Pubblicata la nuova norma ISO/IEC 27006-1:2024: aggiornati i requisiti per gli organismi di certificazione degli ISMS

09/03/20260

È stata pubblicata la nuova ISO/IEC 27006-1:2024, che sostituisce la precedente ISO/IEC 27006:2015.

La norma definisce i requisiti che devono rispettare gli organismi di certificazione che svolgono attività di
audit e certificazione dei sistemi di gestione per la sicurezza delle informazioni secondo la ISO/IEC
27001:2022.

La pubblicazione della nuova versione rappresenta un aggiornamento importante del quadro normativo
che disciplina il processo di certificazione dei sistemi di gestione per la sicurezza delle informazioni (ISMS).
L’obiettivo principale della revisione è rafforzare l’affidabilità e l’uniformità delle attività di audit svolte dagli
organismi di certificazione, introducendo chiarimenti operativi e nuovi criteri per la pianificazione e la
gestione delle verifiche.

Il periodo di transizione stabilito a livello internazionale terminerà il 31 marzo 2026. Entro tale data tutti gli
organismi di certificazione accreditati dovranno adeguare completamente le proprie procedure e modalità
operative ai requisiti della nuova norma.

È importante sottolineare che la nuova norma non modifica i requisiti del sistema di gestione previsti dalla
ISO/IEC 27001 applicabili alle organizzazioni certificate. Le modifiche riguardano invece principalmente il
modo in cui gli organismi di certificazione pianificano, conducono e gestiscono gli audit.

In termini pratici, ciò significa che nella maggior parte dei casi le organizzazioni certificate non dovranno
apportare modifiche al proprio sistema di gestione per la sicurezza delle informazioni, ma potranno
osservare alcuni cambiamenti nelle modalità di pianificazione e svolgimento delle attività di audit.

Tra gli aggiornamenti più rilevanti introdotti dalla nuova norma vi sono alcuni aspetti che riflettono
l’evoluzione delle tecnologie digitali e dei modelli organizzativi delle aziende.

Un primo elemento riguarda l’utilizzo degli audit da remoto. La norma fornisce indicazioni più dettagliate
sulle condizioni in cui è possibile utilizzare tecniche di audit a distanza. L’adozione di tali modalità dovrà
essere sempre valutata sulla base di un’analisi del rischio che tenga conto di diversi fattori, tra cui la natura
delle attività dell’organizzazione, l’infrastruttura tecnologica disponibile, il livello di criticità dei processi e la
capacità di garantire un’efficace raccolta delle evidenze di audit. Quando utilizzate, le tecniche di audit
remoto dovranno essere adeguatamente documentate nel piano di audit e nel rapporto finale.

Un secondo aspetto riguarda le organizzazioni che operano prevalentemente in ambienti digitali o virtuali,
come ad esempio aziende che forniscono servizi cloud, piattaforme digitali o soluzioni completamente

online. In questi casi potrebbe non essere presente un sito fisico tradizionale nel quale svolgere le verifiche.
La nuova norma introduce chiarimenti su come gestire queste situazioni, richiedendo che la modalità
operativa dell’organizzazione e l’architettura delle infrastrutture digitali siano adeguatamente descritte
nella documentazione di audit e nei certificati rilasciati.

Un ulteriore aggiornamento significativo riguarda i criteri per il calcolo dei tempi di audit. La nuova versione
della norma introduce ulteriori elementi che devono essere considerati nella determinazione della durata
delle verifiche. Tra questi rientrano, ad esempio:

  • il numero di persone coinvolte in attività identiche o ripetitive;
  • la complessità dei processi informativi e dei sistemi IT utilizzati;
  • la struttura e la distribuzione delle infrastrutture informatiche;
  • la presenza di più sedi operative o ambienti tecnologici distinti.

La norma fornisce inoltre chiarimenti specifici sulla determinazione dei tempi di audit nel caso di
organizzazioni multi-site, nonché sulle modalità di pianificazione delle attività di verifica quando
un’organizzazione richiede un’estensione dello scopo di certificazione.

