forumApri un argomento

Un cliente importante ci chiede una certificazione di conformità cyber security — che differenza c'è con la ISO 27001, quale dobbiamo fare?

ZZerrin G***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
260
#1

Siamo un'agenzia di digital marketing e data analytics di 18 persone a Dubai. Stiamo per chiudere un accordo con un gruppo finanziario con sede ad Abu Dhabi per un progetto di elaborazione dati e gestione campagne da 600.000 AED all'anno. Nell'ultimo round di trattative, l'ufficio acquisti ci ha richiesto come condizione contrattuale una «certificazione di conformità cyber security».

Noi abbiamo una certificazione ISO 27001 presa due anni fa, ma attualmente sospesa perché quest'anno non abbiamo fatto l'audit di sorveglianza. Una società di consulenza locale con cui abbiamo parlato dice che basterebbe rinnovare la ISO 27001 attuale. Un altro auditor invece sostiene che nel settore finanziario serva un report di conformità indipendente di terze parti, redatto secondo il framework di sicurezza informatica dei regolatori locali.

I preventivi di consulenza e audit che ci hanno fatto variano tra i 40.000 AED e i 120.000 AED, e dicono che ci vorranno dai 2 ai 5 mesi. Non abbiamo capito cosa intenda esattamente il cliente e su quale documento dobbiamo puntare per non sprecare budget. Qual è la differenza pratica tra questi due concetti?

BBurak U***Partecipante
Ruolo
Direttore marketing
Settore
Edilizia
Tipo di organizzazione
boutique agency
Iscrizione
lug 2025
Messaggio
67
Più utile#2

Risposta breve: la ISO 27001 è una certificazione di processo sulla gestione della sicurezza delle informazioni con validità internazionale; la certificazione di conformità cyber security è invece solitamente un report di conformità rilasciato da un auditor indipendente che attesta il rispetto dei controlli tecnici imposti dalle autorità finanziarie o di settore locali. Per un cliente del settore finance il vostro certificato ISO sospeso non basta; dovete chiarire direttamente a quale framework normativo fanno riferimento.

La differenza pratica tra i due documenti sta in questi punti: 1) La ISO 27001 valuta come la vostra azienda gestisce i rischi, le policy e la disciplina documentale, quindi è orientata ai processi. 2) I report di conformità cyber security verificano invece direttamente se i controlli tecnici sui vostri sistemi funzionano davvero, come la crittografia dei database, i tempi di conservazione dei log di accesso, i risultati dei penetration test e le matrici di autorizzazione.

Sul fronte dei costi, riattivare la ISO 27001 sospesa richiede circa 35.000 AED tra sorveglianza e rinnovo. Tuttavia, trattandosi di data processing per un cliente del settore finanziario negli EAU, è molto probabile che cerchino la conformità alle normative bancarie locali o agli standard nazionali di sicurezza delle informazioni (un SOC 2 Type 2 o un'approvazione di conformità ai regolamenti locali). Questi audit sono più tecnici e costosi.

Per evitare di sprecare budget, fate questa domanda all'ufficio audit del cliente: 'Il documento richiesto è un certificato ISO 27001 accreditato o un report di attestazione di conformità indipendente convalidato da una società di revisione autorizzata secondo il framework di cyber security degli enti finanziari degli EAU?' In base alla risposta capirete se ve la cavate con un rinnovo ISO da circa 40.000 AED o se vi serve un audit tecnico approfondito.

HHüsniye G***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
322
#3

L'anno scorso a Dubai abbiamo speso 85.000 AED per un report di conformità indipendente per un progetto finanziario simile. L'audit è durato 3 mesi e mezzo e hanno passato al setaccio 64 controlli tecnici uno per uno con tutte le prove. Avevamo la ISO, ma il gruppo finanziario per regolamento interno non la accettava da sola.

RRecep S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
103
#4

nn vi buttate subito sui 120 mila aed dei consulenti. magari il cliente vuole solo che compiliate una checklist standard con una lettera di conferma di un auditor accreditato. prima di firmare chiedete bene il perimetro.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

ZZerrin U***Partecipante
Ruolo
Pianificazione logistica
Settore
Edilizia
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2022
Messaggio
307
#5

Come prima cosa chiedete al cliente la third-party security policy per i fornitori. Se tra i riferimenti ci sono le regole della banca centrale locale o gli standard dell'autorità nazionale per la cyber security, la ISO 27001 non basta, dovete per forza fare l'audit tecnico di settore.

