Maturità ISO 27005 · Gestione dei rischi legati alla cybersicurezza
I vostri rischi cyber, misurati su ISO 27005 e tradotti in piano d’azione.
8 ambiti, una scala a 5 livelli. E l'azione che fa passare da un livello al successivo.
Gli 8 ambiti del quadro di riferimento, già redatti da N1 a N5. Un'azienda, una business unit, o 300 alla volta.
Maturità ISO 27005 · Gestione dei rischi legati alla cybersicurezza
8 ambiti, scala a 5 livelli.
Nordhavn Industries
53 / 100
Misurano la loro maturità con Datamensio
Un esempio
Questa situazione potrebbe essere la vostra.
Prendiamo l’esempio di un’azienda: tre sedi, tre fogli di calcolo, nessuna risposta comune.
Nessuno sa consolidare.
Nordhavn Industries, 2 400 persone ad Amburgo, Lione e Porto. Un committente chiede a che punto è il gruppo. Ogni sede risponde con il proprio foglio di calcolo, con le proprie scale.
Tre settimane, un’unica base.
Una diagnosi ISO/IEC 27005:2022 avviata sulle tre sedi contemporaneamente, a partire dalle note del colloquio dei responsabili. Il quadro di riferimento era già scritto, così come gli 8 ambiti e i livelli da N1 a N5.
Due spese evitate prima di essere impegnate.
Un punteggio di 53 su 100, uno scostamento concentrato su tre ambiti. Il compagno IA ha individuato che due azioni del piano duplicavano quelle di un'altra diagnosi. La restituzione dei risultati al comitato è stata richiesta in una frase.
Cosa gli ha permesso di evitare
- 3sedi misurate sulla stessa base, invece di tre questionari da rielaborare
- 2azioni duplicate individuate prima della spesa
- 1restituzione dei risultati al comitato, senza rielaborazione manuale
Questi dati sono quelli di un esempio. Potrebbero essere i vostri.
La norma impone dei processi. Datamensio dice a che punto siete.
01
Il quadro di riferimento è già scritto
Ambiti, domande e livelli da N1 a N5 redatti. Non partite da un foglio vuoto.
02
Il punteggio arriva lo stesso giorno
Online, tramite link di autovalutazione o in un colloquio. Ambito per ambito, confrontabile nel tempo.
03
Lo scostamento diventa un piano quantificato
Ogni passaggio di livello porta la sua azione. L'IA dà priorità in base all'effetto atteso, non all'ordine della norma.
04
Il progresso si dimostra
Campagna dopo campagna, rispetto al vostro obiettivo e al vostro passato. È ciò che chiede il vostro COMEX.
La scala di maturità
Un livello, il successivo, e l’azione che collega i due.
È questo meccanismo (un livello, un livello superiore, e l’azione che collega i due) che trasforma una constatazione in una traiettoria.
I criteri di accettazione del rischio sono definiti e applicati in modo coerente?
- N1
Nessun criterio formalizzato. Le decisioni di accettazione sono prese caso per caso, senza riferimento comune.
- N2
Esistono criteri in un documento, ma sono poco conosciuti e l’applicazione varia a seconda dei team.
- N3
I criteri sono documentati, diffusi e applicati in modo generale. Gli scarti sono occasionali.
- N4
I criteri sono applicati sistematicamente, le accettazioni tracciate e validate al livello gerarchico appropriato.
- N5
I criteri sono rivisti periodicamente in base all’evoluzione del contesto e degli incidenti, con un monitoraggio documentato delle revisioni.
Azione per passare da L2 a L3
Diffondere i criteri di accettazione presso tutti i titolari di rischio, integrarli nel modello di scheda di rischio e verificarne l’applicazione durante la revisione trimestrale.
« Grazie a Datamensio, raggiungiamo i nostri obiettivi con molta più efficacia. I servizi di ispezione del FEDER e del nostro ministero di riferimento hanno particolarmente apprezzato questo approccio che offre loro dati affidabili. »
Direttrice della CCI 94CCI Île-de-France

« Riteniamo che questa sia la soluzione più adatta per portare il nostro progetto di trasformazione su scala e misurare l’impatto secondo le nostre esigenze. »
Maja SucekChief Operating Officer, Interreg Danube

Raramente da solo
Un quadro di riferimento si combina. Associatene più di uno per coprire la vostra attività, oppure fate scrivere il vostro dall’IA.
Effettuate la vostra prima misurazionesu ISO 27005.
Di cosa parla questo quadro di riferimento
ISO 27005 è la norma che accompagna ISO 27001 su un punto preciso: il modo di gestire i rischi. Laddove la 27001 fissa i requisiti di un sistema di gestione della sicurezza delle informazioni, la 27005 spiega come condurre la valutazione e il trattamento dei rischi che alimentano tale sistema. Non si certifica. Si applica.
