ISO 27001 presso MyTower: conformità raggiunta in 7 mesi!

MyTower

Il webinar sulla norma ISO 27001 tenuto da Etienne LAZARZ, GRC Project Manager presso MyTower, affiancato da Nicolas MOTTE, responsabile dei servizi GRC presso Lyvoc, e Ben RENAUDINEAU, Account Executive presso Drata. 

Contesto e realizzazione del progetto ISO 

Il progetto di adeguamento alle norme ISO è stato avviato nel giugno 2024. Fin dall’inizio ci siamo trovati di fronte a una mancanza di competenze interne in materia, fatta eccezione per alcuni corsi di formazione sporadici seguiti dai team di sviluppo. All’epoca non esisteva alcuna formazione specifica sulla sicurezza e, sebbene fossero già in atto alcune buone pratiche a livello tecnico, in particolare per quanto riguarda il cloud, la sfida principale risiedeva nelle scadenze imposte: la conformità doveva essere raggiunta entro la fine del 2024, un requisito tanto più stringente in quanto i nostri clienti si aspettano un rigore assoluto in materia di ISO. 

Il primo passo è stato quindi quello di trovare un partner esterno in grado di affiancarci. Grazie alla nostra rete e al supporto di partner come Live, nonché di revisori specializzati nella gestione dei rischi e negli audit di certificazione, siamo riusciti a raccogliere rapidamente i dati necessari. Ciò ci ha permesso di avviare concretamente il progetto in sole due settimane, un prezioso risparmio di tempo che ha consentito anche di ridurre i costi. 

A partire dal mese di agosto 2024, durante il periodo delle ferie, abbiamo potuto procedere alla valutazione dei rischi e all’elaborazione del piano di gestione. L’obiettivo era quello di collegare ogni rischio individuato ai controlli della piattaforma dati. 

La seconda fase ha riguardato la revisione delle politiche interne, dei controlli e della gestione dei reclami, il tutto svolto contemporaneamente. Questo lavoro multitasking si è rivelato particolarmente intenso, viste le scadenze imposte. 

La stesura delle politiche si è protratta per quattro mesi, sulla base di modelli e dati raccolti. Partire da zero in un progetto di questo tipo rappresenta una vera sfida, ma il fatto di poter contare su modelli come base di lavoro ha costituito un vantaggio fondamentale. 

Infine, è importante sottolineare che la gestione dei controlli è un processo continuo: ci sono sempre aspetti da adeguare per rimanere conformi ai requisiti degli audit. Si tratta di un lavoro di squadra a lungo termine, che coinvolge tutto il personale. 

Conclusione del progetto: attuazione delle procedure e preparazione agli audit  

L'ultima fase del progetto ha consistito nell'esaminare e formalizzare le procedure interne, un compito fondamentale che, idealmente, avrebbe dovuto essere anticipato, ma che si è imposto naturalmente con la preparazione degli audit. 

Abbiamo quindi implementato le SOP (Standard Operating Procedures), ovvero le procedure operative standard. Queste SOP descrivono in modo preciso il flusso di lavoro interno di MyTower e sono generalmente il secondo punto analizzato dai revisori dopo la verifica delle politiche di sicurezza. L’obiettivo è duplice: dimostrare che le procedure esistono e che vengono effettivamente applicate quotidianamente. 

Questo lavoro, sebbene di natura continuativa, è stato strutturato in modo efficiente: la prima versione delle procedure è stata elaborata in due o tre settimane, con il prezioso aiuto dei nostri partner Lyvoc e Drata. Ci hanno affiancato nella stesura delle SOP, nelleinterviste al personale e nella preparazione di tutta la documentazione necessaria per l’audit. 

Gli audit: un processo per fasi 

A metà percorso, nel dicembre 2024, è stato effettuato un audit interno, seguitodall’audit di certificazione in due fasi: una prima alla fine di dicembre e una seconda nel gennaio 2025. 

È fondamentale pianificare in anticipo la scelta dei revisori. Abbiamo iniziato a cercare i profili già a settembre, per assicurarci che fossero in linea con le nostre esigenze, che fossero disponibili e che avessero una buona conoscenza delle specificità del nostro settore e del nostro progetto. 

Anche la piattaforma di dati che utilizziamo ci ha aiutato moltissimo, in particolare per quanto riguarda gli avvisi, i controlli e le verifiche relativi al sistema informativo. Ciò ci ha permesso di allineare le nostre pratiche al quadro di conformità previsto per tutto l’anno. 

Fattori chiave di successo 

Per riassumere gli elementi determinanti del progetto, emergono diversi punti: 

  • La gestione del multitasking è stata fondamentale: portare avanti contemporaneamente la stesura delle politiche, delle procedure, del piano di trattamento e degli audit rappresentava una sfida quotidiana. 
  • L'utilizzo di strumenti come Drata e Lyvoc ha chiaramente permesso di strutturare il lavoro, automatizzare una parte dei controlli e centralizzare la documentazione. 
  • L'impegno della direzione generale è stato il fattore di successo principale. Ottenere una certificazione ISO in sei o sette mesi non è possibile senza un sostegno forte e costante da parte del top management. 
  • Anche il coinvolgimento del personale è stato determinante, in particolare per la stesura delle procedure e delle politiche, ma anche per garantire la conformità tecnica (ad esempio, assicurandosi che ogni postazione di lavoro fosse pronta e conforme prima dell’audit). 
  • Infine, la scelta dei revisori è strategica: non tutti procedono allo stesso modo, alcuni attribuiscono maggiore importanza a determinate norme o alla struttura documentale. È quindi indispensabile selezionarli con cura in fase preliminare. 

NOTIZIE

Questi articoli potrebbero interessarti

Prodotti riciclati e rigenerati: due vite, due origini doganali?
10 settembre 26 di MyTower

Prodotti riciclati e rigenerati: due vite, due origini doganali?

Riciclare, riutilizzare, rigenerare: l’economia circolare sta rivoluzionando non solo le catene di produzione, ma anche le norme doganali. Infatti, quando un prodotto inizia una seconda vita, sorge una domanda

Continua a leggere
Riforma dei piccoli pacchi: oltre i 3 €, una nuova logica doganale
26 luglio 09 di MyTower

Riforma dei piccoli pacchi: oltre i 3 €, una nuova logica doganale

L'abolizione della regola de minimis viene troppo spesso interpretata come l'introduzione di un dazio forfettario di 3 € sui piccoli pacchi importati. Tuttavia, questa misura transitoria rappresenta solo la parte

Continua a leggere
Quando il software varca i confini: controlli sulle esportazioni, beni immateriali e strumenti basati sul cloud
8 giugno, 26 di MyTower

Quando il software varca i confini: controlli sulle esportazioni, beni immateriali e strumenti basati sul cloud

Quando si pensa ai controlli sulle esportazioni, in genere si immaginano beni materiali: armi, computer o macchinari industriali. Eppure, nell’attuale economia digitale

Continua a leggere