Annex ISO27001 FORM-SYS01-ALL-04 ita_rev04
| Ragione Sociale | VECTORLAB SRL (SOCIO UNICO) |
Campo d’applicazione del ISMS (vedere Nota 1) |
PROGETTAZIONE, SVILUPPO SOFTWARE E CONSULENZA IN PARTICOLARE IN AMBITO DEEP TECH |
| Numero totale di persone nel campo d’applicazione | 10 |
| EVENTUALI LINEE GUIDA DA CERTIFICARE | |||||
| ☐ ISO/IEC 27017 | ☐ ISO/IEC 27018 | ☐ ISO/IEC 27019 | ☐ ISO/IEC 27035 | ☐ ISO/IEC 27701 | ☐ … |
Datacenter (propri o di fornitori) presso cui sono dislocati i sistemi che supportano i servizi Siti ove sono ubicati asset critici ai fini dello scopo di certificazione dei processi gestiti |
||||
| Nome del sito proprio / Fornitore esterno | Indirizzo | Servizi / Processi | Certificazioni (ISO/IEC 27001-27017-27018-27701, ANSI/TIA-942, ecc.) |
|
| Drive | https://drive.google.com/drive | Repository documentale | ||
| GitHub | https://github.com/ | Repository | ||
| ARUBA (infrastruttura in cloud) | Infrastruttura | |||
| Note: |
Con riferimento al campo di applicazione richiesto inserire un “X” sulla risposta che, per l’organizzazione richiedente, meglio descrive il fattore. Solo una risposta per fattore. |
||
| FATTORI RELATIVI ALL’ATTIVITÀ SVOLTA E ALL’ORGANIZZAZIONE | Risposta X |
|
| Fattore 1: Tipo(i) di attività e requisiti regolatori | ||
| 1 | L’organizzazione opera in un settore di attività non critico (settore di attività a basso rischio) e non regolato. Solo poche informazioni sensibili o riservate (vd. Nota 2) | X |
| 2 | L’organizzazione ha clienti che operano in settori di attività critici (vd. Nota 2) | |
| 3 | L’organizzazione opera in un settore di attività critico (settore di attività ad alto rischio) (vd. Nota 2) | |
| Fattore 2: Processi e attività | ||
| 1 | Processi standardizzati con compiti standardizzati; pochi prodotti o servizi | x |
| 2 | Processi standardizzati ma non ripetitivi, con un elevato numero di prodotti o servizi | |
| 3 | Processi complessi, elevato numero di prodotti o servizi, molte business unit comprese nel campo d’applicazione (L’ISMS copre processi ad alta complessità, oppure un numero relativamente alto di attività o attività non ripetitive) | |
| Fattore 3: Livello di attuazione del Sistema di Gestione | ||
| 1 | ISMS interamente implementato da molti anni (es.: attività di audit interno, riesame di direzione e di miglioramento continuo consolidate), e/o altri sistemi di gestione sono implementati | |
| 2 | Alcuni elementi di altri sistemi di gestione sono implementati, altri no | |
| 3 | Nessun altro Sistema di gestione implementato. L’ISMS è nuovo e non consolidato. (es.: mancanza di meccanismi di controllo specifici del sistema di gestione, processi di miglioramento continuo immaturi, esecuzione dei processi ad hoc. Numero limitato di registrazioni) |
x |
| FATTORI RELATIVI ALL’AMBIENTE IT | Risposta X |
|
| Fattore 4: Complessità dell’infrastruttura IT | ||
| 1 | Un numero limitato di piattaforme IT altamente standardizzate e dei relativi componenti (ad esempio server, sistemi operativi, database, reti), oppure qualsiasi numero di piattaforme con un elevato livello di standardizzazione e bassa eterogeneità. | X |
| 2 | Un numero moderato di piattaforme IT e dei relativi componenti, indipendentemente dal loro livello di standardizzazione o eterogeneità. | |
| 3 | Un numero elevato di piattaforme IT e dei relativi componenti, caratterizzati da una significativa eterogeneità e da un basso livello di standardizzazione. | |
| Fattore 5: Dipendenza dall’outsourcing e fornitori, inclusi i servizi cloud | ||
| 1 | Poco o nessun utilizzo dell’outsourcing o di fornitori critici. | |
| 2 | Qualche utilizzo dell’outsourcing o di fornitori critici relativamente ad alcune attività operative di limitata importanza. | x |
| 3 | Ampio utilizzo dell’outsourcing o di fornitori critici, elevato impatto su importanti attività operative | |