Ed è proprio questo che la rende difficile da governare. Un’organizzazione può affermare di ’seguire ISO 27005’ senza che nulla permetta di verificare quanto le sue pratiche siano realmente strutturate, ripetibili e migliorate nel tempo. I criteri di accettazione del rischio sono formalizzati, o decisi caso per caso? La valutazione copre l’intero perimetro, o solo i sistemi ben conosciuti dal team sicurezza? I piani di trattamento vengono seguiti fino al loro completamento, o si fermano al registro?
La versione 2022 della norma ha inoltre spostato l’accento: meno metodo prescrittivo, maggiore integrazione con la gestione dei rischi d’impresa secondo ISO 31000. Concretamente, il rischio cyber non è più un tema per esperti di sicurezza ma una componente del rischio globale, che deve arrivare al comitato di direzione in un linguaggio comprensibile ai non tecnici. Molte organizzazioni hanno adottato il vocabolario senza aver operato questo cambiamento.
La diagnosi di maturità risponde a una domanda diversa da quella dell’audit di conformità. L’audit chiede: è conforme, sì o no. La diagnosi chiede: a quale livello di padronanza vi trovate, e quali azioni precise vi fanno passare al livello successivo.
In Datamensio, il quadro di riferimento è pronto all’uso. Potete anche adattarlo al vostro contesto: l’IA regola gli ambiti, le domande e i livelli, oppure costruisce una versione su misura a partire dai vostri stessi documenti.
Norma di riferimento: ISO/IEC 27005:2022
Gli ambiti valutati
Governance e quadro di gestione dei rischi
Esistenza di una politica formalizzata, definizione dei ruoli e delle responsabilità, articolazione con la governance d’impresa, allocazione delle risorse.
Definizione del contesto e del perimetro
Perimetro di applicazione, criteri di valutazione, criteri di accettazione del rischio, considerazione delle parti interessate.
Identificazione dei rischi
Inventario degli asset, identificazione delle minacce e delle vulnerabilità, fonti di informazione utilizzate, frequenza delle revisioni.
Analisi e valutazione
Metodo adottato e sua coerenza, valutazione della probabilità e dell’impatto, distinzione tra rischio inerente e residuo, gerarchizzazione.
Trattamento dei rischi
Scelta delle opzioni di trattamento, selezione delle misure, formalizzazione del piano, accettazione dei rischi residui al livello gerarchico appropriato.
Comunicazione e consultazione
Restituzione dei risultati alle parti interessate, riporto al comitato di direzione, sensibilizzazione delle funzioni di business, linguaggio impiegato.
Monitoraggio e revisione
Monitoraggio dell’evoluzione dei rischi, indicatori, attivazione delle rivalutazioni, integrazione degli incidenti e del threat intelligence.
Miglioramento continuo
Feedback di esperienza, aggiornamento del metodo, confronto nel tempo, maturità del dispositivo stesso.
È disponibile una versione breve del quadro di riferimento per l’autovalutazione online.
Domande frequenti
ISO 27005 è certificabile?
No. È una norma di accompagnamento che fornisce linee guida per la gestione dei rischi. La certificazione riguarda ISO 27001, di cui la 27005 alimenta il dispositivo di gestione dei rischi.
Qual è la differenza tra una diagnosi di maturità e un audit di conformità?
L’audit verifica la presenza dei requisiti e conclude con uno scarto o una conformità. La diagnosi di maturità colloca le vostre pratiche su una scala progressiva e indica la traiettoria per progredire. Le due cose sono complementari: la diagnosi prepara l’audit, l’audit convalida.
Quanto tempo richiede la valutazione?
La versione breve si compila in 20-30 minuti. La versione completa, in modalità collaborativa con più contributori, si estende generalmente su una o due settimane, con la maggior parte del tempo dedicata alla raccolta dati presso i vari team.
Si può adattare il quadro di riferimento?
Sì. Potete modificare le domande, i livelli, aggiungere i vostri ambiti o partire da una base vuota. Il controllo del quadro di riferimento resta vostro: è una differenza sostanziale rispetto agli strumenti che impongono la propria griglia.
Come si collega questa diagnosi a NIS2 o DORA?
Queste normative impongono requisiti di gestione dei rischi che si basano sugli stessi principi. Una diagnosi ISO 27005 solida costituisce una base riutilizzabile. La roadmap trasversale permette di incrociare le tre senza duplicare le azioni.
Serve una competenza tecnica per rispondere?
Le domande riguardano le pratiche di gestione, non le configurazioni tecniche. Un responsabile rischi o un auditor interno può rispondervi. Alcune domande richiedono il contributo di un referente tecnico: la modalità collaborativa permette di assegnare tali domande alla persona giusta.
Dove sono ospitati i dati?
In Francia, presso OVH, con backup presso Scaleway. Nessun trasferimento fuori dall’Unione europea. I modelli di IA utilizzati possono essere selezionati, anche tra soluzioni europee.





