Sicurezza ISO 27001 per il trasferimento file: guida pratica
Implementa i controlli di sicurezza ISO 27001 per i trasferimenti file: valutazione del rischio, gestione degli accessi, standard di crittografia e monitoraggio continuo.
La certificazione ISO/IEC 27001:2022 per un sistema di trasferimento file richiede di dimostrare un Sistema di Gestione della Sicurezza delle Informazioni (ISMS) funzionante che copra i 93 controlli dell'Annex A, con particolare attenzione ad A.5.14 (trasferimento di informazioni), A.8.10 (cancellazione delle informazioni), A.8.24 (uso della crittografia) e A.8.26 (requisiti di sicurezza delle applicazioni). La revisione 2022 ha consolidato i precedenti 114 controlli in 93 suddivisi in quattro temi (organizzativo, persone, fisico, tecnologico) e ha aggiunto 11 nuovi controlli tra cui threat intelligence (A.5.7), prontezza ICT per la continuità operativa (A.5.30) e secure coding (A.8.28). La prima certificazione richiede tipicamente 12-18 mesi e costa tra 30.000 e 100.000 € incluse le spese di audit.
Il perimetro ISMS per una piattaforma di trasferimento file
ISO 27001 richiede di definire cosa copre l'ISMS. Per una piattaforma di trasferimento file, il perimetro ISMS comprende tipicamente: i servizi di upload e download, lo strato di object storage, l'infrastruttura di gestione delle chiavi, i sistemi di autenticazione e autorizzazione, la pipeline di audit logging, gli strumenti di supporto clienti che accedono ai dati degli utenti e la pipeline di build e deployment. Fuori perimetro: il sito web di marketing, i sistemi HR interni, l'IT aziendale generale (che può essere coperto da un ISMS separato). Documenta il perimetro con precisione — l'ambiguità genera rilievi durante la certificazione.
A.5.14 controlli sul trasferimento di informazioni
A.5.14 richiede policy e procedure per il trasferimento delle informazioni. Per una piattaforma di trasferimento file, questo diventa meta: il tuo prodotto è il controllo per i clienti, ma devi anche disporre di controlli interni che disciplinino come il tuo team trasferisce informazioni. Le policy devono coprire: canali di trasferimento approvati (la piattaforma stessa, email firmata e cifrata, SFTP per volumi elevati), requisiti di classificazione (non inviare dati Riservati su canali non approvati), verifica del destinatario (conferma l'email prima di inviare file sensibili) e logging (ogni trasferimento registrato nel SIEM). Pubblica una procedura interna di trasferimento e forma il personale annualmente.
Valutazione del rischio ai sensi della Clausola 6.1.2
ISO 27001 è guidato dal rischio. La Clausola 6.1.2 richiede una metodologia di valutazione del rischio documentata e un registro dei rischi. Per i sistemi di trasferimento file, i rischi tipici includono: accesso non autorizzato ai file archiviati, crittografia debole che consente la decifratura, account admin compromessi, minaccia interna da operatori privilegiati, rischio della supply chain tramite sub-responsabili, denial of service contro gli endpoint di upload, perdita di dati per guasto del backup. Valuta ogni rischio su probabilità e impatto con scala 1-5 o 1-3. Seleziona i controlli dall'Annex A in base al punteggio. La Dichiarazione di Applicabilità (SoA) documenta quali dei 93 controlli si applicano e perché — o perché no.
A.8.24 requisiti di crittografia
A.8.24 copre l'uso appropriato della crittografia. La guida corrispondente (ISO/IEC 27002:2022) si aspetta: una policy di crittografia, scelte di algoritmi e lunghezze delle chiavi allineate alle best practice attuali, e gestione delle chiavi che copra generazione, distribuzione, conservazione, uso, rotazione, recupero e distruzione. Per un sistema di trasferimento file, documenta: AES-256-GCM o XChaCha20-Poly1305 per i contenuti, RSA-4096 o Ed25519 per le firme, PBKDF2-SHA-256 con 600.000+ iterazioni o Argon2id per le chiavi derivate da password, TLS 1.3 per il trasporto. Conservazione delle chiavi in HSM FIPS 140-2 Livello 2 o equivalente cloud (AWS CloudHSM, Azure Managed HSM). Ruota le chiavi master annualmente.
A.5.15 controllo degli accessi e A.8.3 restrizione degli accessi
A.5.15 richiede una policy di controllo degli accessi. A.8.3 richiede la restrizione dell'accesso alle informazioni in base a tale policy. Per i sistemi di trasferimento file: applica il principio del minimo privilegio tramite RBAC, richiedi MFA per gli accessi amministrativi (FIDO2 preferito), integra con un identity provider centralizzato (Okta, Azure AD, Google Workspace), conduci revisioni trimestrali degli accessi con sign-off documentato e registra tutti i tentativi di accesso. Il revisore ISO 27001 campionerà i permessi concessi e le revisioni: rendili facili da produrre tramite export dell'IdP e integrazione con il sistema di ticketing.
