Home Servizi Chi sono Risorse Contatti Prenota una call
Sistemi di gestione & certificazione

Consulenza ISO 27001,
dal gap all'audit.

La ISO/IEC 27001 è la base di ogni postura cyber matura — e sempre più spesso il requisito che apre bandi e contratti. Ti accompagno lungo tutto il percorso: gap analysis, sistema di gestione, controlli, audit interno, certificazione. Un ISMS che lavora per te, non un faldone che prende polvere.

Per chi è

Quando la sicurezza diventa un requisito.

memory

Aziende tech e fornitori IT

Software house, SaaS e MSP a cui i clienti chiedono garanzie formali: la 27001 è ormai il filtro standard nei questionari di qualificazione e nelle gare. Un ISMS costruito sul vostro stack reale — repository, cloud, CI/CD — non su un modello astratto d'ufficio.

groups

PMI e organizzazioni strutturate

Aziende siciliane e italiane che vogliono mettere ordine nella sicurezza delle informazioni — per un bando, per un cliente capofila NIS2, o perché un incidente è già costato caro. Anche senza puntare subito al certificato: lo standard funziona pure come linea guida.

Il percorso

Dalla gap analysis alla certificazione.

Gap analysis e definizione del perimetro

Dove sei rispetto ai requisiti dello standard e ai controlli dell'Annex A: asset, processi, ruoli, tecnologie. Insieme definiamo il perimetro di certificazione giusto per il primo giro — abbastanza ampio da avere valore per i tuoi clienti, abbastanza delimitato da essere sostenibile.

Progettazione dell'ISMS e gestione del rischio

Il cuore del sistema: metodologia di risk assessment, valutazione dei rischi reali, Statement of Applicability, politiche e procedure scritte per essere usate — non per riempire un raccoglitore. Tutto proporzionato alla tua dimensione: l'ISMS di una PMI non è quello di una banca.

Implementazione dei controlli e formazione

Attuazione del piano di trattamento del rischio insieme al tuo team: controlli organizzativi e tecnici, gestione di fornitori e accessi, continuità operativa, consapevolezza del personale. È la fase in cui il sistema smette di essere carta e diventa il modo in cui l'azienda lavora.

Audit interno e accompagnamento alla certificazione

Audit interno completo, riesame di direzione e correzione dei rilievi prima che li trovi l'organismo di certificazione. Poi l'assistenza durante l'audit di Stage 1 e Stage 2 — e, dopo il certificato, il mantenimento: sorveglianze annuali, miglioramento continuo, estensioni di perimetro.

ISO/IEC 27001 Annex A · 93 controlli Accredia Stage 1 + Stage 2
Oltre la 27001

Una famiglia di standard, un solo sistema.

La 27001 è la base su cui innestare il resto: privacy, cloud, qualità, AI. Opero su otto schemi, integrabili in un unico sistema di gestione — perché tre sistemi separati costano il triplo e funzionano la metà.

Con base a Modica (RG), seguo di persona le organizzazioni di Ragusa e della Sicilia e lavoro da remoto in tutta Italia. Se il percorso ISO nasce da un obbligo NIS2 o si intreccia col GDPR, il sistema si progetta integrato fin dall'inizio.

Domande frequenti

ISO 27001, risposte dirette.

Quanto dura il percorso di certificazione ISO 27001?add

Per una PMI, dal kick-off all'audit di certificazione servono in genere dai 4 agli 8 mesi: dipende dal punto di partenza, dal perimetro scelto e da quanto tempo il team interno può dedicare al progetto. Un perimetro ben delimitato al primo giro — ad esempio i soli servizi core — accorcia i tempi; estendere il certificato dopo è sempre possibile.

Quanto costa la certificazione ISO 27001?add

Ci sono due voci distinte: la consulenza per costruire il sistema di gestione e le tariffe dell'organismo di certificazione (che dipendono da dimensioni e perimetro, e si rinnovano con le sorveglianze annuali). Nella call gratuita definiamo il perimetro e ti do un preventivo a corpo per la consulenza, più una stima realistica dei costi di certificazione.

La ISO 27001 conviene anche a una piccola azienda?add

Sempre più spesso sì, per una ragione concreta: la chiedono i clienti. Bandi pubblici, grandi committenti e capofila NIS2 usano la 27001 come filtro di qualificazione dei fornitori. Per una PMI tech può essere la differenza tra entrare o no in una gara. E lo standard è scalabile: un ISMS per 15 persone non è quello di una multinazionale.

Chi rilascia il certificato ISO 27001?add

Un organismo di certificazione terzo e accreditato (in Italia tipicamente da Accredia), che verifica il sistema con un audit in due fasi. Il mio ruolo è portarti pronto a quell'audit: progettazione del sistema, implementazione, audit interno e assistenza durante le verifiche. La separazione tra chi costruisce e chi certifica è ciò che dà valore al certificato.

Che differenza c'è tra certificarsi e adottare lo standard come linea guida?add

Certificarsi significa superare l'audit di un organismo terzo e mantenere il certificato con sorveglianze annuali: serve quando il mercato o i bandi lo richiedono formalmente. Adottare lo standard come linea guida — possibile ad esempio con 27017 e 27018, che non sono schemi certificabili autonomi — dà comunque struttura e sicurezza reale, senza i costi dell'iter formale. La scelta dipende da chi deve leggerlo: i tuoi clienti o solo la tua organizzazione.

La ISO 27001 mi aiuta anche con GDPR e NIS2?add

Sì, ed è il modo più efficiente di affrontarli. La 27001 fornisce l'impianto di gestione del rischio e i controlli su cui GDPR e NIS2 si innestano: con l'estensione ISO 27701 copri la gestione privacy, e gran parte delle misure ACN per la NIS2 risulta già implementata. Un sistema integrato costa meno di tre adeguamenti separati — è il cuore del mio approccio.

Primo passo

Il certificato inizia da una call.

La prima call conoscitiva è gratuita e senza impegno: 30 minuti per capire perimetro, tempi e costi realistici del tuo percorso.

Prenota la call gratuita arrow_outward Tutti i servizi