L'Annex A della norma ISO/IEC 27001:2022 organizza i 93 controlli di riferimento in quattro temi: organizzativi (37 controlli), persone (8), aspetti fisici (14) e tecnologici (34). Non sono una checklist da applicare tutta: si scelgono in base all'analisi dei rischi e si motivano nella Dichiarazione di Applicabilità. Per assegnarli in azienda conviene ragionare per tema, dare a ogni gruppo di controlli un presidio nominale e collegare ciascun presidio alle attività quotidiane, come vediamo in questa guida.
Come sono organizzati i 93 controlli dell'Annex A 2022
La versione vigente della norma è la ISO/IEC 27001:2022, che definisce i requisiti di un sistema di gestione della sicurezza delle informazioni (SGSI): pubblicata nell'ottobre 2022, è stata integrata dall'emendamento 1 del 2024, come risulta dalla scheda ufficiale ISO. Rispetto all'edizione precedente, l'elenco di riferimento dei controlli — l'Annex A — è stato riorganizzato: dai 114 controlli in 14 domini si è passati a 93 controlli in quattro temi. Il testo integrale dei controlli è contenuto nella norma, che è un documento a pagamento: qui ne descriviamo la struttura, senza riprodurne l'elenco.
| Tema | Controlli | Cosa riguarda, in sintesi | Presidio tipico in una piccola impresa |
|---|---|---|---|
| Organizzativi | 37 | Politiche, ruoli, gestione del rischio, fornitori, gestione degli incidenti, continuità operativa, conformità | Direzione, responsabile SGSI, responsabile IT |
| Persone | 8 | Verifiche pre-assunzione, formazione, responsabilità durante e dopo il rapporto di lavoro, lavoro a distanza | Risorse umane, con il supporto dell'IT |
| Fisici | 14 | Accessi alle sedi, protezione di locali e apparecchiature, supporti di memorizzazione, servizi di utilità | Facility manager o amministrazione |
| Tecnologici | 34 | Accessi logici, autenticazione, cifratura, protezione da codice dannoso, reti, backup, registrazione degli eventi | Responsabile IT, fornitore esterno di servizi tecnologici |
La struttura per temi è la prima chiave di lettura: chi deve distribuire i controlli in organico non parte da un elenco di 93 voci, ma da quattro aree che corrispondono — quasi sempre — a responsabilità già presenti in azienda. Il tema «persone» ha un padrone naturale nelle risorse umane; quello «fisico» in chi gestisce sedi e impianti; quello «tecnologico» nell'IT; i controlli organizzativi, i più numerosi, riguardano la direzione e chi coordina il sistema di gestione.
Resta un punto fermo: l'Annex A è un riferimento, non un obbligo integrale. I controlli si selezionano in base ai rischi identificati e si motivano nella Dichiarazione di Applicabilità (SoA), il documento in cui l'organizzazione dichiara quali controlli adotta e perché. Se cerchi il metodo per sceglierli, lo trattiamo nella guida alla Dichiarazione di Applicabilità; questo articolo si occupa di come distribuire i presidi una volta chiarito il quadro dei rischi, per il quale rimandiamo all'analisi del rischio nel SGSI.
Esempi di presidio: identità, fornitori, incidenti
Per capire come passare dal tema alla responsabilità concreta, guardiamo tre famiglie di controlli che quasi ogni azienda deve presidiare.
Identità e accessi
Nei controlli tecnologici e organizzativi la norma dedica molta attenzione a chi può accedere a cosa: gestione delle identità, autenticazione, privilegi amministrativi (la pagina OverZeus dedicata a ISO 27001 e NIS2 li richiama, per esempio, con i controlli A.5.17 e A.8.5). Il presidio naturale è il responsabile IT, ma non lavora da solo: le risorse umane segnalano assunzioni, cambi di ruolo e uscite, perché è da lì che partono le variazioni di accesso. L'attività quotidiana collegata è la revisione periodica dei privilegi e la revoca tempestiva quando una persona cambia mansione o lascia l'azienda.
Rapporti con i fornitori
I controlli organizzativi sui fornitori riguardano accordi, requisiti di sicurezza e monitoraggio del servizio ricevuto: pensiamo al fornitore del gestionale in cloud, alla software house che mantiene il sito, all'assistenza tecnica esterna. Il presidio spesso è condiviso: l'amministrazione gestisce il contratto, l'IT verifica gli accessi e la direzione valuta i rischi. L'attività quotidiana è tenere un elenco aggiornato dei fornitori che trattano informazioni, con referente, servizio e livello di accesso.
Gestione degli incidenti
Un altro gruppo di controlli organizzativi riguarda la gestione degli eventi e degli incidenti di sicurezza (per esempio A.5.24 e A.5.28, richiamati dalla pagina OverZeus): chi riceve una segnalazione, chi valuta la gravità, chi decide la risposta, chi documenta. Il presidio è di regola il responsabile IT o un referente sicurezza, con la direzione coinvolta per gli incidenti significativi — anche perché per le organizzazioni nel perimetro della direttiva NIS2 (sicurezza delle reti e dei sistemi informativi) la gestione degli incidenti si collega a obblighi di notifica verso le autorità. L'attività quotidiana è registrare gli eventi, anche quelli risolti in fretta, e usarli come materiale di apprendimento.
