Il riesame della direzione è il momento in cui l'alta direzione valuta periodicamente il sistema di gestione della sicurezza delle informazioni (SGSI): non serve un report ricostruito a mano, ma i dati che il sistema produce già. In sintesi, vanno portati lo stato delle decisioni precedenti, i cambiamenti nel contesto, le prestazioni di sicurezza — incidenti, audit, non conformità, obiettivi — lo stato dei rischi e le opportunità di miglioramento. Dalla riunione devono uscire decisioni documentate, con responsabili e tempi.

Cosa chiede la norma: ingressi e uscite

La versione vigente è ISO/IEC 27001:2022, terza edizione, pubblicata nell'ottobre 2022 e affiancata da un emendamento del 2024. Come le altre norme ISO sui sistemi di gestione, prevede che l'alta direzione riesamini il SGSI a intervalli pianificati per verificare che resti adeguato, sufficiente ed efficace. Il riesame si colloca nel punto 9 della struttura della norma, dedicato alla valutazione delle prestazioni, e alimenta il miglioramento del punto 10.

Senza riprodurre il testo della norma — che va letto su una copia autorizzata — gli ingressi del riesame riguardano, in sintesi:

  • lo stato delle azioni decise nei riesami precedenti;
  • i cambiamenti nel contesto esterno e interno e nelle esigenze delle parti interessate;
  • le prestazioni di sicurezza: non conformità e azioni correttive, risultati di monitoraggio e misurazione, esiti degli audit, raggiungimento degli obiettivi;
  • il feedback delle parti interessate;
  • i risultati della valutazione dei rischi e lo stato del piano di trattamento;
  • le opportunità di miglioramento continuo.

Le uscite sono le decisioni della direzione: cosa migliorare, cosa cambiare nel SGSI, quali risorse assegnare. Il punto pratico è che questi ingressi non sono un adempimento separato dalla gestione quotidiana: sono la sintesi di ciò che il sistema registra già, se incidenti, audit e azioni correttive vengono trattati con continuità. Chi arriva al riesame dovendo ricostruire tutto a mano sta segnalando, di fatto, un problema nel sistema stesso.

Un ordine del giorno concreto, con fonti dati interne

Il modo più efficace di preparare il riesame è trasformare gli ingressi richiesti in un ordine del giorno dove ogni voce ha una fonte dati interna e una domanda decisionale per la direzione. Esempio di struttura:

Voce dell'ordine del giorno Fonte dati interna Domanda per la direzione
Azioni del riesame precedente Verbale precedente e registro delle azioni Cosa è stato completato, cosa va confermato o corretto?
Cambiamenti di contesto Documento di contesto, contratti, cambi organizzativi Il campo di applicazione e i rischi sono ancora quelli giusti?
Incidenti e non conformità Registro incidenti, esiti degli audit interni, stato delle azioni correttive Ci sono tendenze che richiedono investimenti o cambi di policy?
Obiettivi di sicurezza Misure e indicatori definiti nel SGSI Gli obiettivi sono raggiunti? Vanno aggiornati?
Rischi e piano di trattamento Registro dei rischi aggiornato I trattamenti procedono? Servono nuove risorse?
Miglioramento continuo Proposte raccolte, lezioni apprese dagli incidenti Quali miglioramenti approviamo e chi li guida?

La tabella va adattata alla propria organizzazione: conta che ogni voce poggi su evidenze consultabili e non su ricordi o presentazioni costruite per l'occasione.

Presentare incidenti e miglioramento in modo utile alle decisioni

Alla direzione non serve l'elenco grezzo degli eventi: serve capire cosa è successo, cosa è cambiato e cosa si propone. Tre accorgimenti rendono la sintesi utile:

  • Tendenze, non solo episodi. Raggruppa gli incidenti per tipo, gravità e causa. Tre tentativi di phishing gestiti bene raccontano una storia diversa da tre guasti ripetuti allo stesso sistema: il primo caso può indicare formazione efficace, il secondo un investimento rimandato troppo a lungo.
  • Il collegamento con le azioni. Ogni incidente significativo dovrebbe mostrare il filo completo: cosa è successo, quale causa radice è emersa, quale azione correttiva è stata approvata e se ha funzionato. Un incidente «chiuso» senza azione verificata è un ingresso incompleto.
  • Proposte con un costo e un responsabile. Il miglioramento continuo arriva al tavolo come opzioni decidibili: cosa si propone, perché, con quali risorse. La direzione decide; il responsabile della sicurezza porta elementi per decidere, non solo problemi.

