Sicurezza delle Informazioni

Procedure per la messa in sicurezza dei sistemi informativi

icona3d consulenza certificazione sicurezza informazioni

Garantire la sicurezza delle informazioni significa impedire l’accesso o l’uso non autorizzato delle sue informazioni e risorse, evitando – o cercando di mitigare – l’impatto dei danni che ne possono derivare in caso contrario.

Gli obiettivi di sicurezza di un sistema informativo sono essenzialmente tre:

  • disponibilità: Assicurare la continua disponibilità, per ogni utente autorizzato, ad usufruire di dati e risorse;
  • riservatezza: Le informazioni devono essere leggibili e comprensibili solo agli utenti autorizzati;
  • integrità: Salvaguardare i documenti da alterazioni e modifiche non autorizzate, anche involontarie, per prevenire danneggiamenti o perdita di dati.

In materia consulenza sulle sicurezza delle informazioni, noi forniamo supporto su cinque fronti:

1.

Gap analysis

2.

Audit su analisi dei rischi

3.

Audit su misure di sicurezza

4.

Supporto implementazione analisi dei rischi

5.

Certificazione ISO/IEC 27001

1.

Gap analysis sui sistemi informativi

L’attività di Gap Analysis permette al cliente di ottenere numerosi vantaggi, quali:

  • rilevare le carenze del sistema informativo in uso nell’organizzazione;
  • evidenziare eventuali non conformità del sistema informativo in uso nell’organizzazione;
  • definire le priorità di intervento per la risoluzione delle eventuali non conformità riscontrate.

In cosa consiste la nostra attività?

Noi ci occuperemo di:
  • intervistare i responsabili delle aree aziendali interessate;
  • compilare di apposite checklist.

Nello specifico, la nostra attività comprende quattro fasi

  1. Raccolta della documentazione necessaria.
  2. Verifica della documentazione.
  3. Interviste (da remoto o presso il cliente).
  4. Predisposizione Report finale da condividere con il cliente.

2.

Audit su analisi dei rischi sistemi informativi

Il processo di Audit garantisce l’efficacia dell’implementazione delle regole aziendali, sia di conformità esterna che del funzionamento interno.

In particolare, l’Audit c.d. di “seconda parte” consiste in una serie di attività di valutazione ad hoc per verificare il mantenimento di determinati standard qualitativi di prodotto o di servizio.

In cosa consiste la nostra attività?

Noi ci occuperemo di:
  • valutare la modalità di svolgimento dell’Audit (da remoto o presso il cliente);
  • pianificare il programma di Audit.
L’attività viene eseguita in conformità alla UNI EN ISO 19011 (Linee guida per audit di sistemi di gestione).

Nello specifico, la nostra attività comprende cinque fasi

  1. Interviste ai responsabili delle aree aziendali interessate.
  2. Verifica analisi dei rischi/opportunità sui sistemi informativi.
  3. Condizione Audit.
  4. Chiusura Audit.
  5. Predisposizione Report finale da condividere con il cliente.

3.

Audit su misure di sicurezza applicate ai sistemi informativi

Il processo di Audit garantisce l’efficacia dell’implementazione delle regole aziendali, sia di conformità esterna che del funzionamento interno.

In particolare, l’Audit c.d. di “seconda parte” consiste in una serie di attività di valutazione ad hoc per verificare il mantenimento di determinati standard qualitativi di prodotto o di servizio.

In cosa consiste la nostra attività?

Noi ci occuperemo di:

  • valutare la modalità di svolgimento dell’Audit (da remoto o presso il cliente);
  • pianificare il programma di Audit.

L’attività viene eseguita in conformità alla UNI EN ISO 19011 (Linee guida per audit di sistemi di gestione).

Nello specifico, la nostra attività comprende sei fasi

  1. Interviste ai responsabili delle aree aziendali interessate.
  2. Mappatura misure di sicurezza applicate ai sistemi informativi.
  3. Verifica misure di sicurezza applicate ai sistemi informativi.
  4. Condizione Audit (in base alla dimensione e alla complessità del sistema informativo da verificare, il Lead Auditor potrà essere supportato da un gruppo di audit appositamente scelto).
  5. Chiusura Audit.
  6. Predisposizione Report finale da condividere con il cliente.

4.

Supporto implementazione analisi dei rischi sui sistemi informativi

In qualsiasi ambito aziendale, esistono dei rischi associati al business intrapreso.
Essere preparati per affrontarli con consapevolezza, impostando una corretta analisi del rischio è una chiave di successo.

Conoscere e gestire i rischi è un fattore strategico per il successo di un’azienda.

Una buona analisi dei rischi potrebbe ridurre gli impatti sulla stabilità e sulla continuità del business aziendale.

In cosa consiste la nostra attività?

Noi ci occuperemo di:

  • definire gli standard e le metodologie utilizzate per l’implementazione dell’analisi dei rischi (es. ISO 31000);
  • identificare i rischi (Identify Risks) che potrebbero avere impatti sul sistema informativo;
  • analisi qualitativa dei rischi (Perform Qualitative Risk Analysis): assegnare le priorità ai rischi per ulteriori analisi;
  • analisi quantitativa dei rischi (Perform Quantitative Risk Analysis): valutare nel dettaglio l’esposizione ai rischi quantificando numericamente gli effetti dei rischi identificati;
  • pianificazione della risposta ai rischi (Plan Risk Responses): definire una serie di azioni (fisiche, logiche e organizzative) di risposta ai rischi individuati, con l’obiettivo di ridurne gli effetti (mitigazione dei rischi).

Nello specifico, la nostra attività comprende sei fasi

  1. Assessment iniziale al fine di identificare gli asset informatici oggetto di analisi.
  2. Interviste ai responsabili delle aree aziendali interessate.
  3. Supporto all’implementazione dell’analisi dei rischi.
  4. Valutazione dei rischi in tema di protezione dei dati personali.
  5. Revisione finale del documento di analisi dei rischi.

5.

Certificazione ISO/IEC 27001

La certificazione ISO/IEC 27001 ne garantisce la protezione, il miglioramento e le prestazioni.

Nello specifico, di fondamentale importanza è l’Annex A “Control objectives and controls” che contiene i “controlli” a cui l’Organizzazione che intende applicare la norma deve attenersi, come ad esempio:

  • politica e organizzazione per la sicurezza
  • gestione dei beni
  • sicurezza delle risorse umane
  • sicurezza fisica e ambientale
  • gestione delle comunicazioni e dell’operativo
  • controllo degli accessi fisici e logici
  • gestione di un monitoraggio e trattamento degli incidenti (relativi alla sicurezza delle informazioni)

I vantaggi della certificazione ISO/IEC 27001

Possedere la certificazione ISO/IEC 27001 permette di:

  • identificare le minacce e i pericoli per il tuo sistema informatico;
  • migliorare le pratiche per rendere sicuro il tuo sistema informativo;
  • controllare i costi legati alla sicurezza informatica
  • sostenere il tuo business;
  • aumentare la fiducia dei tuoi clienti e soddisfare i loro requisiti di sicurezza.

In cosa consiste la nostra attività?

  • Consulenza per l’implementazione del Sistema di Gestione Sicurezza delle informazioni.
  • Audit e azioni correttive sulle criticità e i rischi riscontrati.
  • Supporto durante l’audit di certificazione.
  • Conduzione di audit periodici atti a verificare lo stato del sistema di sicurezza.
  • Consulenza per l’integrazione del SGSI con altri sistemi o modelli (ISO 9001, ISO 20000, etc.).
La certificazione ISO 27001 interessa le organizzazioni e aziende di tutte le dimensioni e in tutti i settori che detengono dati, fisici o dematerializzati.
Richiedi la tua consulenza

Corsi su Sicurezza delle Informazioni

Formazione professionale sulla sicurezza dei tuoi dati e documenti

“Dal 1981 risolviamo le problematiche aziendali più complesse con consulenze specializzate e formazione. Mettiamo al primo posto la qualità dei processi e la sicurezza delle informazioni.”

“Dal 1981 risolviamo le problematiche aziendali più complesse con consulenze specializzate e formazione.
Mettiamo al primo posto la qualità dei processi e la sicurezza delle informazioni.”

Consulenza Certificazioni – Sicurezza delle Informazioni

Compila la form e ti risponderemo il prima possibile

I campi contrassegnati con * sono obbligatori

In merito al trattamento dei miei dati personali per la finalità B) dell'informativa - attività di marketing diretto *

Richiesta di partecipazione all'evento:

Consulenza Certificazioni – Sicurezza delle Informazioni

Compila la form e ti risponderemo il prima possibile

I campi contrassegnati con * sono obbligatori

In merito al trattamento dei miei dati personali per la finalità B) dell'informativa - attività di marketing diretto *

Consulenza Certificazioni – Sicurezza delle Informazioni

I campi contrassegnati con * sono obbligatori

In merito al trattamento dei miei dati personali per la finalità B) dell'informativa - attività di marketing diretto *