forumApri un argomento

Mi serve la certificazione ISO 27001? I clienti la chiedono, ma è molto costosa?

BBurcu A***9 mesi fa·48 messaggi·15,5K visualizzazioni#certificazione#iso#compliance
BBurcu A***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
146
#1

Un cliente ci ha chiesto la certificazione ISO 27001. Al momento non abbiamo alcuna certificazione. Quanto costa la certificazione? Quanto tempo ci vuole (mesi/anni)? Conviene all'azienda o è solo carta?

Cosa controlla la ISO 27001? Cosa dobbiamo fare con la nostra attuale attività? Ci sono modifiche al sistema di gestione?

Chi verifica se la nostra attuale configurazione di rete/sistema è conforme agli standard di certificazione?

DDilara A***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Assicurazioni
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ott 2024
Messaggio
99
Più utile#2

Certificazione del Sistema di Gestione della Sicurezza delle Informazioni (ISMS) ISO/IEC 27001. Costi: fee audit $10k-30k (iniziale), sorveglianza annuale $3k-10k. Tempistiche: 6-12 mesi (documentazione, implementazione, ciclo di audit). Vantaggi: fiducia dei clienti, vantaggio competitivo, conformità normativa (allineamento GDPR), riduzione del rischio. Tipologia di audit: Gap analysis (0-1 mese, stima dell'ambito), implementazione (3-6 mesi, documentazione di policy/procedure, distribuzione dei controlli di sicurezza), pre-audit (2-4 settimane), audit di certificazione (1-2 settimane, ispezione in loco da parte di un auditor accreditato). Aree di controllo (14 aree principali): Gestione degli asset, Controllo degli accessi, Crittografia, Sicurezza fisica/ambientale, Sicurezza operativa, Sicurezza delle comunicazioni, Acquisizione/sviluppo di sistemi, Rapporti con i fornitori, Gestione degli incidenti di sicurezza delle informazioni, Continuità operativa, Conformità. Implementazione: Designare un responsabile ISMS, costituire un comitato per la sicurezza, documentare lo stato attuale (baseline), mappare i requisiti ISO 27001, colmare le lacune (nuovi strumenti, aggiornamenti delle policy), formare i dipendenti, audit interno, riesame della direzione, audit esterno. Allineamento KVKK: Le misure tecniche e organizzative ISO 27001 soddisfano il requisito dell'Art. 32 KVKK.

RRecep S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
103
#3

iso 27001 richiede 6-12 mesi, costa 15k-30k lira. se il cliente lo vuole vai da un consulente ti guida ma scrivi le policy in azienda, imposta l'access control fai formazione, supera l'audit. il vantaggio di compliance è grande...

UUğur E***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
17
#4

Roadmap implementazione ISO 27001: Mese 1-2 (awareness + pianificazione: forma il comitato di sicurezza, definisci lo scope ISMS, seleziona un CAB - Conformity Assessment Body), Mese 3-4 (valutazione baseline + gap analysis), Mese 5-8 (documentazione: Information Security Policy, Registro asset, Template valutazione rischi, Piano risposta incidenti, Procedure controllo accessi), Mese 9-10 (controlli tecnici: 2FA, crittografia, segmentazione rete, logging), Mese 11 (audit interno + review del management), Mese 12 (audit esterno + certificazione). Selezione auditor: accreditato dall'ente nazionale di accreditamento (Turchia: TÜRKAK). Prove di controllo: documentazione (policy), log tecnici (firewall, eventi di accesso), registrazioni interviste (attestazione dipendenti).

MMurat T***PartecipanteMembro della community
Iscrizione
apr 2025
Messaggio
53
#5

ISO 27001 se il cliente la vuole falla è un vantaggio competitivo. Trova un consulente finisci in 6-12 mesi. Con 20k lira ti sistemi bene. Poi 3k-5k l'anno per l'audit di sorveglianza. Ti allinea anche al KVKK...

NNagihanPartecipante
Ruolo
Recruiter
Tipo di organizzazione
laboratorio
Iscrizione
mag 2024
Messaggio
98
#6

Framework di implementazione ISMS: Plan (ambito, stakeholder, tempistiche), Do (documentazione, controlli, formazione), Check (audit interno, riesame della direzione), Act (azioni correttive, miglioramento continuo). Requisiti di documentazione: 12 policy obbligatorie (ISMS, accessi, crittografia, risposta agli incidenti, ecc.), più procedure di supporto. Raccolta prove: log (mensili), tracce di audit (trimestrali), report sugli incidenti (al verificarsi). Qualifiche degli auditor: accreditati dall'ente nazionale (TÜRKAK per la Turchia), richiesta la certificazione ISO 27001 Lead Auditor. Analisi costi-benefici: investimento iniziale ($20k) + costi ricorrenti (6k/anno) vs. valore per il cliente (vinta di contratti, riduzione del rischio di violazioni).

MMehmet Y***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
6
#7

Avrei una domanda, non vorrei deviare dall'argomento, ma... Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Lascio una nota, potrebbe servire.

OOrhan Z***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
254
#8

Racconto la mia esperienza. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. Confermato dall'esperienza.

İİlker G***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2026
Messaggio
341
#9

Salvato.

KKübra B***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Chimica
Tipo di organizzazione
ditta individuale
Iscrizione
mag 2023
Messaggio
129

Doki · Consulenza SEO · 2023

#10

sono passato da qui, vi racconto e comunque più è difficcile tornare indietro su una decisione più lentamente dovreste prenderla.

confermato dall'esperienza.

ŞŞerife K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
186
#11

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Lascio una nota, potrebbe servire.

EElif C***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
374
#12

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

L'errore commesso da certificazione di sicurezza iso 27001 costo è generalmente reversibile ma costoso. Questa è la mia opinione, non la scrivo come verità assoluta.

OOsman K***VeteranMembro della community
Iscrizione
feb 2026
Messaggio
279
#13

riassumo quanto detto finora. quuando decidiamo senza misurare finiamo sempre nello stesso punto.

buon lavoro.

CCem D***Partecipante
Ruolo
Specialista risorse umane
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
Team di 8 persone
Iscrizione
feb 2026
Messaggio
84
#14

Preso nota, grazie.

NNuri G***PartecipanteMembro della community
Iscrizione
giu 2025
Messaggio
158
#15

Vorrei fare una domanda. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Questa è la mia opinione, non la scrivo come verità assoluta.

UUfuk B***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
114
#16

C'è una cosa a cui prestare attenzione. comunque il vero problema non è il numero, ma su cosa si basa quel numero.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

CCaner A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2022
Messaggio
157
#17

Sono una piccola impresa, vi parlo dal mio punto di vista. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Spero che le sia utile.

YYaseminPartecipante
Ruolo
Titolare PMI
Iscrizione
lug 2024
Messaggio
98
#18

Vi spiego come si fa in pratica. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Quando prendi una decisione guarda prima quali dati hai a disposizione.

BBurak A***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
mag 2023
Messaggio
126
#19

la risposta sopra ha colto l'essenza della questione. le persone difendono le abitudini non i processi. onestamente la resistenza nasce da lì.

se rimproverate i falsi allarmi, nessuno segnalerà più nulla... è tutto scusate se mi sono dilungato.

MMerve K***Partecipante
Ruolo
Direttore clinico
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2023
Messaggio
127

Doki · Formazione sulla consapevolezza phishing · 2024

#20

Riassumo l'argomento perché sono state date diverse risposte. comunque se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Rispondi