Questo modo di presentare è anche ciò che un auditor si aspetta di trovare: la coerenza tra registri operativi, verbali del riesame e piani di miglioramento continuo è un segnale di maturità del SGSI.

Verbale, decisioni e responsabilità successive

Il verbale è l'evidenza che il riesame è avvenuto davvero e ha prodotto decisioni. Deve risultare leggibile anche a distanza di mesi, da chi non era in riunione. Gli elementi essenziali:

  • partecipanti, data e materiale esaminato;
  • le decisioni prese: miglioramenti approvati, modifiche al SGSI, risorse assegnate;
  • per ogni decisione, un responsabile e una scadenza;
  • i punti rinviati, con la ragione del rinvio.

La responsabilità non finisce con la firma del verbale: le decisioni entrano nel registro delle azioni e il loro stato diventa il primo ingresso del riesame successivo. È il meccanismo che chiude il ciclo pianificare-fare-verificare-agire su cui si fonda ogni sistema di gestione ISO. Se una decisione resta ferma per due riesami consecutivi, il verbale la rende visibile e la direzione deve spiegare se confermarla, modificarla o ritirarla.

Esempio illustrativo: il riesame di una società di ingegneria

Esempio illustrativo. Lo scenario seguente mostra un possibile percorso di preparazione; non racconta un caso reale presso un cliente.

Una società di ingegneria di medie dimensioni prepara il riesame annuale con l'amministratore delegato. Il responsabile della sicurezza raccoglie tre filoni. Primo: una serie di tentativi di phishing verso gli uffici, gestiti senza conseguenze e seguiti da una sessione di formazione aggiuntiva la cui efficacia è stata verificata. Secondo: l'apertura di una seconda sede, che modifica il contesto e richiede di aggiornare la valutazione dei rischi. Terzo: gli obiettivi di sicurezza dell'anno, raggiunti tranne uno sui tempi di applicazione degli aggiornamenti di sicurezza sui server.

Al tavolo, ogni filone arriva con la sua fonte: il registro degli incidenti, il documento di contesto aggiornato, le misure degli obiettivi. La direzione approva due decisioni — l'aggiornamento della valutazione dei rischi per la nuova sede e una procedura di applicazione degli aggiornamenti con verifica trimestrale — e rinvia al prossimo trimestre la revisione del campo di applicazione, con un responsabile nominato. Il verbale registra decisioni, responsabili e tempi: il primo punto dell'ordine del giorno dell'anno successivo è già scritto.

Il contributo di OverZeus

Il riesame funziona quando i dati esistono prima della riunione. In OverZeus, due agenti del gruppo governance supportano esattamente questo passaggio:

  • Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti, e aiuta a ricostruire il percorso di ogni intervento: è la memoria da cui nascono gli ingressi del riesame, senza inventare ricostruzioni quando un riferimento manca.
  • Odysseus collega gli indizi, coinvolge i moduli giusti e riunisce analisi e proposte in un piano comprensibile: il materiale arriva alla direzione come sintesi coerente, non come una pila di segnalazioni scollegate.

Il perimetro resta quello dichiarato dal progetto: usare OverZeus, da solo, non certifica l'azienda. Gli agenti supportano le attività e le evidenze del SGSI — compresa la preparazione del riesame — mentre i contenuti delle decisioni, il giudizio dell'auditor e l'eventuale percorso di certificazione restano responsabilità dell'organizzazione. Ogni intervento attivo segue il principio del progetto: proposta visibile, conseguenze spiegate, approvazione prevista; il silenzio non autorizza.

Scopri come collegare le evidenze operative al tuo sistema di gestione.

Contattaci

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus