Lun - Ven: 9:00 am - 18:00 pm

La nuova ISO/IEC 27002:2022

La nuova ISO/IEC 27002:2022

Il nuovo titolo, “Sicurezza delle informazioni, cybersecurity e protezione della privacy – Controlli di sicurezza” rappresenta nel migliore dei modi il profondo cambiamento della nuova versione della ISO/IEC 27002:2022. Nuova impostazione, nuovi e più semplici controlli, predisposizione verso cyber security e privacy: sono queste le principali differenze rispetto alla versione precedente della ISO/IEC 27002:2022.

Struttura della norma

Il numero dei controlli è stato ridotto a 93, con l’introduzione di 11 nuovi controlli, la cancellazione di 1 controllo esistente, la fusione di 57 controlli precedenti in 24 attuali ed il mantenimento di 58 con la stessa denominazione. La nuova versione della ISO/IEC 27002:2022 ha solo quattro sezioni, rispetto alle 14 sezioni della versione precedente:

  • Controlli organizzativi con 37 misure di controllo
  • Controlli delle Persone con 8 misure di controllo
  • Controlli Fisici con 14 misure di controllo
  • Controlli tecnologici con 34 misure di controllo

A loro volta, a ciascuna misura di controllo sono stati associati cique attributi, che possono essere utilizzati per filtrare, ordinare e presentare i controlli da diversi punti di vista in base a criteri rilevanti per l’Organizzazione.

Gli attributi definiti sono:

  • Tipi di controllo: Preventivo, Detective e Correttivo.
  • Proprietà di sicurezza delle informazioni: Riservatezza, Integrità e Disponibilità.
  • Concetti di sicurezza informatica: identificare, proteggere, rilevare, rispondere e recuperare.
  • Funzionalità operative: governance, gestione delle risorse, protezione delle informazioni, sicurezza delle risorse umane, sicurezza fisica, sicurezza del sistema e della rete, sicurezza delle applicazioni, configurazione sicura, gestione dell’identità e degli accessi, gestione delle minacce e delle vulnerabilità, continuità, sicurezza delle relazioni con i fornitori, legale e conformità, Gestione degli eventi di sicurezza delle informazioni e garanzia della sicurezza delle informazioni.
  • Ambiti di sicurezza: governance ed ecosistema, protezione, difesa e resilienza.

Degli undici nuovi controlli, sette riguardano la sezione tecnologico, tre quella organizzativa e uno quella fisica; l’unica sezione che non presenta novità è quella riferita alle persone.

I nuovi controlli tecnologici si concentrano sulla configurazione sicura di hardware, software, servizi e reti (8.9 Configuration management), sullo sviluppo sicuro del codice per ridurre il numero di potenziali vulnerabilità (8.28 Secure coding), sulla gestione degli accessi al web (8.23 Web filtering), ma soprattutto sulla cancellazione delle informazioni (8.10 Information deletion), offuscamento e prevenzione della perdita dei dati (8.11 Data masking – 8.12 Data leakage prevention).

Balza subito agli occhi, con l’introduzione di questi tre controlli tecnologici, l’avvicinamento della ISO/IEC 27002:2002 al GDPR e una netta armonizzazione nei confronti della ISO/IEC 27701:2019 che tratta appunto la realizzazione e il mantenimento di un sistema di gestione sulla privacy delle informazioni (PIMS).

In conclusione la ISO/IEC 27002:2022 presenta importanti novità sia nei contenuti che nell’impostazione e rappresenta un’ottima base di partenza su cui poggiare lo sviluppo di un Sistema di Gestione sulla Sicurezza delle Informazioni.

Lascia un commento

Start typing and press Enter to search