A.8.10 cancellazione delle informazioni e conservazione
A.8.10 (nuovo nel 2022) richiede che le informazioni vengano cancellate quando non più necessarie, in linea con la policy di conservazione. Per le piattaforme di trasferimento file, ciò significa applicare la scadenza automatica (7-30 giorni è tipico), cancellazione verificata tramite log, eliminazione dei backup sincronizzata con la cancellazione primaria e distruzione sicura dei supporti fisici a fine vita (sovrascrittura DoD 5220.22-M o cancellazione crittografica tramite distruzione delle chiavi). Documenta la policy di conservazione per categoria di dati: file utente 7 giorni, log di audit 365 giorni, backup 30 giorni a rotazione, ticket di supporto 24 mesi, registrazioni fiscali 7 anni.
A.5.30 prontezza ICT per la continuità operativa
Nuovo nel 2022. Richiede che i sistemi ICT siano pronti a garantire la continuità operativa. Si traduce in: piano DR testato con RPO e RTO documentati, test di integrità dei backup ogni trimestre, test di failover annuale, playbook di risposta agli incidenti allineato a ISO 22301 e procedure di comunicazione in caso di crisi. Per una piattaforma di trasferimento file, documenta RPO (es. 1 ora — massima perdita di dati tollerabile) e RTO (es. 4 ore — tempo massimo di ripristino). Testa il ripristino dal backup ogni trimestre con evidenza nel runbook. I cloud provider (AWS, Azure, OVH) abilitano architetture multi-AZ e multi-region che soddisfano la maggior parte degli scenari.
A.5.7 threat intelligence e A.5.23 sicurezza per i servizi cloud
A.5.7 (nuovo) richiede la raccolta e l'analisi di threat intelligence. In pratica: iscriviti alle advisories dei CERT di settore, agli alert CISA, ai bollettini di sicurezza dei vendor (AWS Security Bulletins, Cloudflare Radar). Documenta come l'intelligence alimenta la gestione del rischio e delle vulnerabilità. A.5.23 (nuovo) richiede policy e procedure per l'uso dei servizi cloud. Per i fornitori di trasferimento file ospitati su AWS, Azure o OVH, documenta: criteri di selezione del cloud provider, divisione delle responsabilità (shared responsibility model), impegni sulla localizzazione dei dati e strategia di uscita se il cloud provider cessa l'attività.
A.8.28 secure coding
Nuovo nel 2022. Richiede l'applicazione dei principi di secure coding. Per il codice di trasferimento file: SAST nella CI (Semgrep, SonarQube, Checkmarx), DAST prima del rilascio (OWASP ZAP, Burp Suite), scansione delle dipendenze (Snyk, Dependabot, Trivy), secrets scanning (gitleaks, TruffleHog), peer review obbligatoria con checklist orientata alla sicurezza, threat modeling per le funzionalità principali e formazione annuale sulle OWASP Top 10. Prove che il revisore si aspetta: configurazioni della pipeline CI con passi SAST/DAST, report di scansione nel periodo di audit, SLA di remediation (critici 7 giorni, alti 30 giorni) e registrazioni del completamento della formazione.
Audit interno e riesame della direzione
La Clausola 9.2 richiede un programma di audit interno. Esegui audit almeno annualmente coprendo l'intero ISMS, oppure per ambiti a rotazione su un ciclo triennale. La Clausola 9.3 richiede un riesame della direzione — tipicamente trimestrale — che copra le prestazioni dell'ISMS, le tendenze dei KPI, i rilievi degli audit, le variazioni del registro dei rischi e i fabbisogni di risorse. Documenta verbali e azioni. L'ente di certificazione esaminerà i verbali degli audit interni e dei riesami della direzione come indicatori chiave della maturità dell'ISMS: verbali carenti generano rilievi significativi indipendentemente dai controlli tecnici.
Audit di certificazione e sorveglianza
Stage 1 (1-3 giorni): revisione documentale, valutazione di prontezza. Stage 2 (3-10 giorni a seconda del perimetro): campionamento delle prove in loco o da remoto, interviste, verifiche tecniche. La certificazione è valida per tre anni, con audit di sorveglianza annuali (1-3 giorni ciascuno) e ricertificazione completa al terzo anno. Le non conformità maggiori devono essere chiuse prima dell'emissione della certificazione; quelle minori possono restare aperte con piani di azione correttiva. Nel primo ciclo aspettati 5-15 rilievi minori e 0-2 maggiori. Scegli un ente di certificazione accreditato (BSI, DNV, TÜV SÜD, DEKRA, LRQA, SGS): le certificazioni solo-logo di enti non accreditati non sono riconosciute dai team di procurement.
Costruire un'architettura pronta per ISO 27001
Una piattaforma di trasferimento file che si presenta alla certificazione ISO 27001: deployment multi-AZ in UE con DR in una region abbinata, AES-256-GCM lato client più AES-256 server-side a riposo, MFA FIDO2 applicata tramite IdP per tutti gli accessi admin, cancellazione automatica a 7 giorni con cancellazione crittografica basata su chiave, logging centralizzato su storage immutabile, revisioni trimestrali degli accessi tramite IdP, penetration test annuale da parte di un'azienda CREST, rilevamento delle minacce basato su SIEM, DPA e registro dei sub-responsabili documentati, e team di sicurezza formato sui controlli 2022. L'architettura di HexaTransfer si allinea alla maggior parte di questi requisiti nativamente; i competitor meno strutturati richiedono 6-12 mesi di remediation prima della certificazione.
ISO 27001 premia la disciplina, non l'eroismo. Documenta quello che fai, fai quello che documenti. Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.
Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end
Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.
Invia un file