Il campo di applicazione è il perimetro ufficiale del tuo SGSI (Sistema di Gestione della Sicurezza delle Informazioni): dice quali processi, sedi, sistemi e informazioni rientrano nel sistema di gestione e quali restano fuori, con quali motivazioni. Per definirlo parti dagli asset e dalle dipendenze reali, decidi con la direzione cosa entra e cosa no, giustifichi ogni esclusione e metti tutto per iscritto in una dichiarazione che l'auditor potrà verificare riga per riga.

Cosa chiede la norma e quali documenti si aspetta l'auditor

La versione vigente è la ISO/IEC 27001:2022, edizione 3, pubblicata nell'ottobre 2022: definisce i requisiti per istituire, attuare, mantenere e migliorare un SGSI, ed è pensata per organizzazioni di qualsiasi dimensione e settore. Il testo completo della norma è a pagamento: qui ne descriviamo i concetti senza riprodurlo, e per i dettagli puntuali serve una copia autorizzata e una revisione competente.

Nel punto 4, dedicato al contesto dell'organizzazione, la norma chiede di determinare i confini e l'applicabilità del SGSI per stabilirne il campo di applicazione. In pratica ti viene chiesto di ragionare su tre piani: i fattori interni ed esterni che riguardano la tua organizzazione, i requisiti delle parti interessate (clienti, autorità, partner, dipendenti) e le interfacce con le attività svolte da altre organizzazioni, come fornitori cloud o società di servizi. Il risultato va mantenuto come informazione documentata: non basta averlo in testa.

In audit, il campo di applicazione non viaggia da solo. L'auditor lo confronta con gli altri documenti del SGSI: l'analisi del contesto, l'inventario degli asset, la valutazione del rischio e la Dichiarazione di Applicabilità (SoA), cioè il documento in cui motivi i controlli scelti. Se il perimetro dice una cosa e questi documenti ne raccontano un'altra, il rilievo è quasi garantito.

Cosa deve contenere la dichiarazione del campo di applicazione

La norma non impone un modello fisso: la dichiarazione può essere un documento di una pagina o una sezione del manuale del SGSI. Ciò che conta è che renda il perimetro chiaro, verificabile e coerente con il resto della documentazione. Una buona dichiarazione risponde a queste domande.

Elemento Domanda guida Esempio di contenuto
Confini organizzativi Quali sedi, funzioni e processi sono inclusi? «Stabilimento di produzione, ufficio amministrativo, ufficio tecnico».
Informazioni e sistemi Quali informazioni e quali sistemi le trattano? «Dati di commessa e di progettazione trattati dal gestionale e dai sistemi di produzione».
Dipendenze esterne Quali servizi di terzi incidono sulle informazioni incluse? «Gestionale ospitato presso un fornitore cloud, regolato da contratto».
Esclusioni motivate Cosa resta fuori e perché è una scelta ragionevole? «Sito vetrina: contiene solo informazioni pubbliche, gestito su infrastruttura separata da un'agenzia».
Criteri e riferimenti Con quali criteri avete deciso e dove sono i documenti collegati? Rimandi a inventario degli asset, analisi del rischio e Dichiarazione di Applicabilità.

Due accortezze pratiche. La prima: scrivi il perimetro in modo osservabile. «Tutta l'azienda» non è verificabile; «le sedi, i processi e i sistemi elencati nell'inventario alla versione X» sì. La seconda: ogni esclusione deve reggere alla domanda «e se questa parte venisse compromessa, le informazioni dentro il perimetro resterebbero protette?». Se la risposta è no, quella parte probabilmente va inclusa oppure va gestita come dipendenza esterna.

Gli errori che rendono il perimetro contestabile in audit

Le contestazioni più frequenti non nascono da perimetri «sbagliati» in assoluto, ma da perimetri che non si difendono. I casi tipici:

  • Perimetro troppo ampio. Dichiari sistemi o sedi che di fatto non governi: niente inventario, niente procedure, nessun controllo. L'auditor trova subito lo scarto tra carta e realtà.
  • Esclusioni di comodo. Un sistema critico resta fuori «perché è vecchio» o «perché lo gestisce un fornitore». Se tratta informazioni rilevanti, escluderlo senza motivazione e misure compensative è una non conformità in attesa di essere scritta.
  • Incoerenza documentale. Il campo di applicazione cita sistemi che l'inventario non conosce, o la Dichiarazione di Applicabilità motiva controlli su asset fuori perimetro. Anche l'analisi del rischio deve coprire esattamente ciò che il perimetro dichiara.
  • Dipendenze ignorate. Cloud, fornitori con accesso remoto, consulenti: le interfacce con attività svolte da altri non sono un dettaglio, sono parte del ragionamento che la norma richiede.
  • Perimetro congelato. Una nuova sede, un'acquisizione, una migrazione al cloud: se la dichiarazione non viene rivista dopo i cambiamenti rilevanti, smette di descrivere l'organizzazione reale.

