forumApri un argomento

Audit ISO 27001: quali processi e registri sono richiesti esattamente per la gestione delle vulnerabilità?

KKeremPartecipante
Ruolo
Vendite agenzia
Iscrizione
lug 2024
Messaggio
94
#1

Siamo una software house B2B di 25 persone con sede a Barcellona. Su richiesta di importanti clienti enterprise abbiamo avviato l'iter di certificazione ISO 27001 e tra due mesi sosterremo l'audit di fase 1. Il nostro consulente ci ha comunicato che, per il controllo dell'Annex A relativo alla gestione delle vulnerabilità tecniche, dobbiamo predisporre un processo strutturato e produrre prove concrete da mostrare all'auditor.

Il nostro team di sviluppo aggiorna periodicamente le dipendenze nei repository e i server ricevono patch di sicurezza automatiche. Tuttavia, fino a oggi non abbiamo mai formalizzato una procedura scritta di gestione delle vulnerabilità, un calendario ufficiale delle scansioni o un accordo sul livello di servizio (SLA) per i tempi di remediation. L'auditor quali log, report e documenti di processo si aspetta di visionare esattamente? Quali sono i requisiti minimi da implementare per superare l'audit al primo tentativo senza appesantire eccessivamente la burocrazia aziendale?

HHatice Ş***Partecipante
Ruolo
Specialista risorse umane
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2025
Messaggio
123
Più utile#2

Risposta breve: l'auditor ISO 27001 non si aspetta l'assenza totale di vulnerabilità, ma vuole verificare che applichiate un processo sistematico, ripetibile e basato sul rischio. I requisiti fondamentali consistono in una procedura scritta di gestione delle vulnerabilità, report di scansione periodici, SLA di remediation parametrati sul punteggio CVSS e registri di eccezione approvati per le falle che non possono essere risolte.

Il primo documento da presentare è la Procedura di Gestione delle Vulnerabilità. All'interno devono essere definiti chiaramente la frequenza delle scansioni per i vari asset (ad esempio mensile per i sistemi esposti a internet, trimestrale per i sistemi interni) e i tempi massimi di risoluzione in base alla gravità. Lo standard di settore prevede generalmente una finestra di 7 giorni per le vulnerabilità Critiche, 30 giorni per quelle Alte e 60 o 90 giorni per le Medie.

Il secondo passo riguarda la produzione delle evidenze di audit. Di norma, l'auditor richiede l'analisi comparativa di almeno due o tre report di scansione storici. È necessario dimostrare, per esempio, che una vulnerabilità di livello 'Alto' emersa a gennaio risulti risolta nel report di febbraio o, qualora non sia stato possibile correggerla, sia stata formalizzata tramite un modulo di accettazione del rischio firmato dal senior management come deroga approvata.

Infine, è essenziale perimetrare con precisione l'ambito delle verifiche. La scansione del sistema operativo dei server non è sufficiente: occorre includere le dipendenze del codice sorgente (librerie), la configurazione cloud e tutti gli endpoint pubblici. L'estrazione di report grezzi in formato PDF/CSV da un vulnerability scanner open source o cloud, unita ai ticket di risoluzione tracciati nel vostro sistema di task management, costituisce un set di evidenze del tutto adeguato a superare l'audit.

EEbru K***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
113
#3

Dividete il perimetro in due: infrastruttura e codice. Per l'infrastruttura lanciate uno scanner di vulnerabilità open source sui vostri blocchi IP una volta al mese ed estraete il report. Per il codice inserite un controllo delle dipendenze nella pipeline CI/CD: se in fase di build rileva librerie con vulnerabilità critiche note, il processo si blocca. Questi log di pipeline sono tra le evidenze tecniche più apprezzate dagli auditor.

CCem E***Partecipante
Ruolo
Project manager
Settore
Diritto
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mag 2023
Messaggio
213
#4

Durante l'audit dell'anno scorso abbiamo fissato tempistiche di remediation realistiche: 7 giorni per le critiche, 30 giorni per le alte e 90 giorni per le medie. L'auditor ha individuato 4 vulnerabilità alte non ancora risolte, ma vedendo i relativi 'moduli di accettazione del rischio' debitamente motivati a livello di business ha approvato il controllo senza sollevare alcuna non conformità.