Per gli organismi di certificazione, queste modifiche comportano l’aggiornamento delle procedure interne
di pianificazione degli audit, dei criteri di determinazione dei tempi di verifica e delle modalità di gestione
delle evidenze raccolte durante le attività di audit.

Nel corso del periodo di transizione, gli organismi di certificazione provvederanno progressivamente ad
adeguare i programmi di audit delle organizzazioni certificate al fine di garantire la piena conformità ai
nuovi requisiti. Nella maggior parte dei casi, la transizione sarà gestita nell’ambito delle normali attività di
sorveglianza o rinnovo della certificazione, senza la necessità di pianificare audit straordinari dedicati.

In alcuni casi specifici, l’applicazione dei nuovi criteri di determinazione dei tempi di audit potrebbe
comportare un adeguamento della durata delle verifiche pianificate o delle modalità con cui gli audit
vengono svolti.

L’aggiornamento della norma ISO/IEC 27006-1 rappresenta un passaggio importante per garantire maggiore
coerenza e trasparenza nelle attività di certificazione dei sistemi di gestione per la sicurezza delle
informazioni, in un contesto in cui le organizzazioni operano sempre più frequentemente in ambienti
digitali complessi e distribuiti.

Gli organismi di certificazione continueranno a monitorare le indicazioni fornite dagli organismi di
accreditamento e dalle organizzazioni internazionali di normazione al fine di assicurare una corretta ed
efficace applicazione dei nuovi requisiti.

Le organizzazioni certificate saranno informate direttamente qualora emergano aggiornamenti operativi o
eventuali adeguamenti che possano incidere sulla pianificazione delle future attività di audit.con cui gli
organismi di certificazione pianificano e conducono gli audit. Pertanto, nella maggior parte dei casi, non
sono richieste modifiche ai sistemi di gestione delle organizzazioni certificate, ma potranno essere
introdotti adeguamenti nelle modalità di pianificazione e svolgimento delle verifiche.
Alla luce di tali aggiornamenti normativi, il nostro organismo di certificazione effettuerà progressivamente
un riesame dei programmi di audit relativi alle organizzazioni certificate, al fine di verificare la corretta
applicazione dei nuovi criteri previsti dalla norma.
In alcuni casi, tale riesame potrà comportare un adeguamento dei tempi di audit pianificati rispetto a quelli
attualmente previsti. Qualora fosse necessario aggiornare la durata delle attività di audit o le modalità di
conduzione delle verifiche, il nostro ufficio commerciale provvederà a contattare direttamente
l’organizzazione per condividere le eventuali variazioni e, ove necessario, procedere all’aggiornamento
delle condizioni contrattuali.
La gestione della transizione alla nuova norma avverrà, ove possibile, nell’ambito delle normali attività di
audit di sorveglianza o di rinnovo della certificazione, senza richiedere nella maggior parte dei casi audit
straordinari dedicati.
Per qualsiasi chiarimento o informazione aggiuntiva, il nostro ufficio tecnico rimane a completa
disposizione.

Leave a Reply

Your email address will not be published. Required fields are marked *

CONTATTAQuaser certificazioni S.r.l.
La competenza di Quaser Certificazioni S.r.l. è garantita da ACCREDIA - Ente Italiano di Accreditamento.
P.IVA & C.F. 09173761009
SDI T9K4ZHO
LA SEDE CENTRALEMilano - Roma - Firenze

Cagliari - Napoli - Salerno

Reggio Calabria - Palermo
azienda certificazione milano
SIAMO PERÒOperativi in tutta Italia!
https://quasercert.com/wp-content/uploads/2024/04/R-160x160.webp
HAI UN PROGETTO PARTICOLARE?Contattaci
Siamo sempre aperti a nuovi progetti, in particolare quando si parla di temi etici e legati all'ambiente.