secria.eu

ho ancora bisogno di ISO 27001 se sono già conforme a NIS2

La certificazione non è un requisito, ma spesso è utile

No, ISO 27001 non è necessario per conformarsi alla Legge sulla cibersicurezza — la legge non prescrive una certificazione, ma un insieme di misure. L'articolo 21 paragrafo 2 della direttiva NIS2 cita dieci argomenti per i quali un'organizzazione soggetta all'obbligo di diligenza deve disporre di politiche e misure, dall'analisi dei rischi al controllo degli accessi alle procedure di segnalazione. Si tratta di un obbligo di risultato: si tratta di ciò che è stato regolamentato, non di quale etichetta vi sia apposta. Chi le dieci misure previste dalla legge ha in ordine senza certificato, è altrettanto conforme di chi lo ha.

Tuttavia, nella pratica i due spesso procedono di pari passo. ISO 27001, e in particolare le misure di controllo nell'Allegato A, copre sostanzialmente gran parte dello stesso terreno: gestione dei rischi, gestione dei fornitori, gestione degli incidenti, controllo degli accessi. Un'organizzazione che è già certificata ISO 27001 ha di solito già documenti probanti utili anche per l'obbligo di diligenza — il lavoro consiste allora nel tradurre la politica esistente secondo la struttura della legge, non nel ricostruirla da capo. Inversamente: chi segue la legge senza certificazione costruisce spesso inconsapevolmente già una gran parte di un sistema di gestione ISO 27001, solo senza l'audit esterno e il certificato. Per le organizzazioni a cui viene chiesto dalla catena di approvvigionamento di dimostrare la sicurezza — vedi il questionario che un cliente può imporre — un certificato vale come prova esterna, mentre un fascicolo interno senza certificazione può essere altrettanto conclusivo dal punto di vista sostanziale, solo meno facile da verificare per un terzo.

Dove questo emerge: articolo 21 rispetto all'Allegato A

La Legge sulla cibersicurezza, quale recepimento nazionale della direttiva NIS2, non fa alcun riferimento a ISO 27001 come norma obbligatoria; l'articolo 21 paragrafo 2 descrive le dieci misure con formulazione propria, indipendentemente da qualsiasi standard di certificazione. ISO/IEC 27001 è una norma volontaria con una propria struttura, in cui l'Allegato A fornisce un elenco di misure di controllo che si sovrappone a ciò che la legge richiede, ma non ha alcun collegamento formale con essa. Le comunicazioni dell'NCSC sull'obbligo di diligenza confermano che si tratta di misure dimostrabili, non di un certificato obbligatorio.

Cosa deve fare concretamente

L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.

Visualizza l'abbonamento Prima il check NIS2 gratuito

Questo non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.

Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.