ISO/IEC 27002:2022 · Quadro internazionale di controlli di sicurezza delle informazioni

Conformità a ISO/IEC 27002 a partire dal fattore umano

ISO/IEC 27002:2022 dedica un controllo intero alle persone: Cybersecurity awareness, istruzione e formazione sulla sicurezza delle informazioni per tutta l’organizzazione. Ti offriamo questi programmi, le valutazioni e le evidenze per audit, mappati ai controlli della norma e segmentati per audience.

Richiedi una demo

Il fattore umano resta la porta d’ingresso

Secondo il rapporto DBIR di Verizon, il fattore umano interviene in circa 6 violazioni su 10. Per questo ISO/IEC 27002:2022 tratta la Cybersecurity awareness come un controllo proprio: il 6.3 impone di fornire a tutto il personale formazione e aggiornamenti periodici adeguati alla propria funzione, con evidenza che il programma esiste e si mantiene.

Cosa ti impone ISO/IEC 27002 sulle persone

La norma raggruppa i suoi controlli in quattro domini, e uno è dedicato per intero alle persone. Tre controlli atterrano direttamente sul tuo programma di Cybersecurity awareness.

Cybersecurity awareness, istruzione e formazione (controllo 6.3)

Il controllo 6.3 impone che tutto il personale riceva Cybersecurity awareness, istruzione e formazione sulla sicurezza delle informazioni adeguata alla propria funzione, insieme ad aggiornamenti periodici delle politiche e delle procedure pertinenti. È il nucleo del dominio dei controlli relativi alle persone e il primo che un auditor verifica.

Ruoli, responsabilità e assunzione (controlli 5.2 e 6.2)

La norma impone di definire e assegnare le responsabilità di sicurezza delle informazioni (controllo 5.2) e di incorporarle nei termini e nelle condizioni di assunzione (controllo 6.2). Ogni persona deve conoscere il suo ruolo nella protezione delle informazioni fin dal primo giorno.

Segnalazione di eventi e condotta sicura (controlli 6.8 e 8.7)

Il controllo 6.8 impone che il personale sappia segnalare gli eventi di sicurezza attraverso i canali adeguati, e l’8.7 di mantenere condotte sicure nei confronti del codice malevolo. La formazione è ciò che trasforma quei controlli in abitudine.

Un programma già pronto, segmentato per audience

Non devi costruirlo da zero. Il contenuto mappato a ISO/IEC 27002 è già preparato e si assegna per audience in un paio di click, ciascun livello con il suo linguaggio e il suo focus.

Oltre 140 moduli formativi mappati a ISO/IEC 27002, pronti da assegnare
Ciascuno con il suo esame e le sue newsletter di rinforzo, dalla ciberigiene quotidiana fino alla gestione sicura delle informazioni.
✓ Incluso nel pacchetto base di contenuti, non come contenuto aggiuntivo a pagamento

Tutto il personale

Ciberigiene quotidiana, come classificare e gestire le informazioni, come rilevare e segnalare ciò che è sospetto. Abitudini applicabili dal primo giorno, senza tecnicismi normativi.

Ruoli con responsabilità specifiche

Per chi amministra sistemi, gestisce dati sensibili o guida team: responsabilità di sicurezza, gestione dei fornitori della supply chain ICT, e la condotta attesa in ciascuna funzione.

Conformità mappata a ISO/IEC 27002

Ogni contenuto è collegato ai controlli della norma che copre. Verifichi il grado di conformità in base alla formazione assegnata a ciascuna persona.

E ogni elemento lascia tracciabilità: chi ha completato cosa, quale risultato ha ottenuto e come è evoluto. Questa è l’evidenza che trasforma “formiamo le persone” in qualcosa di verificabile.

Oltre 700 organizzazioni sostengono il loro programma con SMARTFENSE

Da oltre 10 anni affianchiamo organizzazioni del settore bancario, sanitario, della pubblica amministrazione e delle infrastrutture critiche a ridurre il rischio umano e a lasciare evidenze verificabili di come lo fanno. La differenza rispetto a una campagna generica è la tracciabilità: chi si è formato, quale risultato ha ottenuto, come ha risposto a una simulazione di phishing o ransomware e come è migliorato nel tempo. Questa è l’evidenza che un audit ISO/IEC 27002 chiederà.

Settore bancario
Sanità
Settore pubblico
Infrastrutture critiche
Tecnologia

Richiedi una demo e costruisci il tuo programma per ISO/IEC 27002

Lasciaci i tuoi dati e ti mostriamo come coprire il controllo 6.3 e il resto dei controlli relativi alle persone con contenuto mappato alla norma, pronto per la tua organizzazione.