Non è un elenco di tecnologie da installare: è un metodo per identificare i rischi, decidere come trattarli e verificare che quanto deciso venga fatto. La certificazione attesta che il metodo è applicato, non che l’organizzazione sia inattaccabile.
Per le imprese la spinta arriva quasi sempre dal mercato: committenti pubblici e grandi clienti la richiedono come requisito di qualifica. È un percorso impegnativo, che tocca processi e responsabilità ben oltre l’ambito informatico.
Che cosa certifica, e che cosa non certifica
È lo standard internazionale per i sistemi di gestione della sicurezza delle informazioni. La certificazione attesta che l’organizzazione ha **un sistema di gestione** — cioè processi, responsabilità, misurazioni e revisioni — non che sia impenetrabile.
È una distinzione che vale la pena capire quando la si chiede a un fornitore: un’azienda certificata ha dimostrato di avere un metodo, di conoscere i propri rischi e di riesaminarli periodicamente. Non ha dimostrato di non poter subire un incidente, e infatti la norma prevede espressamente come gestirli.
Per una PMI la domanda utile non è «devo certificarmi», che dipende quasi sempre da richieste commerciali, ma «quali pratiche di quello standard hanno senso per noi». Molte sono gratuite e valgono comunque: l’inventario, l’analisi dei rischi scritta, la gestione degli accessi, la revisione periodica.
Perché conta per un’azienda
Anche senza certificarsi, adottarne la struttura è utile: costringe a mettere per iscritto rischi e decisioni, che è ciò che serve anche per NIS2 e per i questionari dei clienti.
L’errore che vediamo più spesso
Certificarsi per avere il logo, senza applicare il metodo, produce un sistema di gestione fittizio che al primo audit di mantenimento crea problemi seri. Ha senso solo se l’organizzazione ci crede.