Cos'è ISO/IEC 27001 e come si estende agli ambienti OT
ISO/IEC 27001 è lo standard internazionale più diffuso per i sistemi di gestione della sicurezza delle informazioni (ISMS): definisce un processo strutturato per identificare i rischi, scegliere controlli adeguati e migliorarli nel tempo, con certificazione rilasciata da enti terzi accreditati.
La versione 2022, allineata ai controlli dell'Annex A aggiornato (93 controlli in 4 categorie), ha rafforzato il peso dei controlli tecnici, incluso il monitoraggio (A.8.16), la gestione delle vulnerabilità (A.8.8) e la sicurezza di rete (A.8.20-A.8.23), tutti rilevanti per gli ambienti OT.
Molte organizzazioni che certificano il proprio ISMS coprono di fatto solo il perimetro IT, lasciando fuori le reti operative; questo è un gap comune negli audit, perché lo scope dell'ISMS deve includere esplicitamente gli asset OT se contribuiscono a processi di business critici o trattano informazioni sensibili.
Estendere ISO 27001 all'OT significa applicare gli stessi principi - identificazione dei rischi, controlli tecnici e organizzativi, miglioramento continuo - a un contesto con vincoli diversi: sistemi legacy non patchabili, disponibilità operativa prioritaria sulla riservatezza, protocolli industriali non standard IT.
ISO/IEC 27001
ISO/IEC 27001:2022 - Information Security Management Systems
Standard certificabile per la gestione della sicurezza delle informazioni. Insieme all'Annex A:2022 (93 controlli organizzati in 4 temi: organizational, people, physical, technological), è il benchmark più richiesto in gare, contratti enterprise e supply chain.
- 01Definizione del Statement of Applicability (SoA) e dello scope
- 02Risk assessment e risk treatment plan documentati
- 03Implementazione dei controlli Annex A applicabili
- 04Internal audit, management review e miglioramento continuo
- 05Controlli tecnici: A.8 (Technological), inclusi A.8.7 protezione malware, A.8.8 vulnerability management, A.8.16 monitoring activities
MON5 fornisce evidenze tecniche oggettive per molti controlli Annex A:2022 applicati al perimetro OT - tipicamente l'area meno coperta dagli ISMS pensati per IT. Il monitoring continuo (A.8.16), il vulnerability management (A.8.8), l'asset inventory (A.5.9) e la gestione delle reti (A.8.20-A.8.23) sono documentati in automatico.
- →A.5.9 Inventory of information and other associated assets
- →A.8.8 Management of technical vulnerabilities (CVE + EPSS)
- →A.8.16 Monitoring activities su rete OT
- →A.8.20-23 Network security e segregazione (zone/conduit)
- →Report esportabili come evidenze per audit di certificazione
- ISMS (Information Security Management System)
- Il sistema di gestione della sicurezza delle informazioni richiesto da ISO 27001: politiche, processi, ruoli e controlli per gestire il rischio informativo in modo continuo.
- Annex A
- L'allegato normativo di ISO 27001 che elenca i controlli di sicurezza di riferimento (93 nella versione 2022, raggruppati in organizzativi, persone, fisici, tecnologici) da selezionare in base alla valutazione del rischio.
- Statement of Applicability (SoA)
- Documento che elenca i controlli Annex A selezionati o esclusi, con la relativa motivazione, ed è centrale nella verifica dell'auditor.
- Risk Treatment Plan
- Il piano che descrive come i rischi identificati vengono trattati: mitigati con controlli, trasferiti, accettati o evitati.
- Scope dell'ISMS
- La definizione dei confini organizzativi e tecnici coperti dalla certificazione; deve includere esplicitamente le reti OT se rilevanti per i processi critici dell'organizzazione.
- Sorveglianza (Surveillance audit)
- Audit periodico (tipicamente annuale) condotto dall'ente di certificazione dopo il rilascio iniziale, per verificare il mantenimento della conformità nel tempo.
ISO/IEC 27001 si applica agli ambienti OT industriali?+
Sì. ISO 27001 si applica a qualsiasi sistema informativo, inclusi gli OT. La certificazione richiede un ISMS che copra anche reti operative e asset industriali, non solo sistemi IT tradizionali.
Quali controlli ISO 27001 Annex A sono più rilevanti per la cybersecurity OT?+
A.5.9 (asset inventory), A.8.8 (gestione vulnerabilità), A.8.16 (monitoring delle attività), A.8.20-A.8.23 (sicurezza di rete) sono i controlli più direttamente applicabili agli ambienti OT industriali.
MON5 produce evidenze utili per un audit ISO 27001?+
Sì. MON5 genera asset inventory aggiornato, log di anomalie, report di vulnerabilità con priorità CVE/EPSS e documentazione della topologia di rete, evidenze dirette richieste dagli auditor ISO 27001.
Serve certificare separatamente l'OT rispetto all'IT per ISO 27001?+
No, tipicamente l'OT rientra nello stesso ISMS aziendale se lo scope lo prevede esplicitamente; non serve una certificazione separata, ma i controlli applicati devono tenere conto dei vincoli specifici degli ambienti industriali.
Cosa succede se l'ISMS non copre esplicitamente l'OT?+
L'organizzazione può ottenere la certificazione, ma con uno scope limitato all'IT: se gli asset OT contribuiscono a processi di business critici, un auditor esperto solleverà comunque il gap come rischio residuo non gestito.
Quanto dura il ciclo di certificazione ISO 27001?+
Il certificato ha validità triennale, con audit di sorveglianza annuali e un audit di recertificazione completo al termine del terzo anno.
Quali sono gli errori più comuni nell'applicare ISO 27001 all'OT?+
Sottovalutare la disponibilità come priorità superiore alla riservatezza, applicare patching aggressivo incompatibile con sistemi legacy, e non avere un inventario asset OT aggiornato su cui basare la valutazione del rischio.
MON5 sostituisce il lavoro di un consulente ISO 27001?+
No. MON5 fornisce le evidenze tecniche oggettive (asset inventory, vulnerabilità, anomalie, topologia) che alimentano la valutazione del rischio e i controlli tecnici; il consulente resta necessario per costruire l'ISMS, la documentazione di governance e i processi organizzativi.
Capiamo insieme cosa ti serve davvero.
Mostraci il perimetro OT e i requisiti normativi da coprire: ti diciamo cosa MON5 documenta direttamente, cosa richiede attività complementare, e da quale livello partire - senza vendite forzate.