Auditor ISO

Auditor ISO 27001

24 ore 12 moduli · 12 lezioni

Forma auditor dei Sistemi di Gestione per la Sicurezza delle Informazioni ISO 27001: valutazione e trattamento del rischio, Dichiarazione di Applicabilità, controlli dell'Annex A e conduzione dell'audit.

Programma del corso

Modulo 1 · Introduzione: la sicurezza delle informazioni e il percorso auditor

L'informazione come asset e il suo valore nascosto; Minaccia, vulnerabilità, incidente: la catena; Il panorama esterno: privacy, Europa, settori; La famiglia 27000 e il ruolo certificabile; Lo schema professionale e il metodo di ISO 19011.

Modulo 2 · Scopo, termini (riservatezza, integrità, disponibilità) e struttura

Scopo e campo di applicazione della norma; Il triangolo: riservatezza, integrità, disponibilità; Informazione, asset, minaccia, vulnerabilità, evento, incidente; Rischio e controllo nella cornice giusta; Struttura armonizzata: corpo della norma e Appendice A.

Modulo 3 · Contesto, leadership e definizione dell'SGSI

Contesto 4.1 e parti interessate 4.2; Campo di applicazione 4.3: il perimetro reale; SGSI 4.4: dal perimetro al sistema che lavora; Leadership 5.1, politica 5.2, ruoli e autorità 5.3; Obiettivi 6.2 e pianificazione delle modifiche 6.3.

Modulo 4 · Valutazione e trattamento del rischio e Dichiarazione di Applicabilità

Dal punto 6.1 ai punti 8.2 e 8.3; I criteri: prima il metro, poi il giudizio; Identificazione, analisi, ponderazione; Il trattamento: opzioni, controlli, piano, rischio residuo; La Dichiarazione di Applicabilità e il ciclo vivo.

Modulo 5 · Il supporto: risorse, competenza, comunicazione e documenti

Risorse e competenza: ciò che rende possibile il sistema; Consapevolezza e fattore umano; Comunicazione: cosa, quando, a chi, come; Informazioni documentate senza teatro; Controllo operativo, esternalizzati e cloud.

Modulo 6 · I controlli dell'Appendice A: logica e famiglie

Le quattro famiglie e il metodo di lettura; Governance: politica, ruoli, segregazione; Threat intelligence, inventario, classificazione; Accessi, identità, fornitori e cloud; Incidenti, continuità, requisiti, dati personali.

Modulo 7 · Attuazione dei controlli: persone, fisici e tecnologici

Controlli sulle persone: dalla selezione alle segnalazioni; Controlli fisici: aree, scrivania, apparecchiature, dismissione; Endpoint, privilegi, malware, vulnerabilità, configurazioni; Backup, ridondanza, log, tempo, reti, crittografia; Sviluppo sicuro, ambienti, test, cambiamenti.

Modulo 8 · Valutazione delle prestazioni: monitoraggio, audit interni, riesame

9.1 Monitoraggio, misurazione, analisi, valutazione; 9.2 Il programma di audit interno; 9.3 Il riesame di direzione; Esercizi di lettura delle metriche; Verificare il capitolo 9 come un ciclo.

Modulo 9 · Non conformità, azioni correttive e miglioramento

10.2 Non conformità e azione correttiva; 10.1 Miglioramento continuo; Le non conformità tipiche per clausola; Le NC tipiche per famiglie di controlli; Incidente vs NC, e il rapporto al management.

Modulo 10 · Preparare la verifica dell'SGSI

Metodo con gli occhiali dell'SGSI: rischio e campionamento; Programma di audit, priorità, cicli di copertura; La SoA come mappa e la griglia di campionamento; Competenze del gruppo e l'esperto tecnico IT; Preparazione pratica e checklist per evidenze.

Modulo 11 · Condurre la verifica sul campo

Evidenze tecniche senza essere sistemisti; Interviste efficaci, adattate al ruolo; Osservazione diretta di spazi e comportamenti; Campionamento su log, accessi, incidenti, backup; Dalle note alle risultanze, chiusura e rapporto.

Modulo 12 · Casi pratici e preparazione all'esame

Caso Novera: servizi digitali dal contesto alle risultanze; Caso Metalnova: manifattura ibrida e fornitori esterni; Discussione: cosa cambia, cosa resta, indizio vs risultanza; Simulazione d'esame commentata e errori tipici; Schema di certificazione e mantenimento della competenza; Riepilogo finale e chiusura del corso.

Cosa include

  • Lezioni video con relatore avatar
  • Tempo minimo di fruizione tracciato a norma
  • Esame con domande a estrazione casuale
  • Certificato verificabile con QR e codice univoco

Esame finale

Soglia

75%

Domande

20 a estrazione

Tentativi

illimitati

Tempo

60 min

Il certificato

Certificato verificabile con QR e codice univoco, emesso dopo il superamento dell'esame e la revisione dello staff.