Non è un aut-aut: consulente e software fanno lavori diversi nel percorso verso la certificazione ISO/IEC 27001:2022. Il consulente porta giudizio, metodo e interpretazione della norma; il software porta continuità, raccolta delle evidenze e riduzione del lavoro ripetitivo. Nella maggior parte delle piccole e medie imprese (PMI) la risposta migliore è un modello misto, in cui la persona esperta presidia le decisioni e lo strumento sostiene il lavoro quotidiano. Vediamo come dividere i compiti e come dimensionare i due ruoli sul proprio budget.
Cosa fa bene un consulente: giudizio e metodo
La ISO/IEC 27001:2022 — edizione vigente sulla scheda ufficiale ISO — chiede di istituire, attuare, mantenere e migliorare nel tempo un sistema di gestione della sicurezza delle informazioni (SGSI). Molte attività richieste non sono meccaniche: sono decisioni che dipendono dal contesto dell'organizzazione. È qui che una persona esperta fa la differenza.
Rientrano tipicamente nel lavoro del consulente:
- Definire il campo di applicazione. Decidere quali sedi, processi e sistemi includere nel SGSI è una scelta aziendale con conseguenze sull'audit: richiede esperienza e conoscenza del business.
- Guidare l'analisi dei rischi. Il metodo va scelto, calibrato e facilitato: identificare minacce e vulnerabilità pertinenti non è una somma di voci precostituite.
- Interpretare la norma. Il testo integrale della ISO/IEC 27001:2022 è un documento a pagamento e i suoi requisiti vanno tradotti in pratiche adatte alla realtà specifica. Questa interpretazione è competenza professionale: un software la può supportare, non sostituire.
- Motivare le scelte della SoA. La Dichiarazione di Applicabilità richiede di giustificare inclusioni ed esclusioni dei controlli in base ai rischi: è un ragionamento che va costruito e saputo difendere davanti all'auditor.
- Preparare l'organizzazione all'audit. Simulare colloqui, verificare la maturità dei processi, formare le persone sul proprio ruolo.
Una precisazione utile: la certificazione la rilascia un organismo di valutazione della conformità, idealmente accreditato, non il consulente. Chi aiuta a costruire il SGSI non può essere la stessa parte che lo certifica: le due funzioni restano separate.
Cosa fa bene un software: continuità e raccolta evidenze
Un SGSI vive tutto l'anno, non solo nelle settimane dell'audit. Qui il punto debole delle PMI è la continuità: registri non aggiornati, revisioni accessi rimandate, segnalazioni perse. Un software di supporto riduce proprio questo lavoro ripetitivo e soggetto a distrazione:
- Osservazione continua. Segnalare ciò che cambia — un privilegio anomalo, un backup fallito, una configurazione modificata — senza dipendere dalla memoria di una persona.
- Raccolta ordinata delle evidenze. Conservare fonti, decisioni, autorizzazioni ed esiti in forma ricostruibile, pronta per l'audit ISO 27001.
- Promemoria e scadenze. Tenere in calendario attività ricorrenti come revisioni degli accessi, verifiche dei backup, aggiornamento dei registri.
- Consultazione delle procedure. Rendere reperibili manuali e istruzioni approvate alle persone che devono applicarle.
Due limiti vanno detti con chiarezza. Primo: la norma non certifica un software — la conformità riguarda l'organizzazione e il suo processo di gestione del rischio, non un prodotto. Secondo: un software non certifica automaticamente l'organizzazione che lo usa — lo stesso OverZeus dichiara che usarlo, da solo, non certifica l'azienda (pagina ISO 27001 e NIS2). Approfondiamo il tema nell'articolo dedicato a perché un software non certifica e nel quadro generale sul software per il SGSI.
La divisione dei compiti, attività per attività
La tabella seguente riassume una divisione ragionevole. Non è una regola fissa: serve a discutere il piano con consulente e fornitore software, attribuendo ogni attività a chi la svolge meglio.
| Attività | Consulente | Software | Azienda |
|---|---|---|---|
| Campo di applicazione e contesto | Propone e guida la decisione | Supporta il censimento dei sistemi | Decide, con la direzione |
| Analisi dei rischi | Metodo, facilitazione, giudizio sui livelli | Raccoglie dati tecnici e inventari | Apporta conoscenza dei processi |
| Interpretazione della norma | Attività propria del professionista | Nessuna: rimanda a fonti e testi approvati | Valida le scelte per la propria realtà |
| SoA e motivazioni | Costruisce il ragionamento | Conserva versioni e riferimenti | Approva le motivazioni |
| Presidio quotidiano (accessi, backup, segnalazioni) | Definisce criteri e soglie | Osserva, segnala, registra | Decide e interviene |
| Evidenze per l'audit | Indica cosa l'auditor si aspetta | Raccoglie e organizza in continuità | Presenta e spiega |
| Audit di certificazione | Prepara e affianca (senza sostituirsi all'auditor) | Mette a disposizione le evidenze | Sostiene l'audit |
Modelli misti: criteri per dimensionare i ruoli
Come decidere quanto consulente e quanto software servono? Quattro criteri pratici:
- Competenza interna disponibile. Se in azienda nessuno ha mai visto un SGSI, il peso del consulente nella fase iniziale cresce; se c'è un responsabile informatico esperto, può bastare un affiancamento a giornate.
- Tempo delle persone. Il costo nascosto di un SGSI sono le ore del personale. Se il team è piccolo, vale la pena spostare sul software il lavoro ripetitivo di registrazione e controllo.
- Fase del percorso. All'avvio servono più giornate di consulenza (contesto, rischi, documenti); a regime, serve più continuità operativa. Il mix cambia nel tempo: prevedetelo nel budget.
- Obblighi collegati. Se l'organizzazione rientra anche nella direttiva NIS2 (la norma europea sulla sicurezza delle reti e dei sistemi informativi) o in altri obblighi settoriali, la progettazione iniziale richiede più competenza specialistica; la raccolta delle evidenze può restare condivisa.
Nella valutazione economica, confronta il costo complessivo: le giornate del consulente, la licenza e l'installazione del software, e soprattutto le ore interne richieste da ciascuno scenario. Un preventivo che ignora il tempo delle tue persone sottostima sempre il progetto.
Esempio illustrativo: l'agenzia immobiliare e il piano a due binari
Esempio illustrativo. Lo scenario seguente è inventato per mostrare un modello misto; non descrive un'azienda reale.
Un'agenzia immobiliare di 25 persone, con i dati dei clienti nel cloud e nessuna figura sicurezza dedicata, pianifica la certificazione. Prima ipotesi: affidare tutto al consulente — preventivo alto e, soprattutto, dipendenza totale da un esterno. Seconda ipotesi: solo software — ma chi decide il campo di applicazione? Chi motiva le esclusioni nella SoA? Nessuno strumento risponde a queste domande al posto loro.
Scelgono un piano a due binari. Il consulente lavora a giornate concentrate nelle fasi decisionali: campo di applicazione, analisi dei rischi facilitata, costruzione della SoA, preparazione all'audit. Il software copre il quotidiano: segnala le variazioni di privilegi sui sistemi collegati, tiene il registro degli eventi, ricorda le scadenze delle revisioni e conserva le evidenze con data e responsabile. A sei mesi, l'agenzia ha speso meno giornate di consulenza del previsto proprio perché il lavoro ordinario non richiedeva un professionista esterno: la fattura misura il valore dove serve, non la rassicurazione.
Dove si colloca OverZeus
OverZeus lavora sul binario della continuità operativa, non sostituisce il consulente né il suo giudizio sulla norma. Due agenti sono utili in questa fase di valutazione:
- Oracle gestisce la modalità di sola osservazione (Shadow Mode e Proof of Value): durante la prova osserva il perimetro collegato e prepara proposte senza modificare la produzione. Il report distingue ciò che è stato osservato, le interpretazioni e le condizioni per attivare gli interventi — un buon modo per capire, prima di investire, quanto lavoro quotidiano il software può davvero assorbire.
- Nestor recupera manuali, runbook e casi precedenti rispettando i permessi e rimanda alle fonti aziendali approvate: le procedure predisposte con il consulente diventano consultabili da chi le applica. L'aggiornamento dei documenti resta al proprietario, attraverso il processo di revisione previsto.
Come sempre: gli agenti osservano, spiegano e propongono; gli interventi attivi richiedono l'approvazione prevista e il supporto alle evidenze non equivale a certificazione automatica.
In sintesi
Al consulente spettano giudizio, metodo e interpretazione: campo di applicazione, rischi, SoA, preparazione all'audit. Al software spettano continuità, registrazione e raccolta delle evidenze quotidiane. All'azienda restano le decisioni. Dimensiona i ruoli su competenza interna, tempo disponibile e fase del percorso, e fai cambiare il mix quando il SGSI entra a regime.
Scopri come collegare le evidenze operative al tuo sistema di gestione.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