| Fattore 6: Sviluppo dei sistemi informativi | ||
| 1 | Nessuno o limitati sviluppi in-house di sistemi / applicazioni | |
| 2 | Alcuni sviluppi in-house o in outsourcing di sistemi / applicazioni per importanti motivi legati al business | x |
| 3 | Elevato numero di sviluppi in-house o in outsourcing di sistemi / applicazioni per importanti motivi legati al business | |
| ALTRI FATTORI | Risposta X | |
| Fattore 7: Logistica complessa che coinvolge più di un sito (ad esempio, diversi data center propri, siti di disaster recovery, siti operativi, siti temporanei, ecc.) | ||
| Fattore 8: Personale che parla lingue differenti e documenti forniti in più lingue (con necessità di interprete o presenza di situazioni che impediscano agli auditor di lavorare in modo autonomo ecc.) | ||
| Fattore 9: Attività che richiedono audit presso siti temporanei (es.: service center, fornitori) per verificare attività svolte presso i siti permanenti (compresi nel sistema di gestione) | ||
| Fattore 10: Numero elevato di standard e regolamenti applicabili all’ISMS | ||
| Fattore 11 (Fattore da considerare solo nel caso di richiesta di estensione alla ISO/IEC 27701): Gestione su larga scala di categorie particolari di dati personali (ad es. sanitari, giudiziari, biometrici) | ||
| Fattore 12: Personale che svolge attività identiche (da dettagliare compilando la tabella seguente) | ||
| Fattore 13: Organizzazione già in possesso di una certificazione di terza parte per altro standard | ||
| Fattore 14 (Fattore da considerare solo nel caso di richiesta di estensione alla ISO/IEC 27701): Possesso di certificazioni relative al trattamento dei dati personali (ad es. estensione linea guida ISO/IEC 27017 e ISO/IEC 27018) |
| Ripartizione del personale in caso di svolgimento di “attività identiche” (Fattore 12) | ||||
| Sito | N.ro di persone in scopo per sito | DI CUI numero di persone che svolgono attività identiche |
Tipologia di attività / processo riconducibile/i ad “attività identiche” | |
| Piazza borgo pila 39/22 - genova | 10 | Tutti i processi | ||
| Data: | Firma: |
Nota 1: Il campo d’applicazione del ISMS deve riguardare i processi le cui informazioni sono soggette a protezione delle proprietà R-I-D, e può essere diverso dai campi d’applicazione di altri sistemi di gestione in uso nell’organizzazione.
Potrebbe infatti riguardare processi di information security relativi all’infrastruttura IT di un’organizzazione (hardware, applicazioni, servizi IT), senza comprendere le informazioni gestite nei processi “core” (es.: dati personali, output di processi, proprietà intellettuale, dati dei clienti). In questo caso il personale da indicare si limita a quello responsabile dei flussi informativi e delle configurazioni delle componenti hardware ed applicativa.
Il campo d’applicazione potrebbe invece riguardare i processi core dell’organizzazione, e in questo caso il personale da indicare deve essere ripartito (nella tabella) fra chi ha ruoli attivi sul ciclo di vita delle informazioni, e chi svolge attività identiche con accesso ridotto (o di tipo read-only) a tali informazioni.
È altresì possibile che il campo d’applicazione contenga sia i processi di gestione infrastrutturale, che i processi core aziendali.
Nota 2: Settori critici sono quelli che coinvolgono i servizi pubblici la cui compromissione può mettere a rischio la salute, la sicurezza, l’economia, l’immagine, e la capacità di funzionamento del paese o avere un impatto fortemente negativo.
Esempi: Settore nucleare, Settore chimico e farmaceutico, Settore energia, gas e acqua, Settore telecomunicazioni, Settore trasporto e logistica, Settore aerospaziale, Settore ferroviario, Settore bancario, finanziario e assicurativo, Settore pubblica amministrazione, Settore sanità