YYiğit Ç***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
107
#6

Le società di consulenza ci sguazzano in questa confusione di termini. Quando vedono che un'azienda è confusa, provano a rifilare il pacchetto più caro. Spesso nemmeno chi si occupa degli acquisti per il cliente sa la differenza; gira solo il testo che gli ha passato il risk management.

HHilal Ç***Nuovo membro
Ruolo
IT Manager
Settore
Edilizia
Tipo di organizzazione
laboratorio
Iscrizione
ago 2026
Messaggio
292

Doki · Design interfaccia · 2025

#7

Gli istituti finanziari di Abu Dhabi pretendono dai fornitori terzi che trattano dati la piena conformità alle leggi locali sulla protezione dei dati e ai regolamenti finanziari. Fa parte dei loro standard aziendali richiedere una dichiarazione di conformità con evidenze di audit a livello di sistema, piuttosto che una semplice ISO 27001 che offre solo un framework gestionale.

TTolga Y***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
14
#8

Purtroppo presentarsi con una ISO sospesa fa una brutta impressione... Se il cliente se ne accorge rischiate di perdere credibilità... Secondo me vi conviene chiedere chiarimenti subito per avere una risposta certa e pianificare il budget di conseguenza.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

VVildan Y***Partecipante
Ruolo
Editor di contenuti
Settore
Retail
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2024
Messaggio
70
#9

Tra i dati che tratterete per il cliente ci saranno dati anagrafici o movimenti di conti finanziari? Se dovete gestire solo dati di campagna anonimizzati, avete provato a far leva su questo per ridurre il perimetro dell'audit?

HHakan S***EspertoMembro della community
Iscrizione
apr 2024
Messaggio
36
#10

Nei report di conformità cyber security di solito richiedono che i dati restino entro i confini degli EAU (data residency), crittografia forte sia in transito che a riposo e log di accesso dettagliati conservati per almeno un anno. La vostra infrastruttura cloud soddisfa già questi standard?

EEmine K***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
296
#11

mi chiedo anch'io e onestamente la maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

il fatto che tutti facciano una cosa non significa che sia quella giusta.

LLevent Y***VeteranMembro della community
Iscrizione
giu 2023
Messaggio
128
#12

Sono della stessa opinione. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

ÖÖzge C***Esperto
Ruolo
Impiegato contabile
Settore
Pelle
Tipo di organizzazione
cooperativa
Iscrizione
gen 2023
Messaggio
308
#13

Tre cose da controllare mentre lo fai. Inizia con un piccolo test, non impegnarti subito su tutto.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

MMurat Ş***Esperto
Ruolo
Esperto di pubblicità
Iscrizione
ago 2023
Messaggio
242
#14

Se volete procedere così, risolvete questo punto fin dall'inizio. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Io seguirei questa strada.

SSinan T***Partecipante
Ruolo
Marketing Director
Settore
Imballaggio
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2024
Messaggio
27

Doki · Configurazione gestione log · 2024

#15

Ho vissuto la stessa cosa due anni fa. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

La risposta varia molto in base al settore, non esiste una regola generale. È tutto, scusate se mi sono dilungato.

ZZafer A***Partecipante
Ruolo
Product manager
Settore
Tessile
Tipo di organizzazione
laboratorio
Iscrizione
set 2024
Messaggio
61
#16

Scrivo questo per evitare che facciate lo stesso errore. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Lascio una nota potrebbe servire.

VVildan U***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
32
#17

C'è una trappola qui, non posso non segnalarla. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Spero che le sia utile.

PPerihan A***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
7
#18

Scusate, ma questo non vale in ogni caso. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Naturalmente cambia se la vostra situazione è diversa.

MMetin P***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
186
#19

c'è un errore comune che si commette facendo questo ma ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

la maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata. cioè questa è la mia opinione non la scrivo come verità assoluta.

KKaan B***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Immobiliare
Tipo di organizzazione
cooperativa
Iscrizione
nov 2022
Messaggio
63
#20

ci proverò. boh il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento