La serie ISO/IEC 27000 "Information Security Management Systems (ISMS) Family of Standards"[1] (anche nota, in Italia, come famiglia di norme SGSI, “Sistemi di Gestione per la Sicurezza delle Informazioni”[2]) è uno standard di sicurezza informatica redatto dalla ISO. Raggruppa un insieme di norme internazionali che si prefiggono di proteggere le informazioni che vengono mantenute ed elaborate da un’organizzazione. Attraverso questa famiglia di norme, le organizzazioni possono sviluppare ed implementare un proprio sistema per la gestione della sicurezza informatica per le informazioni finanziarie, la proprietà intellettuale ed i dati degli addetti, di clienti o di terzi. Le informazioni vengono protette da possibili attacchi informatici, errori umani, calamità naturali o da qualsiasi altra vulnerabilità che si può presentare durante l’utilizzo di un sistema informatico.

La serie ISO/IEC 27000 fornisce un modello, definito da esperti di settore, da seguire nella creazione e mantenimento di un sistema di gestione.
Le norme delle serie:

La serie ISO/IEC 27000 è applicabile a tutte le organizzazioni di qualsiasi tipo e dimensione, esempio sono società commerciali, governative e organizzazioni non a scopo di lucro. Tutte le organizzazioni sono incoraggiate a valutare i loro rischi informativi, quindi a trattarli in base alle loro esigenze, utilizzando il manuale e i suggerimenti del caso. Data la natura dinamica del rischio e della sicurezza delle informazioni, il SGSI incorpora un feedback continuo e attività di miglioramento per rispondere ai cambiamenti delle minacce, delle vulnerabilità o degli impatti degli incidenti.

Enti che la pubblicano

[modifica | modifica wikitesto]

Le norme della serie ISO/IEC 27000 vengono pubblicate congiuntamente da ISO (International Organization for Standardization) e IEC (International Electrotechnical Commission) che insieme formano un sistema specializzato per la standardizzazione a livello mondiale. In particolare le norme della serie ISO/IEC 27000 vengono redatte dal Sottocomitato 27 (SC27, Tecniche di Sicurezza IT) del Comitato Tecnico Congiunto (JCT1, Tecnologia dell’Informazione) di ISO/IEC, sigla completa ISO/IEC STC1 SC27.

Alle attività del SC27 partecipano 50 nazioni con diritto di voto e 19 nazioni come osservatori, per un totale di 69 paesi a cui si aggiungono 35 enti, soggetti e progetti internazionali attraverso liaison. L'Italia ha diritto di voto ed è rappresentata da UNINFO, ente federato di UNI (Ente Nazionale Italiano di Unificazione o anche chiamato Ente Italiano di Normazione) per l'intero settore delle tecnologie informatiche. All'interno di UNINFO è strutturato un SC27 nazionale per garantire adeguata partecipazione alle attività internazionali.

Le norme

[modifica | modifica wikitesto]

La famiglia di norme SGSI

[modifica | modifica wikitesto]

È costituita da norme interdipendenti tra loro (pubblicati o in fase di sviluppo) e include una serie di linee guida. La famiglia viene suddivisa in 4 macroaree:

  1. norme che descrivono una panoramica e la terminologia:
    • ISO/IEC 27000 Sistemi di gestione della sicurezza delle informazioni - Panoramica e vocabolario.
  2. norme che specificano i requisiti:
    • ISO/IEC 27001, Sistemi di gestione per la sicurezza delle informazioni – Requisiti;
    • ISO/IEC 27006, Requisiti per gli organismi che forniscono audit e certificazione dei SGSI;
    • ISO/IEC 27009, Applicazione specifica per settore di ISO / IEC 27001 – Requisiti.
  3. norme che descrivono le linee guida generali:
    • ISO/IEC 27002, Codice di condotta per i controlli di sicurezza delle informazioni;
    • ISO/IEC 27003, Guida all'implementazione dei SGSI;
    • ISO/IEC 27004, Gestione della sicurezza delle informazioni – Misurazione;
    • ISO/IEC 27005, Gestione dei rischi per la sicurezza delle informazioni;
    • ISO/IEC 27007, Linee guida per la verifica dei SGSI;
    • ISO/IEC TR 27008, Linee guida per i revisori dei controlli di sicurezza delle informazioni;
    • ISO/IEC 27013, Guida per l'implementazione integrata di ISO/IEC 27001 e ISO/IEC 20000-1;
    • ISO/IEC 27014, Governance della sicurezza delle informazioni;
    • ISO/IEC TR 27016, Gestione della sicurezza delle informazioni - Economia organizzativa.
  4. norme che descrivono le linee guida negli specifici ambiti/settori:
    • ISO/IEC 27010, Gestione della sicurezza delle informazioni per le comunicazioni intersettoriali e inter-organizzative;
    • ISO/IEC 27011, Linee guida sulla gestione della sicurezza delle informazioni per le organizzazioni di telecomunicazioni basate su ISO/IEC 27002;
    • ISO/IEC TR 27015, Linee guida per la gestione della sicurezza delle informazioni per i servizi finanziari;
    • ISO/IEC 27017, Codice di condotta per i controlli di sicurezza delle informazioni basati su ISO/IEC 27002 per i servizi in cloud;
    • ISO/IEC 27018, Codice di condotta per la protezione delle informazioni di identificazione personale (PII) in cloud pubblici che agiscono come processori PII;
    • ISO/IEC 27019, Linee guida per la gestione della sicurezza delle informazioni basate su ISO/IEC 27002 per i sistemi di controllo del processo, specifici per il settore dei servizi energetici.

Altre norme pubblicate

[modifica | modifica wikitesto]


Note

[modifica | modifica wikitesto]
  1. ^ ISO/IEC 27000:2018 - Information technology - Security techniques - Information security management systems - Overview and vocabulary, su iso.org, ISO/IEC.
  2. ^ Una terminologia comune per la sicurezza delle informazioni, su uni.com, Ente Nazionale Italiano di Unificazione (UNI). URL consultato il 1º maggio 2019.

Altri progetti

[modifica | modifica wikitesto]