Sicurezza e privacy sono parole d'ordine dell'era moderna. Con ogni nuova violazione di alto profilo e con l'aumento delle leggi sulla protezione dei dati a livello globale, ogni azienda e organizzazione ha l'obbligo di dimostrare che sta adottando misure ragionevoli per proteggere le informazioni personali che utilizza. È qui che gli standard di sicurezza, come l'ISO 27001, hanno un ruolo importante.
Che cos'è ISO 27001?
ISO 27001 vi fornisce un modo per dimostrare che avete analizzato le vostre attività, identificato i rischi, agito per ridurre al minimo la probabilità e/o l'impatto di questi rischi, e che avete poi fatto controllare da una parte esterna indipendente che tutto ciò che state facendo è ragionevole. Poiché questo controllo avviene ogni anno, è un impegno continuo alla conformità.
Nella scelta dei fornitori, sia che si tratti di un outsourcer che elaborerà il vostro lavoro cartaceo, sia che si tratti di un fornitore SaaS che elaborerà le informazioni nel cloud, sia che si tratti di qualsiasi altro servizio per il quale vi affiderete ai loro standard di sicurezza per proteggere i vostri dati e la vostra reputazione, la ISO 27001 è una certificazione preziosa. Ma come potete essere sicuri che l'azienda con cui avete a che fare abbia una certificazione valida?
ISO 27001 conforme vs. ISO 27001 certificata
Bene, la prima cosa da fare è chiedere una copia del certificato ISO. È comune trovare venditori che affermano con orgoglio di essere "allineati a ISO 27001", ma pensate a cosa significa. Allineato e certificato sono cose molto diverse. Se un'azienda sta facendo tutto il duro lavoro per "allinearsi" allo standard ISO, perché non fare il passo finale e diventare certificata? Oppure, è stata precedentemente certificata e l'hanno rimossa per non aver soddisfatto gli standard richiesti?
Il campo di applicazione della norma ISO 27001
Una volta ricevuto il certificato, la prossima cosa da controllare è che sia valido e che copra le aree per cui intendete usare il fornitore. Quindi, il primo passo è controllare la data di scadenza del certificato. Se è scaduto, non è valido. Poi, controllate che l'ente che ha emesso il certificato sia accreditato. L'elenco dei membri IAF documenta chiaramente chi è autorizzato ad accreditare gli organismi di certificazione. Per esempio, nel Regno Unito è UKAS. Verificate poi che l'organismo che ha accreditato il certificato del venditore sia elencato sul sito del paese specifico.
Ora sappiamo che il certificato è valido, ma non abbiamo ancora finito. Dobbiamo poi verificare che il certificato copra le attività che vogliamo che il fornitore intraprenda nei siti in cui si svolgerà il lavoro. La norma ISO 27001 consente di selezionare le attività per le quali si richiede la certificazione e i siti specifici a cui si applica. Questo è il campo di applicazione della certificazione.
Per esempio, diciamo che un'azienda che si occupa dello smaltimento sicuro dei documenti si espande in un nuovo sito. Hanno una certificazione ISO per il loro sito originale. La certificazione non copre il nuovo sito finché non completa il processo di certificazione per esso. Ora una certificazione può coprire più siti, ma solo se è esplicitamente dichiarato. E se la stessa azienda decidesse di acquistare un fornitore di libri paga SaaS? Il certificato ISO è solo per lo smaltimento sicuro dei documenti, non copre l'operazione SaaS.
Infine, una volta accertato che il certificato copra l'ambito richiesto, è necessario verificare i controlli effettuati dal fornitore per assicurarsi che soddisfino i requisiti e le aspettative. La certificazione ISO è un processo in continua evoluzione. La natura dei rischi e i requisiti dei clienti cambiano, così come i controlli. Pertanto, verificate i controlli del vostro fornitore e, se non soddisfano i vostri requisiti, insistete affinché vengano messi in atto ulteriori controlli. Questo vi darà la tranquillità di cui avete bisogno e allo stesso tempo renderà più facile la ri-certificazione per il fornitore, che potrà dimostrare di valutare attivamente i controlli che utilizza e di aggiornarli come richiesto.
Il modo in cui selezionate i fornitori e li valutate è un aspetto importante per mantenere la vostra certificazione ISO 27001, quindi ricordate questi tre passi:
Perprima cosa, controllate che il certificato del venditore sia valido.
Secondo - controllare che l'ambito sia applicabile.
Infine - verificate che i controlli soddisfino le vostre esigenze e aspettative.
MetaCompliance è orgogliosa di essere conforme a ISO 27001. A MetaCompliance, abbiamo sempre cercato di fornire ai nostri clienti la più forte infrastruttura di sicurezza delle informazioni. Questa certificazione garantisce che i nostri prodotti sono impostati sui più alti standard attraverso processi approvati e documentati e che ci impegniamo a rispettare i più alti standard di sicurezza delle informazioni. Per ulteriori informazioni, contattateci.