Modulo 16 di 22
DisponibileISO 27001 senza l'inferno di Excel e costi di consulenza da 50.000 euro
Gestisci inventario dei rischi, Statement of Applicability e misure di protezione in un unico modulo. Audit trail immutabile con hash-chaining, Incident Response con tracker delle scadenze NIS2, grado di maturità delle misure obbligatorie per area. Conforme a GDPR, multi-tenant isolato su Postgres con Row-Level-Security, ospitato in UE presso Hetzner Norimberga. 49 euro per utente al mese all-in, nessun modulo-bingo.
Cosa fa ISMS
Inventario dei rischi con matrice di valutazione
Gestisci tutti i rischi informativi in modo strutturato con entità del danno, probabilità di accadimento e risk score. Matrice di valutazione configurabile per tenant, ad esempio 3x3 o 5x5, qualitativa o quantitativa in importi in euro con entità del danno attesa per anno. I rischi vengono assegnati a asset, processi o persone, i collegamenti sono visibili e tracciabili, ad esempio quando l'interruzione di un asset colpisce più processi e causa un effetto a cascata. Piano di trattamento per rischio con misure, responsabile e data di scadenza, le notifiche per i ritardi vengono escalate automaticamente. Calcolo automatico del rischio residuo dopo l'attuazione delle misure, workflow di accettazione da parte della direzione documentato con firma elettronica conforme a eIDAS. Heatmap nel dashboard, drill-down dalla categoria di rischio al singolo record, filtro per tipo di asset, processo, responsabile o categoria di rischio residuo. Trend nel tempo per i management review con confronto trimestrale e benchmarking rispetto al settore. Principio dei quattro occhi nell'accettazione del rischio attivabile opzionalmente, obbligatorio per i rischi oltre una certa soglia di entità del danno.
Statement of Applicability con tutti i 93 controlli Annex-A
Tutti i 93 controlli dell'ISO 27001 Annex A 2022 sono predisposti, contrassegni per ogni controllo 'applicabile' o 'non applicabile' con motivazione e riferimento all'inventario dei rischi. Stato di implementazione (pianificato, in attuazione, attuato, in revisione, documentato), responsabile e riferimento alle misure vengono gestiti centralmente con link alle prove. Con un clic generi il documento SOA per il tuo auditor ISO, audit-ready senza esportazione Excel o consolidamento manuale. Le modifiche vengono versionate, vedi la cronologia per controllo inclusa motivazione e approvatore con timestamp. Confronto con la guida all'implementazione ISO 27002 direttamente collegato, vedi l'implementazione raccomandata accanto alla propria. Alla revisione annuale del SOA le motivazioni obsolete vengono contrassegnate, devi gestire solo le modifiche, non l'intera lista, questo risparmia per ogni ciclo di revisione diversi giorni-persona. Mappatura a BSI IT-Grundschutz, NIST CSF e CIS Controls disponibile automaticamente, la doppia gestione viene eliminata. Esportazione come Word, PDF o XML strutturato per strumenti GRC con firma elettronica conforme a eIDAS.
Misure di protezione tecnica e organizzativa documentate secondo l'art. 32 GDPR
Le misure di protezione tecnica e organizzativa vengono documentate in modo strutturato secondo riservatezza, integrità, disponibilità e resilienza, integrate con ripristinabilità e verifica periodica. Crittografia, pseudonimizzazione, controllo degli accessi, piano di backup e procedure di ripristino vengono gestiti con riferimento al rispettivo processo e collegati a prove. Con un clic esporti il documento sulle misure di protezione per i tuoi committenti, ad esempio come allegato al contratto di elaborazione dati con o senza riferimento contrattuale, multilinguismo configurabile per destinatario. Funziona anche per i propri DPA con sub-processori, multilinguismo tedesco e italiano sincronizzato automaticamente. Mappatura ai controlli ISO 27001 Annex A automatica, la doppia gestione viene completamente eliminata. Il registro dei trattamenti secondo l'art. 30 GDPR nello stesso modulo, base dati unificata, nessuna doppia gestione Excel e nessuna incoerenza tra misure di protezione e registro. Le valutazioni d'impatto sulla protezione dei dati (DPIA) secondo l'art. 35 GDPR vengono create nello stesso workflow, con template secondo lo standard DSK e trigger di obbligo di consultazione a partire da soglie di rischio critiche.
