forumApri un argomento

Un grande cliente enterprise ci chiede la certificazione ISO 27001, cos'è esattamente e serve davvero?

SSena Y***Partecipante
Ruolo
Contabilità di base
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
mag 2023
Messaggio
205
#1

Siamo una software agency di Barcellona con 9 dipendenti; sviluppiamo integrazioni e-commerce dedicate e architetture a microservizi per i settori fintech e retail. Stavamo trattando un contratto di sviluppo e manutenzione software da 120.000 euro all'anno con una grande catena retail attiva in tutta la Spagna. Ieri il loro ufficio acquisti ci ha mandato un questionario di sicurezza fornitori, chiedendoci se abbiamo la certificazione ISO 27001 e, in caso contrario, entro quando intendiamo ottenerla.

Quando abbiamo risposto che non la possediamo, ci hanno comunicato che questo standard è un requisito interno obbligatorio per tutti i fornitori esterni che accedono ai dati dei clienti o eseguono integrazioni, e che senza di esso il contratto non potrà essere approvato. Al nostro interno utilizziamo già l'autenticazione a due fattori, database crittografati e versionamento del codice, ma non abbiamo mai affrontato un audit formale di questo tipo.

Che cos'è esattamente la ISO 27001 e riguarda solo l'infrastruttura tecnica dei server? È fattibile ottenerla per un piccolo team di 9 persone, quanto tempo richiede e a quanto ammontano i costi? Esiste una soluzione intermedia da proporre al cliente per non perdere l'accordo?

KKader K***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
393
Più utile#2

Risposta breve: la ISO 27001 è il framework internazionale per l'implementazione di un Sistema di Gestione della Sicurezza delle Informazioni (SGSI), finalizzato a proteggere gli asset informativi aziendali. Non copre soltanto la sicurezza tecnica o dei server, ma abbraccia tutti i processi aziendali: dalle risorse umane alla sicurezza fisica degli uffici, dalla business continuity alla gestione contrattuale.

Lo standard richiede essenzialmente di strutturare questi processi: 1) una metodologia di analisi dei rischi per mappare tutti gli asset e le potenziali minacce, 2) matrici di autorizzazione agli accessi, policy per le password e regole di classificazione dei dati, 3) principi di sviluppo sicuro del codice e piani di incident response. In pratica non basta installare un firewall sul server; bisogna formalizzare e rendere verificabile ogni singolo passaggio, dalla revoca dei permessi quando un dipendente lascia l'azienda fino alle modalità di smaltimento dei dischi esterni.

Per un'agenzia software di nove persone ottenere la certificazione è assolutamente fattibile, e anzi l'iter si conclude molto più rapidamente rispetto a grandi realtà corporate. Il percorso richiede solitamente tra i 4 e i 6 mesi. Nel mercato spagnolo, il costo del ciclo iniziale di audit triennale con un ente di certificazione accreditato si aggira tra 4.000 e 7.000 euro; se vi fate affiancare da un consulente esterno per gestire il progetto, vanno aggiunti circa 5.000-8.000 euro di consulenza.

Per evitare di perdere subito la commessa, potete proporre al cliente questa soluzione: presentate un impegno formale della direzione (management commitment) che attesti l'avvio del percorso di certificazione, accompagnato dal contratto di consulenza e da una roadmap con le tempistiche dell'audit. Spesso gli uffici acquisti corporate, vedendo che l'iter è ufficialmente partito e si concluderà entro 6 mesi, firmano inserendo una clausola di approvazione condizionata.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

MMurat Ç***Esperto
Ruolo
Project manager
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
media impresa
Iscrizione
ott 2022
Messaggio
246
#3

Non fate l'errore di liquidare il cliente con un secco "non ce l'abbiamo". Moltissime grandi aziende danno il via libera provvisorio se dite "abbiamo avviato il percorso di adeguamento alla ISO 27001 con audit previsto tra 6 mesi" e allegate le vostre attuali policy di sicurezza di base.

TTuğçe K***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
310
#4

Nella versione aggiornata ISO/IEC 27001:2022 i controlli dell'Annex A sono stati razionalizzati a 93 punti. Come software agency, gli aspetti che vi riguarderanno più da vicino sono il ciclo di vita dello sviluppo software sicuro (SDLC), i log di accesso ai repository del codice sorgente, l'anonimizzazione dei dati di test e la separazione netta tra ambiente di sviluppo e produzione.

