forumApri un argomento

Un grande cliente enterprise ci richiede la certificazione ISO 27001: possiamo farcela da soli senza un consulente?

EEbru O***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Servizi IT
Tipo di organizzazione
Team di 8 persone
Iscrizione
gen 2022
Messaggio
139
#1

Siamo un'azienda B2B di software e integrazioni di 14 persone con sede a Riad. Siamo in fase di chiusura per un contratto annuale da 420.000 SAR con un grande cliente parastatale in Arabia Saudita. Tuttavia, l'ufficio acquisti ha inserito nei requisiti di gara l'obbligo della certificazione ISO 27001, dandoci 6 mesi di tempo per ottenerla.

Non abbiamo una figura dedicata full-time alla cybersecurity o alla compliance la nostra infrastruttura è gestita dal nostro senior DevOps. Abbiamo ricevuto due preventivi da società di consulenza: una chiede 45.000 SAR per la sola preparazione, l'altra 75.000 SAR audit incluso.

Anche se il nostro team è forte a livello tecnico siamo a zero su documentazione risk analysis e stesura delle policy. Riusciamo a chiudere tutto internamente in 6 mesi o con questi budget il consulente è indispensabile?

LLevent Ö***Veteran
Ruolo
Pianificazione produzione
Settore
Tessile
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2023
Messaggio
13
Più utile#2

Risposta breve: con una scadenza di sei mesi e zero esperienza interna, tentare senza un consulente significa rischiare seriamente di perdere il contratto. Per quanto la vostra infrastruttura tecnica sia solida, la ISO 27001 non è solo sicurezza IT, ma un sistema di gestione e documentazione che coinvolge l'intera azienda; lavorare con un consulente esperto è fondamentale.

La roadmap da seguire per completare il percorso è questa: 1) Primo mese: definite il perimetro e fate condurre una GAP analysis. Se il contratto copre solo il servizio software B2B, riducete il campo includendo solo il prodotto e i processi interessati anziché l'intera azienda. 2) Secondo e terzo mese: eseguite la valutazione dei rischi e redigete le policy obbligatorie e la Dichiarazione di Applicabilità (SoA). 3) Quarto mese: implementate i controlli, completate la formazione interna e fate girare il sistema per almeno un mese. 4) Quinto mese: eseguite l'audit interno obbligatorio e tenete il riesame della direzione. 5) Ultimo mese: coinvolgete un ente di certificazione accreditato e completate l'audit esterno a due fasi.

Nella scelta del consulente, non fatevi trarre in inganno da chi offre 75.000 SAR includendo l'audit: l'ente di certificazione che esegue l'audit e il consulente devono essere rigorosamente indipendenti. La soluzione migliore, sia per i costi sia per l'imparzialità, è affidarsi a un consulente tra i 40.000 e i 50.000 SAR per la preparazione e scegliere l'ente certificatore separatamente.

DDamla Y***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
57
#3

Siamo un team di 18 persone a Gedda, l'abbiamo presa l'anno scorso. Abbiamo pagato 38.000 SAR di consulenza e 18.000 SAR all'ente accreditato per l'audit. Ci sono voluti 5 mesi e mezzo esatti. Se avessimo fatto da soli, il nostro DevOps avrebbe dovuto bloccare tutto lo sviluppo per almeno 3 mesi, e ci sarebbe costato molto di più.

CCanPartecipante
Ruolo
SEO Specialist
Iscrizione
mar 2024
Messaggio
172
#4

Non scaricate questo peso sul DevOps. La ISO 27001 non è solo firewall o crittografia; le procedure di assunzione HR, la sicurezza fisica degli uffici, i contratti con i fornitori e l'asset management costituiscono più della metà dello standard. Il tecnico copre i controlli informatici ma si blocca inevitabilmente sulla gestione dei processi.

ÖÖmer N***PartecipanteMembro della community
Iscrizione
giu 2022
Messaggio
62
#5

Massima attenzione a chi assumete come consulente. Molti si limitano a copincollare template Word generici e si prendono 40.000 SAR. Poi quando l'auditor chiede "Chi applica questa procedura?" il personale cade dalle nuvole. Cercate qualcuno che si metta lì a progettare i processi con voi, non chi vi rifila documenti preconfezionati.

GGökhan D***Partecipante
Ruolo
Titolare attività
Settore
Costruzione macchinari
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2025
Messaggio
416
#6

noi all'inizio pensavamo di farcela da soli coi template trovati online ma dopo 2 mesi eravamo sepolti dalla carta... al primo audit ci hanno subito rimbalzato i buchi e alla fine abbiamo dovuto prendere un consulente x forza. se avete una scadenza fissa di 6 mesi nn rischiate.

GGamze K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
3
#7

Trattandosi di un cliente parastatale in Arabia Saudita, vi ha chiesto unicamente la ISO 27001 o anche la conformità agli NCA ECC (Essential Cybersecurity Controls)? Leggete bene il capitolato: a volte nelle gare pubbliche i requisiti NCA sono molto più rigidi della ISO, è una cosa da chiarire subito con il consulente.

LLeyla Y***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
102
#8

Importante promemoria normativo: è contrario alle regole di accreditamento che la società di consulenza e l'ente di certificazione coincidano o facciano capo alla stessa proprietà. In fase di offerta verificate sempre la validità dell'accreditamento dell'ente terzo indipendente (ad es. IAS, UKAS o conforme a SASO).

DDilara T***Partecipante
Ruolo
Responsabile social media
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2024
Messaggio
333
#9

La primissima cosa da fare è restringere il perimetro. Non certificate tutta l'operatività aziendale, ma limitate lo scope all'infrastruttura del software che fornite al cliente e al team di sviluppo dedicato. Riducendo lo scope calano gli asset da sottoporre ad audit, si velocizza il percorso e si riducono i costi di consulenza.

RRıdvanPartecipante
Ruolo
Manager della rete di rivenditori
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2024
Messaggio
92
#10

Ha ragione. Se ricevete tre risposte diverse su un argomento la domanda è posta male.

Se scrivete qui il risultato sarà utile anche ad altri.

DDamla K***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
1
#11

Ho lavorato a lungo su questo. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

Se avete domande, scrivete, rispondo per quanto possibile.

BBurak B***Veteran
Ruolo
Sviluppatore software
Settore
Tipografia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
252
#12

lo sentiamo dire da tempo, ma da noi non è mai andata così... onestamente non abbiate paura di chiedere, chi non chiede paga sempre di più.

questa è la mia opinione, non la scrivo come verità assoluta.

RRecep Y***Partecipante
Ruolo
System administrator
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
giu 2022
Messaggio
9
#13

Nel nostro caso è andata così. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#14

Racconto cosa mi è successo, magari vi è utile. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Naturalmente cambia se la vostra situazione è diversa.

DDilara A***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Assicurazioni
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ott 2024
Messaggio
99
#15

Bisogna fare una distinzione qui. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

İİlker G***Partecipante
Ruolo
Pianificazione produzione
Settore
Gioielleria
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2023
Messaggio
13
#16

Bisogna fare una distinzione qui. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Confermato dall'esperienza.

FFurkan U***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
266
#17

Avete ragione, sono passato anch'io per la stessa strada. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Io seguirei questa strada.

KKader K***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
6
#18

C'è un errore comune che si commette facendo questo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Correggetemi se sbaglio.

FFurkan K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
141
#19

Vorrei fare una domanda. cioè la maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi. cioè correggetemi se sbaglio.

HHakan V***Partecipante
Ruolo
Sviluppatore software
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2024
Messaggio
27
#20

Può approfondire un po'? Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Lascio una nota potrebbe servire.

Rispondi