Audit trail immutabile
Ogni modifica a rischi, controlli, misure, incidenti o documenti viene archiviata in modo immutabile con timestamp, utente e diff. Il rapporto di audit è disponibile con un clic, filtrato per periodo, attore, tipo di oggetto o modulo. Gli auditor ISO 27001 e gli auditor ISMS ottengono una tracciabilità completa senza dover frugare nei file di log o fare dump del database. Durata di conservazione configurabile, lo standard è dieci anni, conservazione più lunga possibile per i settori regolamentati, ad esempio 30 anni per assicurazioni o fornitori di energia. L'hash-chaining crittografico protegge contro le manipolazioni successive, la catena di hash è verificabile dall'auditor con strumenti standard. Esportazione come PDF con firma elettronica (conforme a eIDAS) o come CSV per strumenti di audit simili a DATEV. L'audit trail è immutabile anche per gli amministratori, nessun rischio insider da privilege-escalation.
Incident Response con percorsi di escalation
Registra gli incidenti di sicurezza con categoria, gravità e soggetti interessati, i percorsi di escalation vengono attivati automaticamente in base alla gravità e al tipo di incidente. Il livello tre attiva la notifica al CISO, il livello quattro alla direzione, trigger per l'obbligo di segnalazione NIS2 per gli incidenti critici con tracker delle scadenze per il report di preallarme entro 24 ore, aggiornamento entro 72 ore e rapporto finale entro 30 giorni. Le misure vengono gestite nel ticket dell'incidente, i tempi di ripristino vengono misurati, le lesson learned vengono integrate in modo strutturato con collegamento all'inventario dei rischi per la prevenzione futura. Per gli incidenti soggetti a segnalazione NIS2 il report di preallarme viene precompilato automaticamente con i campi obbligatori, tu aggiungi solo i dettagli. L'helper IA propone misure immediate in base alla categoria dell'incidente e suggerisce i collegamenti agli incidenti simili. Template di comunicazione di crisi per clienti, autorità e stampa preinstallati, personalizzabili per tenant.
Grado di maturità NIS2 e tracker delle misure obbligatorie
Le dieci misure obbligatorie dell'art. 21 NIS2 vengono tracciate in modo strutturato con valutazione del grado di maturità per area su una scala a cinque livelli. Vedi immediatamente dove ci sono lacune e quali misure hanno priorità, la roadmap verso la conformità NIS2 è derivabile con stima dell'impegno in giorni-persona. Responsabilità della direzione secondo l'art. 20 documentata, le formazioni del consiglio di amministrazione archiviate in modo immutabile, le revisioni trimestrali pianificate automaticamente con promemoria. Se sei classificato come infrastruttura importante o essenziale il tracker si adatta automaticamente ai requisiti rispettivi, ad esempio obblighi di segnalazione più stringenti o obbligo di audit esteso. Gestione del rischio della catena di approvvigionamento secondo l'art. 21 par. 2d integrata, i sub-processori vengono gestiti nel modulo DPA, valutazione del rischio per fornitore con escalation in caso di finding critici. Verifica dell'applicabilità durante l'onboarding di un nuovo committente, l'applicabilità indiretta tramite stato di fornitore viene riconosciuta.