KKader U***Partecipante
Ruolo
Addetto al negozio
Settore
Media e editoria
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2024
Messaggio
86
#5

Noi a Madrid l'abbiamo presa l'anno scorso con un team di 11 persone. Abbiamo pagato 5.000 euro di consulente esterno e 3.500 euro all'ente di certificazione accreditato per il primo anno. Ci sono voluti 5 mesi in tutto. Sembra una spesa impegnativa, ma per un contratto da 120.000 euro all'anno l'investimento si ripaga alla grande.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#6

Se lo fate solo per un cliente pensateci bene. Non è un pezzo di carta che prendi e appendi al muro; ogni anno c'è l'audit di sorveglianza e si paga. In 9 persone dover continuamente tenere registri e compilare schede di rischio rallenta un botto il lavoro dei dev.

AAytenNuovo membro
Ruolo
Cibo fatto in casa
Tipo di organizzazione
Team di 8 persone
Iscrizione
nov 2024
Messaggio
28
#7

All'inizio a vedere centinaia di pagine di requisiti dello standard viene l'ansia. Ma una volta che ci entri dentro capisci che si tratta solo di mettere nero su bianco procedure che un team di sviluppo serio in realtà applica già in modo informale.

MMustafa Ç***Partecipante
Ruolo
Direttore clinico
Settore
Cam
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2022
Messaggio
49
#8

A quali dati del cliente avrete effettivamente accesso? Se dovete solo far girare del codice sui loro server e non salvate dati del cliente nella vostra sede, potete restringere il perimetro (scope) dell'audit, dimezzando tempi e costi.

MMert E***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
28
#9

ci e successa la stessa cosa con un cliente telco, abbiamo fixato le vulnerabilita mandato il report di un penetration test esterno e ci hanno dato 6 mesi di proroga e onestamente non mollate l'accordo.

ZZehra K***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
86
#10

Sul mercato spagnolo le aziende enterprise e gli enti pubblici considerano la ISO 27001 un requisito minimo inderogabile per la sicurezza dei fornitori. Questa certificazione rappresenta un passo strategico capace di offrire un netto vantaggio competitivo nelle vostre future trattative commerciali corporate.

DDoruk A***Partecipante
Ruolo
Coordinatore generale
Settore
Indotto automotive
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2022
Messaggio
18

Doki · Penetration test · 2024

#11

Racconto cosa mi è successo magari vi è utile. Quando decidiamo senza misurare finiamo sempre nello stesso punto.

Io seguirei questa strada.

CCansu K***Partecipante
Ruolo
Pianificazione logistica
Settore
Tipografia
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
1

Doki · Configurazione del backup · 2023

#12

Sono d'accordo in parte, in parte no. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Buon lavoro.

RRecep Y***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
mag 2025
Messaggio
3
#13

Lascio un avvertimento. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Buon lavoro.

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#14

Scrivo questo per evitare che facciate lo stesso errore. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Lascio una nota, potrebbe servire.

AAleynaNuovo membro
Ruolo
Social media specialist
Iscrizione
set 2024
Messaggio
48
#15

se scendiamo nei dettagli: Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi e lascoi una nota, potrebbe servire.

LLeyla Ö***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
38
#16

Anche da noi è così. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

RRamazan T***PartecipanteMembro della community
Iscrizione
set 2023
Messaggio
262
#17

Bisogna fare una distinzione qui. L'errore commesso da cos'è la ISO 27001 è generalmente reversibile ma costoso.

Se scrivete qui il risultato, sarà utile anche ad altri.

PPolat G***Partecipante
Ruolo
Direttore tecnologico
Settore
Tipografia
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
275
#18

Argomento molto attuale.

CCem I***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
4
#19

Guardando al processo, il quadro cambia. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Correggetemi se sbaglio.

HHüseyin U***Partecipante
Ruolo
Editor di contenuti
Settore
Turismo
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2023
Messaggio
107
#20

Raro trovare articoli che spiegano le cose così chiaramente. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Confermato dall'esperienza.

Rispondi