MMerve Y***Nuovo membro
Ruolo
Pianificazione produzione
Settore
E-commerce
Tipo di organizzazione
media impresa
Iscrizione
lug 2026
Messaggio
313
#5

Nel faldone dell'audit non devono assolutamente mancare questi quattro elementi: 1) Policy di gestione vulnerabilità approvata con tabella SLA, 2) Report di sintesi delle scansioni datati degli ultimi tre mesi, 3) Log di lavorazione dei ticket per le vulnerabilità corrette, 4) Documenti firmati di Accettazione del Rischio per le vulnerabilità non risolvibili per motivi tecnici o operativi.

ZZerrin S***Esperto
Ruolo
Direttore vendite
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
43
#6

non dite assoluutamente all'auditor "da noi non esce mai mezza vulnerabilità" si insospettiscono subito e vanno ancora più a fondo. la cosa migliore è sempre mostrare una lista di tracciamento trasparente che dimostri che le falle vengono fuori, che le ordinate per gravità e che le risolvete.

edit: ho scritto da telefono, scusate gli errori di battitura.

SSinan B***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
140
#7

ma l'auditor ISO accetta come documento ufficiale i report generati con tool di scansione open source gratuiti oppure servono per forza i report con licenza di costosissimi software di cybersecurity enterprise?

GGökhan A***Partecipante
Ruolo
Produttore · mobili
Iscrizione
ott 2023
Messaggio
74
#8

All'auditor non frega niente del marchio del tool guarda la metodologia. Fate subito una scansione di tutti i vostri IP esterni con uno strumento gratuito, buttate le vulnerabilità emerse su un foglio di calcolo assegnatele agli sviluppatori responsabili e mettete le date di chiusura. Se mostrate questo ciclo su due mesi, passate l'audit in scioltezza.

SSerkan G***Esperto
Ruolo
Specialista penetration test
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2023
Messaggio
154
#9

Di solito i consulenti cercano di spaventarvi per farvi comprare software di scansione costosissimi. In realtà lo standard non vi chiede la perfezione, ma un meccanismo di controllo ben definito. Se inseriti in un quadro logico, anche un semplice script di automazione scritto da voi e uno storico regolare dei ticket passano l'audit senza problemi.

EEmre A***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#10

Ci proverò.

MMerve K***Partecipante
Ruolo
Direttore produzione
Settore
Agricoltura
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2024
Messaggio
34

Doki · Trasloco infrastruttura · 2025

#11

Separiamo i concetti, vengono confusi. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

KKemal K***Veteran
Ruolo
Sviluppatore software
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2023
Messaggio
57

Doki · Design interfaccia · 2026

#12

In teoria è giusto, in pratica non funziona così. La risposta varia molto in base al settore, non esiste una regola generale.

Buon lavoro.

UUğur V***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
282
#13

raro trovare articoli che spiegano le cose così chiaramente.

SSelin K***Partecipante
Ruolo
Specialista risorse umane
Settore
E-commerce
Tipo di organizzazione
laboratorio
Iscrizione
set 2024
Messaggio
42
#14

Sono d'accordo, anzi vorrei sottolinearlo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Buon lavoro.

SSerkan Z***Partecipante
Ruolo
Direttore di zona
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
231
#15

C'è una trappola qui, non posso non segnalarla. Inizia con un piccolo test, non impegnarti subito su tutto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSerkan U***Partecipante
Ruolo
Capocantiere
Settore
Formazione
Tipo di organizzazione
media impresa
Iscrizione
mag 2025
Messaggio
312
#16

Tre cose da controllare mentre lo fai. L'errore commesso da gestione delle vulnerabilità è generalmente reversibile ma costoso.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

TTülay A***Partecipante
Ruolo
Addetto al negozio
Settore
Imballaggio
Tipo di organizzazione
Team di 8 persone
Iscrizione
dic 2023
Messaggio
64
#17

Direi di non avere fretta. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Questa è la mia opinione, non la scrivo come verità assoluta.

HHakan K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
84
#18

salvato.

AAslı G***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
1
#19

Stavo pensando la stessa cosa. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

I primi tre mesi vanno bene, i problemi emergono al quarto mese. Io seguirei questa strada.

HHalil Ş***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
12
#20

Preso nota, grazie.

Rispondi