Si certifica l'organizzazione e il suo sistema di gestione della sicurezza delle informazioni (SGSI), non un prodotto software. Quando un fornitore dichiara che il suo software è «certificato ISO 27001», la frase va letta con attenzione: può voler dire cose diverse, e nessuna di queste rende automaticamente certificata la tua azienda. Ecco come distinguere contributo e garanzia prima di firmare un contratto.
Chi viene certificato: l'organizzazione, non il prodotto
La norma vigente è la ISO/IEC 27001:2022 (terza edizione, pubblicata nell'ottobre 2022). Definisce i requisiti di un SGSI: un insieme di processi, ruoli e controlli con cui un'organizzazione istituisce, attua, mantiene e migliora nel tempo la gestione del rischio sulle proprie informazioni, in tutte le forme — digitale, cartacea, cloud. L'approccio riguarda persone, processi e tecnologia insieme, e vale per organizzazioni di qualsiasi dimensione e settore.
La conformità riguarda quindi il modo in cui l'organizzazione gestisce il rischio sui dati che possiede o tratta. Il certificato lo rilascia un organismo di valutazione della conformità, idealmente accreditato, dopo un audit che verifica il SGSI: il suo campo di applicazione, l'analisi dei rischi, i controlli scelti e le evidenze che dimostrano come lavora davvero l'azienda. Non esiste un passaggio in cui un software «ottiene» la certificazione al posto tuo.
La certificazione, peraltro, è una scelta volontaria: la stessa scheda ISO spiega che alcune organizzazioni applicano la norma solo per adottare buone pratiche, mentre altre si certificano per rassicurare clienti e partner. Secondo l'ISO Survey 2022 esistono oltre 70.000 certificati in 150 paesi: un percorso diffuso, ma che resta un impegno dell'organizzazione, non un accessorio acquistabile.
Come leggere le attestazioni dei fornitori
«Software certificato ISO 27001»: cosa può voler dire?
La formula commerciale può nascondere tre situazioni diverse. La più seria: l'organizzazione del fornitore è certificata ISO/IEC 27001:2022 per un campo di applicazione dichiarato, per esempio lo sviluppo e l'erogazione del servizio. È un'informazione vera e utile, ma riguarda i processi del fornitore, non il tuo SGSI. La seconda: il prodotto è stato valutato secondo altri schemi di valutazione, che non vanno confusi con la certificazione di un SGSI. La terza: è una semplice formula di marketing, e la dicitura corretta — «certificato ISO/IEC 27001:2022» — si riferisce sempre a un sistema di gestione, mai a un prodotto.
Se il fornitore è davvero certificato, che valore ha per me?
Ti dice con che cura gestisce le informazioni che gli affidi: utile quando lo valuti come fornitore della tua catena, ma non copre alcun tuo requisito. Prima di attribuirgli peso, chiedi il campo di applicazione del certificato (quali processi e sedi include), il nome dell'organismo che l'ha rilasciato e il suo accreditamento, e la data di scadenza. Un certificato vero risponde a tutte queste domande senza fatica.
Cosa chiedere per iscritto?
- copia del certificato con campo di applicazione, organismo e scadenza;
- quali funzioni del prodotto supportano le attività del tuo SGSI (inventario, monitoraggio, raccolta evidenze, registrazione delle decisioni) e con quali integrazioni;
- una dimostrazione su un caso concordato, in cui si vede cosa lo strumento produce davvero;
- una dichiarazione esplicita dei limiti: cosa il software non fa e quali responsabilità restano all'azienda.
Il ruolo corretto degli strumenti di supporto
Che contributo può dare uno strumento software al SGSI lo abbiamo descritto in un articolo dedicato: censire asset e dipendenze, osservare i controlli in continuità, raccogliere evidenze datate per gli audit e registrare chi ha deciso cosa. Sono attività faticose da fare a mano e preziose in sede di verifica.
Restano però all'organizzazione le decisioni che la norma affida alle persone: definire il campo di applicazione, valutare e accettare i rischi, scegliere e motivare i controlli nella Dichiarazione di Applicabilità, condurre il riesame della direzione. E nessuno strumento «supera» l'audit di certificazione: il giudizio spetta all'organismo di valutazione. Anche OverZeus lo dichiara nella pagina dedicata a ISO 27001 e NIS2: usare OverZeus, da solo, non certifica l'azienda. Gli agenti producono supporto operativo ed evidenze; la conformità resta un percorso dell'organizzazione.
Esempio illustrativo: due offerte a confronto
Esempio illustrativo. Lo scenario seguente è inventato per mostrare un metodo di valutazione; non racconta un cliente reale.
Il responsabile amministrativo di una società di servizi professionali riceve due proposte. Il fornitore A scrive: «la nostra piattaforma è certificata ISO 27001: con noi la certificazione della vostra azienda è inclusa». Il fornitore B scrive: «la nostra società è certificata ISO/IEC 27001:2022 per lo sviluppo e l'erogazione del servizio; il nostro strumento raccoglie le evidenze operative del vostro SGSI».
La prima frase promette qualcosa che nessun software può dare: la certificazione riguarda il SGSI dell'azienda, non un acquisto. La seconda descrive un contributo verificabile, e infatti il fornitore B accetta una prova. Con Oracle e la modalità di sola osservazione (Shadow Mode), il sistema viene collegato alle fonti nel perimetro concordato e per alcune settimane osserva senza modificare la produzione: associa a ogni evidenza rilevata — per esempio una configurazione modificata o un privilegio da rivedere — un possibile intervento. Il report finale distingue ciò che è stato osservato, le interpretazioni, le proposte e le condizioni per attivarle, e la prova non acquisisce automaticamente permessi di modifica. Da quel documento l'azienda vede che cosa lo strumento aggiungerebbe al proprio SGSI, prima di decidere.
In sintesi
La ISO/IEC 27001:2022 certifica il SGSI di un'organizzazione, non i prodotti che usa. Leggi le attestazioni dei fornitori chiedendo campo di applicazione, organismo e scadenza, e valuta gli strumenti per il contributo che danno davvero: inventario, osservazione, evidenze, traccia delle decisioni. Il resto — rischi, scelte, responsabilità — resta tuo.
Scopri come collegare le evidenze operative al tuo sistema di gestione.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