Dal controllo al responsabile nominale
Distribuire i presidi non significa scrivere un nome accanto a 93 righe. Significa costruire una corrispondenza sostenibile tra controlli, ruoli e abitudini di lavoro. Un metodo pratico in quattro passi:
- Parti dai controlli scelti nella SoA. L'assegnazione riguarda solo i controlli applicabili, con le motivazioni già documentate.
- Raggruppa per tema e per processo. Ogni gruppo finisce a chi governa quel processo: formazione alle risorse umane, accessi all'IT, locali al facility, fornitori e continuità alla direzione.
- Assegna un responsabile nominale e un sostituto. «L'IT» non è un responsabile: lo è una persona, con un delegato per ferie e imprevisti. Il responsabile di presidio non esegue tutto in prima persona: garantisce che l'attività avvenga e che resti traccia.
- Collega ogni presidio a un'evidenza. Per ogni controllo chiediti: cosa mostreremo all'auditor tra un anno? Una revisione accessi datata, un verbale di formazione, un registro incidenti. Le evidenze per l'audit ISO 27001 nascono dal lavoro ordinario, non dalla settimana prima dell'audit.
Due errori frequenti da evitare: assegnare tutto al responsabile IT (i temi «persone» e «fisici» gli restano estranei) e assegnare senza verificare il carico (un presidio che richiede un'ora al mese non dichiarata muore in silenzio). Meglio pochi presidi chiari, con attività ricorrenti in calendario, che una matrice perfetta sulla carta e inapplicata nei fatti.
Esempio illustrativo: la distribuzione dei presidi in una catena di negozi
Esempio illustrativo. Lo scenario seguente è inventato per mostrare il metodo; non descrive un'azienda reale.
Una catena di quattro negozi di articoli per la casa, con 45 dipendenti, un magazzino centrale e un gestionale in cloud per vendite e giacenze ha completato l'analisi dei rischi e selezionato nella SoA i controlli applicabili. La titolare distribuisce i presidi insieme al responsabile IT esterno, nominato anche responsabile del SGSI: i controlli «persone» alla responsabile del personale, che gestisce assunzioni, turni e formazione; quelli «fisici» al responsabile del magazzino, che controlla accessi ai locali e videosorveglianza; quelli «tecnologici» al responsabile IT, con il fornitore del gestionale coinvolto per backup e aggiornamenti; gli «organizzativi» divisi tra il responsabile IT (incidenti, fornitori tecnologici) e la titolare (politiche, continuità, riesame).
Il primo giro rivela due problemi. Le chiavi del magazzino passano di mano tra i turni senza alcuna registrazione: il controllo fisico esiste nei fatti, ma non lascia traccia — si aggiunge un registro semplice, compilato a ogni consegna delle chiavi. E nessuno presidia la revisione degli accessi al gestionale: il fornitore li gestisce, ma nessuno in azienda li verifica. La revisione trimestrale diventa un'attività in calendario del responsabile IT, con esito registrato. Niente eroismi: due aggiustamenti piccoli, documentati, che reggono nel tempo.
Il supporto di OverZeus sui presidi
OverZeus non sostituisce l'assegnazione delle responsabilità, che resta una decisione organizzativa, ma aiuta a rendere operativi i presidi su identità e procedure. Due agenti in particolare:
- Athena controlla identità, gruppi e privilegi nelle fonti collegate: spiega le autorizzazioni rilevate e mette in evidenza le variazioni da verificare, per esempio un utente aggiunto a un gruppo amministrativo senza una richiesta approvata. Per il presidio dei controlli su accessi e autenticazione è un osservatore continuo che prepara la verifica al responsabile: la decisione sui privilegi resta alla persona.
- Nestor recupera manuali, runbook e casi precedenti rispettando i permessi e rimanda alle fonti aziendali approvate: utile quando il presidio di un controllo deve applicare una procedura o confrontare due versioni di un documento. La revisione e l'aggiornamento delle procedure spettano al proprietario del documento, attraverso il processo previsto.
Queste osservazioni diventano evidenze consultabili per l'audit interno e per quello di certificazione. Vale sempre il perimetro dichiarato da OverZeus: il supporto alle attività e alle evidenze non certifica automaticamente l'organizzazione, che resta responsabile del proprio percorso verso la certificazione ISO/IEC 27001:2022.
In sintesi
I 93 controlli dell'Annex A 2022 si leggono bene per temi: organizzativi, persone, fisici, tecnologici. La distribuzione dei presidi funziona quando segue i processi reali, assegna responsabili nominali con un sostituto e collega ogni presidio a un'evidenza prodotta dal lavoro quotidiano. Da questa base si costruiscono SoA, audit interni e miglioramento del SGSI.
Scopri come collegare le evidenze operative al tuo sistema di gestione.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
