo per controllo, come attuare l'Allegato A.
  • ISO/IEC 27017:2026 — controlli specifici per i servizi cloud, per chi li eroga e per chi li usa; l'edizione 2015 è stata ritirata nel luglio 2026.
  • ISO/IEC 27018:2025 — dati personali nei cloud pubblici quando il fornitore è responsabile del trattamento.
  • ISO/IEC 27701:2025 — gestione delle informazioni sulla privacy, oggi certificabile in autonomia.
  • ISO 22301:2019 — continuità operativa: «quanto posso restare fermo e come riparto», complemento del controllo A.5.30.
  • ISO/IEC 20000 — gestione dei servizi informatici, spesso richiesta insieme alla 27001.
  • ISO 28000 — sicurezza della catena di fornitura, quando il rischio è anche fisico.

Quanto costa la certificazione ISO 27001

Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Il costo ha due voci separate: le giornate dell'organismo di certificazione, calcolate secondo regole internazionali su addetti, sedi e complessità, e quindi non trattabili; e la consulenza, che dipende da quanto sistema esiste già.

Come si forma quel numero e come si sceglie l'organismo di certificazione lo abbiamo scritto per esteso: quanto costa certificarsi.

Per la vostra situazione serve un numero vero: richiedete un preventivo indicando sedi, addetti, servizi da includere nel campo di applicazione e certificazioni già attive. Prima di iniziare verifichiamo gratuitamente quali bandi sono aperti: spesso coprono una parte rilevante della spesa, fermo restando che l'esito dipende dalla graduatoria.

Come lavoriamo

Non consegniamo un manuale scaricato e adattato: costruiamo la valutazione del rischio sui vostri processi reali, scriviamo una dichiarazione di applicabilità che regge la domanda «me lo fa vedere?», e vi accompagniamo in audit di persona.

Lavoriamo da anni sulla protezione dei dati personali e sull'incarico di responsabile della protezione dei dati: sicurezza delle informazioni e adempimenti privacy si progettano insieme, così che registro dei trattamenti, gestione delle violazioni e notifica NIS2 diventino un impianto solo.

Selezioniamo l'organismo di certificazione confrontando il mercato. Se rientrate fra i soggetti NIS2 partiamo dalla mappatura degli adempimenti verso l'ACN: prima la conformità obbligatoria, poi il certificato che la dimostra. Le altre norme di cui ci occupiamo sono elencate qui a fianco.

Gli errori che allungano i tempi

Sono sempre gli stessi quattro.

Definire il perimetro troppo tardi. Cambiare sedi o servizi inclusi a percorso avviato significa rifare l’analisi del rischio e pagare un audit in più.

Fare un’analisi del rischio di facciata. Un registro copiato non regge: l’auditor chiede come si è arrivati a quei valori e chi ha deciso che cosa è accettabile.

Dimenticare i fornitori. Cloud, manutentori e sviluppatori esterni sono dentro il perimetro: contratti e controlli su di loro sono fra i punti più verificati.

Cercare i contributi a percorso avviato. I bandi hanno finestre e regole sull’avvio delle spese: chiederli dopo aver firmato significa quasi sempre perderli.

Dove operiamo

Lavoriamo dalle nostre quattro sedi — Milano, Bologna, Roma e Brescia — e seguiamo aziende in tutta Italia. È uno degli schemi più adatti al lavoro da remoto: analisi del rischio, politiche e controlli si costruiscono a distanza, sui vostri sistemi. Il sopralluogo serve per la sicurezza fisica — sale server, archivi, controllo degli accessi — che è la parte che si dimentica più spesso e che l’auditor guarda per prima.

Domande frequenti

Quanto costa la certificazione ISO 27001?
Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Il costo si compone di due voci separate: quanto chiede l'organismo terzo, che segue regole proprie e non si contratta, e la consulenza, che varia secondo quanto è già in piedi in azienda. Come si forma quel numero lo abbiamo scritto per esteso in quanto costa certificarsi; per la vostra situazione serve un numero vero, quindi richiedete un preventivo.