Chi utilizza il modulo
Amministratore delegato
Vuoi ISO 27001 senza costi di consulenza a cinque cifre e raccolte Excel che dopo tre mesi nessuno più aggiorna e che al primo appuntamento di audit non sono più aggiornate. Nel modulo ISMS vedi nel dashboard lo stato di implementazione per controllo, la mappa termica dei rischi e le misure aperte con scadenze, drill-down dal livello top fino al singolo record. L'helper IA risponde a 'Quali controlli Annex-A non sono ancora implementati e quali hanno la maggiore riduzione del rischio?' nella chat, con stima dell'impegno. Statement of Applicability disponibile con un clic, così come le misure di protezione per gli allegati DPA con multilinguismo. Il grado di maturità NIS2 mostra se come struttura importante o essenziale soddisfi le misure obbligatorie, le lacune vengono prioritizzate con stima dell'impegno. I report per il consiglio di amministrazione per i management review vengono precompilati trimestralmente, tu aggiungi solo i commenti strategici e decidi sul budget delle misure.
Responsabile del team
Come CISO o responsabile della sicurezza delle informazioni gestisci rischi, misure e incidenti centralmente invece che in dieci fogli Excel distribuiti. In caso di incidente di sicurezza avvii l'Incident Response con un clic, i percorsi di escalation vengono attivati automaticamente alla direzione e al BSI in caso di obbligo NIS2, il report di preallarme entro 24 ore viene preparato con tutti i campi obbligatori, l'aggiornamento entro 72 ore e il rapporto finale entro 30 giorni anch'essi nello stesso workflow con tracker delle scadenze. L'audit trail documenta ogni passaggio con timestamp e hash-chaining. Nell'audit interno mostri ai revisori il SOA e le misure di protezione con un clic, senza esportazione Excel. Per gli audit esterni da parte di TÜV o DEKRA esporti pacchetti di audit con passaggi, responsabili e prove, il revisore lavora direttamente con il pacchetto PDF e verifica la catena di hash da solo.
Collaboratore
Sei responsabile di misura per 'Crittografia dei dispositivi mobili' nell'ambito dell'implementazione ISO 27001 della tua azienda. Nel modulo ISMS vedi l'attività aperta con data di scadenza e riferimento al controllo ISO 27001 Annex-A, carichi le prove (ad esempio la configurazione MDM come PDF, screenshot della crittografia forzata del disco fisso) e contrassegni la misura come attuata. L'helper IA propone quali ulteriori controlli o processi sono collegati a questa misura, ad esempio Annex A 8.24 Cryptography e Annex A 8.1 User Endpoint Devices, le colleghi con due clic. Il tuo superiore approva il completamento elettronicamente, l'audit trail documenta tutto in modo immutabile incluso timestamp e hash. Per le misure ricorrenti (ad esempio pen-test annuali) l'attività viene rinnovata automaticamente, i promemoria di scadenza vengono inviati senza il tuo intervento.
Integrato con
Microsoft 365Google WorkspaceJiraConfluenceSlack
Domande frequenti
Pronto per DARION-AI ISMS?
49 € netto/utente/mese — tutti i moduli inclusi
Altri moduli di quest'area
Disponibile
Compliance GDPR
Conformità alla protezione dei dati con gestione delle policy e prova di accettazione, richieste degli interessati secondo l'art. 12 GDPR con scadenza automatica di 30 giorni, registro dei trattamenti secondo l'art. 30 e panoramica DPIA dal modulo ISMS. Isolamento rigido per tenant, adatto ad audit, ospitato in UE a Norimberga.
Prova gratuita
Disponibile
Documenti
Gestione documentale conforme a GoBD con ricerca full-text OCR, versionamento e helper IA per la struttura degli archivi, la classificazione e l'archiviazione a prova di revisione
Prova gratuita
Disponibile
Conoscenza
Knowledge base strutturata con ricerca IA, generazione automatica di FAQ dai ticket, percorsi di onboarding basati sui ruoli, inventario delle competenze e rilevamento contenuti obsoleti. Conforme a GDPR, multi-tenant isolato, ospitato in UE presso Hetzner Norimberga, senza manutenzione manuale in Excel.
Prova gratuita
Disponibile a breve
Report
Panoramica reporting multi-modulo con dashboard, esportazioni pianificate e helper IA per l'analisi delle esecuzioni e i report obsoleti