
Auditor ISO 27001
Forma auditor dei Sistemi di Gestione per la Sicurezza delle Informazioni ISO 27001: valutazione e trattamento del rischio, Dichiarazione di Applicabilità, controlli dell'Annex A e conduzione dell'audit.
Programma del corso
Modulo 1 · Introduzione: la sicurezza delle informazioni e il percorso auditor
L'informazione come asset e il suo valore nascosto; Minaccia, vulnerabilità, incidente: la catena; Il panorama esterno: privacy, Europa, settori; La famiglia 27000 e il ruolo certificabile; Lo schema professionale e il metodo di ISO 19011.
Modulo 2 · Scopo, termini (riservatezza, integrità, disponibilità) e struttura
Scopo e campo di applicazione della norma; Il triangolo: riservatezza, integrità, disponibilità; Informazione, asset, minaccia, vulnerabilità, evento, incidente; Rischio e controllo nella cornice giusta; Struttura armonizzata: corpo della norma e Appendice A.
Modulo 3 · Contesto, leadership e definizione dell'SGSI
Contesto 4.1 e parti interessate 4.2; Campo di applicazione 4.3: il perimetro reale; SGSI 4.4: dal perimetro al sistema che lavora; Leadership 5.1, politica 5.2, ruoli e autorità 5.3; Obiettivi 6.2 e pianificazione delle modifiche 6.3.
Modulo 4 · Valutazione e trattamento del rischio e Dichiarazione di Applicabilità
Dal punto 6.1 ai punti 8.2 e 8.3; I criteri: prima il metro, poi il giudizio; Identificazione, analisi, ponderazione; Il trattamento: opzioni, controlli, piano, rischio residuo; La Dichiarazione di Applicabilità e il ciclo vivo.
Modulo 5 · Il supporto: risorse, competenza, comunicazione e documenti
Risorse e competenza: ciò che rende possibile il sistema; Consapevolezza e fattore umano; Comunicazione: cosa, quando, a chi, come; Informazioni documentate senza teatro; Controllo operativo, esternalizzati e cloud.
Modulo 6 · I controlli dell'Appendice A: logica e famiglie
Le quattro famiglie e il metodo di lettura; Governance: politica, ruoli, segregazione; Threat intelligence, inventario, classificazione; Accessi, identità, fornitori e cloud; Incidenti, continuità, requisiti, dati personali.
Modulo 7 · Attuazione dei controlli: persone, fisici e tecnologici
Controlli sulle persone: dalla selezione alle segnalazioni; Controlli fisici: aree, scrivania, apparecchiature, dismissione; Endpoint, privilegi, malware, vulnerabilità, configurazioni; Backup, ridondanza, log, tempo, reti, crittografia; Sviluppo sicuro, ambienti, test, cambiamenti.
Modulo 8 · Valutazione delle prestazioni: monitoraggio, audit interni, riesame
9.1 Monitoraggio, misurazione, analisi, valutazione; 9.2 Il programma di audit interno; 9.3 Il riesame di direzione; Esercizi di lettura delle metriche; Verificare il capitolo 9 come un ciclo.
Modulo 9 · Non conformità, azioni correttive e miglioramento
10.2 Non conformità e azione correttiva; 10.1 Miglioramento continuo; Le non conformità tipiche per clausola; Le NC tipiche per famiglie di controlli; Incidente vs NC, e il rapporto al management.
Modulo 10 · Preparare la verifica dell'SGSI
Metodo con gli occhiali dell'SGSI: rischio e campionamento; Programma di audit, priorità, cicli di copertura; La SoA come mappa e la griglia di campionamento; Competenze del gruppo e l'esperto tecnico IT; Preparazione pratica e checklist per evidenze.
Modulo 11 · Condurre la verifica sul campo
Evidenze tecniche senza essere sistemisti; Interviste efficaci, adattate al ruolo; Osservazione diretta di spazi e comportamenti; Campionamento su log, accessi, incidenti, backup; Dalle note alle risultanze, chiusura e rapporto.
Modulo 12 · Casi pratici e preparazione all'esame
Caso Novera: servizi digitali dal contesto alle risultanze; Caso Metalnova: manifattura ibrida e fornitori esterni; Discussione: cosa cambia, cosa resta, indizio vs risultanza; Simulazione d'esame commentata e errori tipici; Schema di certificazione e mantenimento della competenza; Riepilogo finale e chiusura del corso.
Cosa include
- Lezioni video con relatore avatar
- Tempo minimo di fruizione tracciato a norma
- Esame con domande a estrazione casuale
- Certificato verificabile con QR e codice univoco
Esame finale
Soglia
75%
Domande
20 a estrazione
Tentativi
illimitati
Tempo
60 min
Il certificato
Certificato verificabile con QR e codice univoco, emesso dopo il superamento dell'esame e la revisione dello staff.