La certificazione ISO 27001 è obbligatoria?
No, è uno schema volontario. Diventa di fatto necessaria quando la chiede un bando, un capitolato o un cliente in fase di qualifica fornitore.

Il mio certificato ISO/IEC 27001:2013 è ancora valido?
No. La transizione si è chiusa il 31 ottobre 2025: da allora quei certificati sono scaduti o ritirati. Oggi si certifica solo sulla 2022 con l'Amendment 1:2024.

Esiste una certificazione NIS2?
No. La direttiva (UE) 2022/2555 e il D.Lgs. 138/2024 prevedono obblighi e sanzioni, non uno schema di certificazione. La ISO/IEC 27001 si usa come evidenza: non sostituisce registrazione, categorizzazione e notifiche verso l'ACN.

Con la ISO 27001 sono a posto con il GDPR?
No. Non è uno schema approvato ai sensi dell'articolo 42 del GDPR, e lo stesso articolo precisa che nessuna certificazione riduce la responsabilità del titolare o del responsabile. È uno strumento di prova, non un lasciapassare.

Devo attuare tutti i 93 controlli dell'Allegato A?
No: solo quelli pertinenti ai rischi individuati. Le esclusioni sono legittime, ma vanno motivate nella dichiarazione di applicabilità.

Quanto dura il certificato?
Tre anni, con sorveglianze annuali e rinnovo a fine ciclo. Può essere sospeso o ritirato se le sorveglianze non si svolgono o restano non conformità aperte.

Esistono contributi o finanziamenti per certificarsi?
Sì: escono con regolarità bandi camerali, regionali e nazionali che finanziano le certificazioni di sistema, e spesso coprono una parte rilevante della spesa. La ricerca la facciamo noi, gratuitamente, prima di avviare il progetto. L'esito però dipende dal singolo bando e dalla graduatoria: nessuno può garantirlo in anticipo.

Esistono contributi per certificarsi?
Sì, e cambiano di continuo: bandi camerali, misure regionali, contributi di filiera e agevolazioni nazionali si aprono e si chiudono nell’arco di poche settimane. Li cerchiamo noi all’inizio del percorso e vi diciamo che cosa è aperto, che cosa copre e con quali scadenze. Una regola vale quasi sempre: i bandi non ammettono spese avviate prima della domanda, quindi la verifica va fatta prima di firmare, non dopo.

Vi hanno chiesto il certificato ISO 27001?

Diteci quante sedi avete, quanti addetti, quali servizi dovrebbero rientrare nel campo di applicazione e se siete soggetti NIS2: vi diciamo che cosa serve davvero e in quanto tempo. La prima analisi non ha alcun costo e non vi impegna a nulla.

Richiedi un preventivo

Lascia il tuo numero:
ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

Quanto costa certificarsi: come si forma il prezzo

In sintesi

  • Volontaria: nessuna legge la impone, ma la chiedono gare, capitolati e clienti.
  • Edizione in vigore: ISO/IEC 27001:2022 con Amd 1:2024.
  • I certificati sulla 27001:2013 sono scaduti il 31 ottobre 2025.
  • Clausole 4-10 più Allegato A: 93 controlli in quattro temi, 11 dei quali nuovi.
  • Documenti chiave: valutazione del rischio e dichiarazione di applicabilità.
  • Certificato accreditato Accredia, valido 3 anni con sorveglianze annuali.
  • Tempi tipici: 4-6 mesi con una ISO 9001 già attiva.
  • Non sostituisce GDPR, NIS2 né il modello 231.

NIS2: date e sanzioni

  • Recepimento italiano: D.Lgs. 138/2024, in vigore dal 16 ottobre 2024.
  • Registrazione sulla piattaforma ACN: 1 gennaio – 28 febbraio di ogni anno.
  • Misure di sicurezza di base: entro il 31 ottobre 2026 per i soggetti della prima ondata.
  • Notifica incidenti: 24 ore, poi 72 ore, poi relazione finale entro un mese.
  • Sanzioni: fino a 10 mln o 2% del fatturato mondiale (essenziali), 7 mln o 1,4% (importanti).
  • Non esiste una certificazione NIS2: la 27001 vale come evidenza, non come adempimento.

Pagine collegate