La ISO/IEC 27001 è lo standard internazionale per i sistemi di gestione della sicurezza delle informazioni (ISMS): non certifica che sei "sicuro", certifica che gestisci la sicurezza con metodo – analisi dei rischi, controlli scelti e motivati (i 93 dell'Annex A nella versione 2022: dalla crittografia alla formazione), miglioramento continuo, audit di terza parte.
Perché farla: sempre più spesso la chiedono i clienti enterprise nei questionari fornitori – è il lasciapassare commerciale. E si incastra bene con NIS2: le misure dell'Art. 21 ricalcano in gran parte i controlli ISO, quindi un ISMS ben fatto copre gran parte del percorso (non l'equivalenza legale: NIS2 resta legge con obblighi propri, notifiche in testa).
Onestà sui costi: certificarsi è un progetto di mesi tra consulenza, implementazione e audit. L'alternativa per chi è piccolo: adottarne il metodo senza il bollino, e dimostrarlo con postura continua invece che con faldoni.