Perché l'inventario degli asset è la prova del perimetro

La domanda «come giustifico questa esclusione?» ha una sola risposta solida: con i fatti. Un inventario aggiornato — informazioni, sistemi, servizi, sedi, persone responsabili e dipendenze tra loro — è la base oggettiva su cui il perimetro si appoggia. Ti permette di dimostrare tre cose: che conosci ciò che hai incluso, che ciò che hai escluso non vi si appoggia, e che le esclusioni sono state decise e non subite.

L'inventario serve anche in senso opposto: durante il censimento emergono quasi sempre sistemi dimenticati, account senza proprietario, collegamenti non documentati. È il momento giusto per scoprirli, perché un asset sconosciuto dentro il perimetro è un rischio non valutato; meglio intercettarlo prima dell'auditor, come vedrai nelle evidenze che contano in audit.

Esempio illustrativo: stabilimento, gestionale e sito vetrina

Esempio illustrativo. Lo scenario seguente è inventato e non racconta un cliente reale: mostra come si costruisce un perimetro difendibile.

Una piccola e media impresa (PMI) manifatturiera con ottanta dipendenti avvia il SGSI. Ha uno stabilimento, gli uffici amministrativi, un gestionale in cloud fornito in abbonamento e un sito vetrina gestito da un'agenzia esterna. Il responsabile IT propone di includere stabilimento, uffici e gestionale, e di escludere il sito marketing.

Il censimento degli asset, supportato in OverZeus dall'agente Daedalus, mappa sistemi, servizi e dipendenze nel perimetro concordato ed evidenzia due cose: il sito vetrina raccoglie i dati del modulo contatti, quindi esiste un'interfaccia con il mondo esterno da regolare nel contratto con l'agenzia; e in rete compare un vecchio file server senza proprietario, ancora raggiungibile dai pc dello stabilimento. Daedalus mostra posizione, informazioni disponibili e lacune, ma non decide: la direzione valuta e sceglie di includere il server nel perimetro, dopo averlo censito, perché contiene disegni di produzione. L'esclusione del sito vetrina viene motivata per iscritto — solo informazioni pubbliche, infrastruttura separata, nessun accesso al gestionale — con la gestione del modulo contatti affidata a una clausola contrattuale. Mnemosyne conserva le versioni della dichiarazione, le decisioni della direzione e le fonti del censimento: se in audit qualcuno chiede «chi ha deciso questo perimetro, e su quali basi?», la ricostruzione è pronta.

Il contributo di OverZeus, nei suoi limiti

In questo percorso OverZeus contribuisce con due agenti. Daedalus mappa asset, servizi e dipendenze nel perimetro concordato e segnala dispositivi nuovi e informazioni mancanti, mantenendo l'inventario vicino alla realtà. Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: ogni decisione sul perimetro lascia una traccia ricostruibile. Prima di un intervento attivo, il responsabile vede la proposta e le conseguenze e decide se autorizzarla; il silenzio non autorizza.

Un limite va detto con chiarezza: come ricorda la pagina OverZeus su ISO 27001 e NIS2, usare OverZeus da solo non certifica l'azienda. La norma non certifica un software e un software non certifica automaticamente un'organizzazione: la scelta del campo di applicazione resta una decisione della tua direzione, e il giudizio sulla sua adeguatezza spetta all'auditor dell'organismo di certificazione. Gli agenti aiutano a conoscere i tuoi sistemi e a conservare le evidenze delle decisioni; il percorso di conformità resta tuo.

Dal perimetro alla pratica

Un buon campo di applicazione è stretto quanto basta per essere governato davvero, motivato dove esclude, allineato a inventario, rischi e controlli, e aggiornato quando l'organizzazione cambia. Se parti da un inventario reale e documenti le decisioni mentre le prendi, la dichiarazione si scrive quasi da sola.

Scopri come collegare le evidenze operative al tuo sistema di gestione.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus