{"id":201867,"date":"2026-09-11T12:06:51","date_gmt":"2026-09-11T10:06:51","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=201867"},"modified":"2026-09-11T12:11:38","modified_gmt":"2026-09-11T10:11:38","slug":"come-factorial-it-aiuta-iso-27001","status":"publish","type":"post","link":"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/","title":{"rendered":"Come Factorial IT aiuta a conformarsi alla ISO 27001?"},"content":{"rendered":"<p>La ISO 27001 <strong>non si certifica con uno strumento<\/strong>. Si certifica con un sistema di gestione per la sicurezza delle informazioni, e quel sistema poggia su decisioni della direzione, una valutazione dei rischi, procedure documentate e lo stato reale dei dispositivi e degli accessi. Nessuna piattaforma copre tutte e quattro le cose.<\/p>\n<p>Quello che invece uno strumento risolve \u00e8 la parte che dipende dai dati. Quali dispositivi ci sono, in che stato si trovano, chi ha accesso a cosa e da quando. Nell&#8217;Allegato A sono questi i controlli che consumano pi\u00f9 tempo, perch\u00e9 <strong>quasi nessuna organizzazione ha il dato a portata di mano<\/strong> e sono gli unici che non si risolvono scrivendo un documento.<\/p>\n<p>In questo articolo si vedr\u00e0 <strong>quali controlli dell&#8217;Allegato A copre Factorial IT<\/strong>, con quali prove concrete, e come affrontare la parte che resta fuori, a partire dal sistema di gestione stesso.<\/p>\n<h2>Nessuno strumento certifica la ISO 27001<\/h2>\n<p>La <a href=\"https:\/\/factorial.it\/blog\/come-ottenere-iso-27001\/\">certificazione ISO 27001<\/a> la rilascia un organismo accreditato dopo aver verificato il sistema di gestione, non il software. Qualsiasi fornitore che mostra una tabella con i 93 controlli dell&#8217;Allegato A tutti in verde sta spuntando caselle, perch\u00e9 pi\u00f9 della met\u00e0 di quei controlli non dipende da nessuno strumento.<\/p>\n<p>La norma ha <strong>due livelli<\/strong>, che conviene distinguere fin dall&#8217;inizio.<\/p>\n<ul>\n<li>Il <strong>primo livello<\/strong> \u00e8 <a href=\"https:\/\/factorial.it\/blog\/sistema-gestione-sicurezza-informazioni\/\">il sistema di gestione<\/a>, quello che la norma chiama SGSI. Sono i capitoli dal 4 al 10, ed \u00e8 l\u00ec che vivono il perimetro, il ruolo guida della direzione, la valutazione dei rischi, <a href=\"https:\/\/factorial.it\/blog\/dichiarazione-applicabilita-iso-27001\/\">la dichiarazione di applicabilit\u00e0<\/a>, gli audit interni e il riesame della direzione. Niente di tutto questo \u00e8 software. Un documento che nessuno approva non vale come prova, e nessuna piattaforma pu\u00f2 approvarlo al posto della direzione.<\/li>\n<li>Il <strong>secondo livello<\/strong> sono i controlli dell&#8217;Allegato A, le misure concrete che la valutazione dei rischi decide di applicare. Una parte di questi controlli si dimostra con documentazione e processo. L&#8217;altra si dimostra con lo stato reale del parco dispositivi, ed \u00e8 quella che consuma tempo e che l&#8217;auditor verifica dato per dato.<\/li>\n<\/ul>\n<p>Factorial IT lavora su questo secondo livello. Non gestisce il SGSI, non esegue la valutazione dei rischi e non rilascia la certificazione. Quello che fa \u00e8 far s\u00ec che <strong>i controlli tecnici dell&#8217;Allegato A che dipendono dai dispositivi e dagli accessi generino la propria prova da soli<\/strong>, con data, cos\u00ec da arrivare all&#8217;audit gi\u00e0 chiusi.<\/p>\n<h2>Perch\u00e9 un inventario in Excel non regge un audit?<\/h2>\n<p>Il problema non \u00e8 che Excel non funzioni. Il problema \u00e8 che comincia a scadere nel momento stesso in cui si esportano le informazioni del parco dispositivi. L&#8217;auditor di certificazione non chiede se esiste una politica di cifratura, chiede su quale percentuale del parco la cifratura \u00e8 attiva e a quale data \u00e8 stata verificata. Un documento statico non risponde a questa domanda, e nella ISO questo dettaglio pesa pi\u00f9 che in qualsiasi altra norma, perch\u00e9 l&#8217;auditor torna. Dopo la certificazione iniziale c&#8217;\u00e8 un audit di sorveglianza ogni anno e una ricertificazione ogni tre anni.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Cosa guarda l&#8217;auditor<\/th>\n<th style=\"text-align: center;\">Inventario in Excel<\/th>\n<th style=\"text-align: center;\">Factorial IT<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Aggiornamento del dato<\/strong><\/td>\n<td style=\"text-align: center;\">Manuale, quando qualcuno se ne ricorda<\/td>\n<td style=\"text-align: center;\">In tempo reale, senza intervento<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Data della prova<\/strong><\/td>\n<td style=\"text-align: center;\">Quella del giorno dell&#8217;esportazione<\/td>\n<td style=\"text-align: center;\">Quella del momento in cui la si consulta<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Copertura del parco<\/strong><\/td>\n<td style=\"text-align: center;\">I dispositivi che qualcuno si \u00e8 ricordato di aggiungere<\/td>\n<td style=\"text-align: center;\">Tutti quelli che riportano il proprio stato<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Dispositivi non conformi<\/strong><\/td>\n<td style=\"text-align: center;\">Da incrociare a mano<\/td>\n<td style=\"text-align: center;\">Elenco nominativo con data di rilevamento<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Uscita di un dipendente<\/strong><\/td>\n<td style=\"text-align: center;\">Ricostruita a posteriori<\/td>\n<td style=\"text-align: center;\">Registrata in automatico<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Audit di sorveglianza annuale<\/strong><\/td>\n<td style=\"text-align: center;\">Il lavoro si ripete ogni volta<\/td>\n<td style=\"text-align: center;\">Il dato \u00e8 gi\u00e0 generato<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3>Quale parte del problema risolve Factorial IT?<\/h3>\n<p>L&#8217;Allegato A della ISO 27001, nella versione del 2022, raccoglie 93 controlli suddivisi in quattro gruppi, ovvero organizzativo, relativo alle persone, fisico e tecnologico. La maggior parte si dimostra con documentazione e processo, una politica approvata, una procedura scritta, un verbale. Una ventina non si dimostrano cos\u00ec. Si dimostrano con lo stato reale del parco e degli accessi, e sono quelli che l&#8217;auditor verifica dato per dato.<\/p>\n<p>\u00c8 qui che entra in gioco Factorial IT. Lo strumento non gestisce il SGSI, non esegue la valutazione dei rischi e non rilascia la certificazione, e non sostituisce nemmeno il consulente che redige le politiche n\u00e9 l&#8217;auditor che emette il certificato. Quello che fa \u00e8 far s\u00ec che <strong>questi controlli tecnici generino la propria prova da soli<\/strong>, con data, cos\u00ec da arrivare all&#8217;audit gi\u00e0 chiusi.<\/p>\n<p>Si raggruppano in sei blocchi. Tutti e sei coprono ci\u00f2 che consuma pi\u00f9 tempo e l&#8217;unica parte del fascicolo che non si risolve scrivendo un documento.<\/p>\n<h2>I controlli dell&#8217;Allegato A che copre Factorial IT<\/h2>\n<p>Questi sono i sei blocchi in cui Factorial IT genera prove. Ognuno riporta cosa chiede la norma, dove di solito la prova resta insufficiente e cosa aggiunge Factorial IT.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Controllo (Allegato A)<\/th>\n<th style=\"text-align: center;\">Cosa richiede<\/th>\n<th style=\"text-align: center;\">La prova che serve<\/th>\n<th style=\"text-align: center;\">Come la produce Factorial<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#inventario-asset\">Inventario degli asset<\/a><\/strong> (A.5.9, A.5.10, A.5.11)<\/td>\n<td style=\"text-align: center;\">Un inventario degli asset con un proprietario identificato per ciascuno<\/td>\n<td style=\"text-align: center;\">Un inventario datato, con un proprietario assegnato a ogni dispositivo<\/td>\n<td style=\"text-align: center;\">Un inventario in tempo reale di un parco misto macOS, Windows, Linux, iOS e Android, con ogni dispositivo collegato a una persona, un team e un reparto<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#controllo-accessi\">Controllo degli accessi e gestione delle identit\u00e0<\/a><\/strong> (A.5.15, A.5.16, A.5.18, A.6.5, A.8.2)<\/td>\n<td style=\"text-align: center;\">Ciclo di vita delle identit\u00e0, privilegio minimo e revoca degli accessi all&#8217;uscita<\/td>\n<td style=\"text-align: center;\">Un registro datato di attivazioni, modifiche e revoche, con il tempo tra l&#8217;uscita e la chiusura dell&#8217;ultimo accesso<\/td>\n<td style=\"text-align: center;\">Attivazione e disattivazione avviate dall&#8217;evento HR, con revoca degli accessi, blocco del dispositivo e rilascio delle licenze nello stesso momento<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#cifratura-configurazione\">Cifratura e configurazione sicura<\/a><\/strong> (A.8.24, A.8.9, A.8.1)<\/td>\n<td style=\"text-align: center;\">Uso della crittografia e configurazione sicura dei dispositivi degli utenti, applicati e verificati<\/td>\n<td style=\"text-align: center;\">La percentuale del parco con cifratura attiva a una data precisa e l&#8217;elenco nominativo dei dispositivi non conformi<\/td>\n<td style=\"text-align: center;\">Applicazione e verifica di FileVault e BitLocker e delle politiche di configurazione per ruolo, con rilevamento e correzione automatici degli scostamenti<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#vulnerabilita\">Gestione delle vulnerabilit\u00e0 e degli aggiornamenti<\/a><\/strong> (A.8.8)<\/td>\n<td style=\"text-align: center;\">Rilevamento, valutazione e risoluzione delle vulnerabilit\u00e0 tecniche note<\/td>\n<td style=\"text-align: center;\">Il livello di patch per dispositivo, il tempo medio di applicazione e l&#8217;elenco dei sistemi fuori supporto<\/td>\n<td style=\"text-align: center;\">Monitoraggio delle versioni, politiche di aggiornamento e rilevamento delle vulnerabilit\u00e0 note e del software fuori supporto<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#malware\">Protezione dai malware<\/a><\/strong> (A.8.7)<\/td>\n<td style=\"text-align: center;\">Una protezione dai malware distribuita e attiva su tutti i dispositivi<\/td>\n<td style=\"text-align: center;\">La copertura reale dell&#8217;agent, dispositivo per dispositivo, con la data<\/td>\n<td style=\"text-align: center;\">Verifica dello stato dell&#8217;agent su ogni dispositivo, con integrazione con SentinelOne e ThreatDown, e segnalazione di quelli che ne sono privi<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#incidenti\">Registrazione degli eventi e risposta agli incidenti<\/a><\/strong> (A.8.15, A.5.26)<\/td>\n<td style=\"text-align: center;\">Registrazione degli eventi di sicurezza e risposta agli incidenti secondo un processo definito<\/td>\n<td style=\"text-align: center;\">Il perimetro dell&#8217;incidente e la traccia della risposta, con gli orari<\/td>\n<td style=\"text-align: center;\">La console restituisce all&#8217;istante l&#8217;utente del dispositivo coinvolto, i suoi accessi, le sue applicazioni e lo storico delle azioni, con blocco e cancellazione da remoto<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"inventario-asset\">1. Inventario degli asset<\/h3>\n<p><strong>Cosa richiede la norma?<\/strong> Un inventario degli <a href=\"https:\/\/factorial.it\/blog\/inventario-degli-asset-iso-27001\/\">asset informativi<\/a> e degli asset associati, con un proprietario identificato per ciascuno (A.5.9), delle regole di uso accettabile (A.5.10) e la restituzione degli asset quando una persona lascia l&#8217;organizzazione (A.5.11).<\/p>\n<p><strong>Dove sta di solito il problema?<\/strong> Quasi tutti hanno un elenco dei dispositivi. Quasi nessuno lo ha collegato alle persone, e senza quel collegamento non si pu\u00f2 dimostrare n\u00e9 la revoca degli accessi n\u00e9 il perimetro di un incidente. C&#8217;\u00e8 un secondo problema tipico della ISO, ovvero che l&#8217;inventario degli asset \u00e8 il punto di partenza della valutazione dei rischi e della <a href=\"https:\/\/factorial.it\/blog\/dichiarazione-applicabilita-iso-27001\/\">dichiarazione di applicabilit\u00e0<\/a>. Se \u00e8 incompleto, propaga l&#8217;errore a tutto il sistema di gestione.<\/p>\n<p><strong>Cosa fa Factorial IT?<\/strong> Un inventario in tempo reale di un parco misto macOS, Windows, Linux, iOS e Android da un&#8217;unica console, con hardware, software installato e versioni. Ogni dispositivo resta collegato a una persona, un team e un reparto grazie alla connessione con il software HR. L&#8217;inventario include inoltre le applicazioni SaaS realmente in uso, comprese quelle sottoscritte al di fuori dell&#8217;IT.<\/p>\n<p><strong>La prova generata da Factorial IT.<\/strong> Un inventario scaricabile e datato, con un proprietario per asset e la percentuale di copertura del report.<\/p>\n<h3 id=\"controllo-accessi\">2. Controllo degli accessi e gestione delle identit\u00e0<\/h3>\n<p><strong>Cosa richiede la norma?<\/strong> Un controllo degli accessi definito (A.5.15), una gestione del ciclo di vita delle identit\u00e0 (A.5.16), l&#8217;assegnazione, il riesame e la revoca dei diritti di accesso (A.5.18), le responsabilit\u00e0 quando una persona cambia ruolo o esce (A.6.5) e il controllo specifico degli accessi privilegiati (A.8.2).<\/p>\n<p><strong>Dove sta di solito il problema?<\/strong> La procedura di uscita \u00e8 scritta. Quello che manca \u00e8 la prova della sua esecuzione. Quasi nessuna azienda sa dire quante ore sono passate, sulle ultime dodici uscite, tra l&#8217;ultimo giorno del dipendente e la chiusura dell&#8217;ultimo accesso. \u00c8 esattamente ci\u00f2 che verifica l&#8217;auditor, e ci\u00f2 che ricorre pi\u00f9 spesso in una non conformit\u00e0.<\/p>\n<p><strong>Cosa fa Factorial IT?<\/strong> L&#8217;attivazione e la disattivazione si avviano dall&#8217;evento del software HR. Quando una persona entra, account e accessi vengono predisposti in base al suo ruolo. Quando esce, gli accessi vengono revocati, il dispositivo viene bloccato e le licenze vengono liberate.<\/p>\n<p><strong>La prova generata da Factorial IT.<\/strong> Un registro con le date di attivazioni, modifiche e revoche, e il tempo trascorso tra l&#8217;uscita registrata nel software HR e la chiusura dell&#8217;ultimo accesso.<\/p>\n<h3 id=\"cifratura-configurazione\">3. Cifratura e configurazione sicura<\/h3>\n<p><strong>Cosa richiede la norma?<\/strong> L&#8217;uso della crittografia secondo una politica definita (A.8.24), una gestione della configurazione dei sistemi (A.8.9) e la protezione dei dispositivi degli utenti finali (A.8.1).<\/p>\n<p><strong>Dove sta di solito il problema?<\/strong> La politica che impone la cifratura c&#8217;\u00e8, ma non c&#8217;\u00e8 il dato su quale percentuale del parco la ha davvero attiva oggi, n\u00e9 l&#8217;elenco nominativo dei dispositivi che non la hanno. L&#8217;auditor chiede quella percentuale e quell&#8217;elenco, non la politica.<\/p>\n<p><strong>Cosa fa Factorial IT?<\/strong> Applicazione e verifica di FileVault e BitLocker su tutto il parco. Politiche di configurazione per ruolo, sistema operativo o stato di sicurezza, con firewall, blocco della sessione, politica delle password e restrizioni sulle periferiche. Gli scostamenti vengono rilevati e corretti in automatico.<\/p>\n<p><strong>La prova generata da Factorial IT.<\/strong> La percentuale di conformit\u00e0 per regola a una data precisa, i dispositivi non conformi e la traccia delle correzioni.<\/p>\n<h3 id=\"vulnerabilita\">4. Gestione delle vulnerabilit\u00e0 e degli aggiornamenti<\/h3>\n<p><strong>Cosa richiede la norma?<\/strong> La gestione delle vulnerabilit\u00e0 tecniche note, che comprende individuarle, valutarle e applicare le misure opportune (A.8.8).<\/p>\n<p><strong>Dove sta di solito il problema?<\/strong> Le patch si applicano, ma non si riesce a documentare il tempo medio di applicazione n\u00e9 a individuare i sistemi gi\u00e0 fuori supporto. L&#8217;auditor cerca il processo e il dato preciso.<\/p>\n<p><strong>Cosa fa Factorial IT?<\/strong> Monitoraggio delle versioni di sistema operativo e applicazioni, politiche di aggiornamento, rilevamento delle vulnerabilit\u00e0 note per dispositivo con il relativo stato di risoluzione e rilevamento del software fuori supporto.<\/p>\n<p><strong>La prova generata da Factorial IT.<\/strong> Il livello di patch per dispositivo, il tempo medio di applicazione e l&#8217;elenco dei sistemi senza supporto.<\/p>\n<h3 id=\"malware\">5. Protezione dai malware<\/h3>\n<p><strong>Cosa richiede la norma?<\/strong> Una protezione dai malware distribuita e attiva su tutti i dispositivi (A.8.7).<\/p>\n<p><strong>Dove sta di solito il problema?<\/strong> Si mostra la fattura dell&#8217;antivirus, ma ci\u00f2 che si verifica davvero \u00e8 la distribuzione effettiva, e quasi sempre c&#8217;\u00e8 tra il 3% e l&#8217;8% di dispositivi senza agent o con l&#8217;agent fermo.<\/p>\n<p><strong>Cosa fa Factorial IT?<\/strong> Qui conviene essere precisi. Factorial IT non \u00e8 l&#8217;antivirus. \u00c8 lo strato che dimostra che c&#8217;\u00e8 e che funziona. Integrazione con SentinelOne e ThreatDown, con verifica dello stato dell&#8217;agent su ogni dispositivo e segnalazione di quelli che ne sono privi.<\/p>\n<p><strong>La prova generata da Factorial IT.<\/strong> La copertura effettiva dell&#8217;antimalware, dispositivo per dispositivo, con la data.<\/p>\n<h3 id=\"incidenti\">6. Registrazione degli eventi e risposta agli incidenti<\/h3>\n<p><strong>Cosa richiede la norma?<\/strong> La registrazione degli eventi di sicurezza rilevanti (A.8.15) e una risposta agli incidenti di sicurezza delle informazioni conforme a un processo definito (A.5.26).<\/p>\n<p><strong>Dove sta di solito il problema?<\/strong> Non nel rilevare, ma nel circoscrivere e nel lasciare traccia. La domanda che blocca la risposta \u00e8 quali dati, quali accessi e quali sistemi erano alla portata del dispositivo compromesso, e poi cosa \u00e8 stato fatto e a che ora.<\/p>\n<p><strong>Cosa fa Factorial IT?<\/strong> Quando un incidente coinvolge un dispositivo, la console restituisce all&#8217;istante l&#8217;utente, i suoi accessi, le sue applicazioni e lo storico delle azioni sul dispositivo. Include il blocco e la cancellazione da remoto, con la traccia di ogni azione.<\/p>\n<p><strong>La prova generata da Factorial IT.<\/strong> Il perimetro dell&#8217;incidente e la traccia della risposta, con gli orari.<\/p>\n<h2>Dove Factorial IT fa la parte pi\u00f9 difficile<\/h2>\n<p>Oltre ai sei blocchi precedenti, ci sono tre controlli in cui Factorial IT risolve la parte che dipende dai dati, ma non il controllo per intero. Non restano del tutto fuori, come quelli della sezione successiva, n\u00e9 vengono coperti interamente, come i sei della tabella precedente. In questi tre lo strumento porta un pezzo preciso, e l&#8217;altro pezzo lo mette un fornitore esterno o un processo interno.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Controllo (Allegato A)<\/th>\n<th style=\"text-align: center;\">Cosa richiede<\/th>\n<th style=\"text-align: center;\">La parte che copre Factorial<\/th>\n<th style=\"text-align: center;\">La parte che non copre<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#autenticazione-mfa\">Autenticazione sicura<\/a><\/strong> (A.8.5)<\/td>\n<td style=\"text-align: center;\">MFA e autenticazione sicura dove il rischio lo richiede, con la prova degli account in cui \u00e8 attiva<\/td>\n<td style=\"text-align: center;\">La visibilit\u00e0 sugli account con MFA attiva, raccolta dal provider di identit\u00e0<\/td>\n<td style=\"text-align: center;\">La MFA in s\u00e9, fornita da Google Workspace, Microsoft Entra ID o altri<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#ricertificazione\">Riesame dei diritti di accesso<\/a><\/strong> (A.5.18)<\/td>\n<td style=\"text-align: center;\">Verificare a intervalli regolari che ogni persona conservi solo i permessi di cui ha bisogno<\/td>\n<td style=\"text-align: center;\">L&#8217;inventario degli accessi per persona e l&#8217;esecuzione della revoca<\/td>\n<td style=\"text-align: center;\">L&#8217;iter formale di ricertificazione, con un responsabile che riesamina e firma<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#fornitori\">Servizi cloud e fornitori<\/a><\/strong> (A.5.23, A.5.19)<\/td>\n<td style=\"text-align: center;\">Conoscere e valutare il rischio dei fornitori e dei servizi cloud in uso<\/td>\n<td style=\"text-align: center;\">L&#8217;inventario reale dei servizi in uso, shadow IT compreso<\/td>\n<td style=\"text-align: center;\">La valutazione e la contrattualizzazione di ogni fornitore, che \u00e8 un processo aziendale<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"autenticazione-mfa\">1. Autenticazione sicura (A.8.5)<\/h3>\n<p>L&#8217;autenticazione a pi\u00f9 fattori \u00e8 fornita dal provider di identit\u00e0, cio\u00e8 il punto in cui i dipendenti effettuano l&#8217;accesso. <strong>Factorial IT non sostituisce quel provider e non attiva la MFA da solo.<\/strong><\/p>\n<p>Dove aiuta \u00e8 sul fronte del controllo. La norma non chiede solo di avere la MFA attiva, chiede <strong>di poter dimostrare su quali account lo \u00e8<\/strong>, e questa fotografia di solito \u00e8 sparsa tra pi\u00f9 strumenti. L&#8217;integrazione con il provider di identit\u00e0 raccoglie queste informazioni in un unico punto, che \u00e8 proprio ci\u00f2 che l&#8217;auditor chiede di vedere.<\/p>\n<h3 id=\"ricertificazione\">2. Riesame dei diritti di accesso (A.5.18)<\/h3>\n<p>Questo controllo ha due facce. La prima \u00e8 avere <strong>l&#8217;elenco di chi accede a cosa<\/strong>, e questa faccia la risolve gi\u00e0 il blocco del controllo degli accessi, con l&#8217;inventario per persona sempre aggiornato e la revoca eseguita dall&#8217;evento HR. La seconda faccia \u00e8 l&#8217;iter formale di ricertificazione, in cui a intervalli regolari un responsabile riesamina gli accessi del proprio team e attesta con la firma di averli approvati.<\/p>\n<p>\u00c8 questa seconda faccia che <strong>Factorial IT non fornisce<\/strong>, perch\u00e9 non \u00e8 un dato ma un iter di approvazione in cui sono le persone a validare. Quello che invece riduce \u00e8 il lavoro preliminare, dato che quel responsabile arriva al riesame con l&#8217;elenco degli accessi per persona gi\u00e0 pronto invece di ricostruirlo a mano.<\/p>\n<h3 id=\"fornitori\">3. Servizi cloud e fornitori (A.5.23, A.5.19)<\/h3>\n<p>Controllare il rischio che entra dai fornitori ha due parti, sapere quali servizi si usano davvero e valutare quei fornitori con le dovute garanzie.<\/p>\n<p>La prima parte si appoggia su un dato che Factorial IT ha gi\u00e0, l&#8217;<strong>inventario delle applicazioni SaaS realmente in uso<\/strong>, compreso lo shadow IT sottoscritto al di fuori dell&#8217;IT. Quell&#8217;inventario \u00e8 il punto di partenza del controllo, perch\u00e9 non si pu\u00f2 valutare il rischio di un fornitore di cui non si sapeva nemmeno di servirsi. La seconda parte, la valutazione e la contrattualizzazione di ogni fornitore con le sue clausole e le sue garanzie, \u00e8 un processo aziendale e resta fuori dallo strumento.<\/p>\n<h2>Ci\u00f2 che Factorial IT non copre, e come affrontarlo<\/h2>\n<p>Queste quattro aree restano fuori da Factorial IT, perch\u00e9 nessuno strumento di questa categoria copre i 93 controlli della norma. Ciononostante, sapere come affrontarle e in che ordine \u00e8 ci\u00f2 che distingue un progetto di sei settimane da uno di sei mesi.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<thead>\n<tr>\n<th style=\"text-align: center;\">Area<\/th>\n<th style=\"text-align: center;\">Perch\u00e9 non \u00e8 software<\/th>\n<th style=\"text-align: center;\">Cosa fa risparmiare Factorial IT<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#sgsi\">Il SGSI, la valutazione dei rischi e la Dichiarazione di Applicabilit\u00e0<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Sono decisioni della direzione e documenti che qualcuno deve approvare e firmare<\/td>\n<td style=\"text-align: center;\">L&#8217;inventario degli asset, da cui parte la valutazione dei rischi, e la prova tecnica che riempie la parte di applicazione della SoA<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#formazione\">Formazione e sensibilizzazione (A.6.3)<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Richiede una piattaforma di formazione con tracciamento per dipendente<\/td>\n<td style=\"text-align: center;\">L&#8217;elenco dei dipendenti per reparto che alimenta quella piattaforma<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#fisica\">Sicurezza fisica e ambientale (A.7)<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Sono controlli su locali, accessi fisici e apparecchiature dell&#8217;edificio, un livello distinto dalla postazione di lavoro<\/td>\n<td style=\"text-align: center;\">L&#8217;inventario dei dispositivi con il relativo responsabile e la cancellazione da remoto che attesta l&#8217;eliminazione sicura del dispositivo<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong><a href=\"#continuita\">Backup, continuit\u00e0 e sicurezza di rete<\/a><\/strong><\/td>\n<td style=\"text-align: center;\">Sono server, rete e infrastrutture, pi\u00f9 un piano che si redige e si collauda, non la postazione di lavoro<\/td>\n<td style=\"text-align: center;\">L&#8217;inventario dei sistemi su cui si decide cosa \u00e8 critico<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<h3 id=\"sgsi\">1. Il SGSI, la valutazione dei rischi e la Dichiarazione di Applicabilit\u00e0<\/h3>\n<p>Questo non \u00e8 software perch\u00e9 <strong>sono decisioni della direzione e documenti che qualcuno deve approvare<\/strong>. La politica di sicurezza, la valutazione dei rischi, il piano di trattamento, l&#8217;audit interno e il riesame della direzione sono il cuore del sistema di gestione, e nessuno strumento pu\u00f2 firmarli al posto della direzione.<\/p>\n<p>Il modo per affrontarlo \u00e8 affidarsi a <strong>una societ\u00e0 di consulenza<\/strong>. Per un&#8217;azienda con meno di 300 persone \u00e8 un progetto di <strong>quattro-sei settimane<\/strong>, che dovrebbe restituire elementi concreti.<\/p>\n<ul>\n<li>Il perimetro del sistema di gestione.<\/li>\n<li>La politica di sicurezza e l&#8217;assegnazione dei ruoli con nomi e cognomi.<\/li>\n<li>La valutazione dei rischi sugli asset critici e il relativo piano di trattamento.<\/li>\n<li>La Dichiarazione di Applicabilit\u00e0, che motiva controllo per controllo cosa si applica e perch\u00e9.<\/li>\n<li>Il verbale di approvazione della direzione e il primo audit interno.<\/li>\n<\/ul>\n<h3 id=\"formazione\">2. Formazione e sensibilizzazione (A.6.3)<\/h3>\n<p>La norma chiede che <strong>i dipendenti ricevano una formazione sulla sicurezza<\/strong> adeguata al proprio ruolo e che la si possa dimostrare. Questo resta fuori da Factorial IT, perch\u00e9 per erogarla serve una piattaforma dedicata che registri chi ha completato ogni corso.<\/p>\n<p>\u00c8 la misura pi\u00f9 economica di tutte e, allo stesso tempo, quella che si tende a rimandare di pi\u00f9. Una piattaforma di simulazione di phishing e microformazione costa poco per dipendente all&#8217;anno, e l&#8217;unica cosa che viene verificata \u00e8 <strong>che esista il registro di chi ha svolto la formazione<\/strong>. Si attiva una volta e richiede pochissimo mantenimento. La sua unica vera manutenzione \u00e8 tenere aggiornato l&#8217;elenco dei dipendenti che la alimenta, ordinato per reparto, proprio quello che Factorial IT gi\u00e0 mantiene invece di gestirlo a mano in un foglio a parte.<\/p>\n<h3 id=\"fisica\">3. Sicurezza fisica e ambientale (A.7)<\/h3>\n<p>Tutto il blocco A.7 riguarda la <strong>protezione del luogo in cui si trovano i sistemi<\/strong>, con le aree sicure, il controllo dell&#8217;accesso fisico ai locali, la protezione delle apparecchiature e l&#8217;eliminazione sicura del materiale. \u00c8 un livello di edificio e locali, non di postazione di lavoro, ed \u00e8 per questo che resta fuori dallo strumento.<\/p>\n<p>La maggior parte di questi controlli si risolve con misure organizzative e fisiche a basso costo quando si ha un ufficio, e se si lavora da remoto il perimetro si riduce e questa riduzione si motiva nella dichiarazione di applicabilit\u00e0. Dove Factorial IT aggiunge qualcosa \u00e8 all&#8217;estremit\u00e0 che tocca il dispositivo. Ogni dispositivo \u00e8 collegato a un responsabile e alla sua posizione, e la cancellazione da remoto attesta l&#8217;eliminazione sicura quando un dispositivo viene dismesso o smarrito, che \u00e8 uno dei controlli di questo blocco.<\/p>\n<h3 id=\"continuita\">4. Backup, continuit\u00e0 e sicurezza di rete<\/h3>\n<p>Sotto questa voce rientrano cose diverse, il backup e il ripristino, il piano di continuit\u00e0, la sicurezza della rete e il suo monitoraggio. Niente di tutto questo \u00e8 terreno di Factorial IT, ma conviene distinguerlo per non comprarlo tutto insieme.<\/p>\n<p>Lo <strong>strumento di backup<\/strong> \u00e8 un acquisto e si risolve con l&#8217;integratore abituale. Il <strong>piano di continuit\u00e0<\/strong> non si compra, si redige e si collauda, e questo s\u00ec richiede tempo interno, perch\u00e9 consiste nel definire quali servizi sono critici, per quanto tempo si pu\u00f2 restare senza e chi fa cosa nel frattempo. La <strong>sicurezza e il monitoraggio continuo<\/strong> della rete sono un altro livello di infrastruttura, e <strong>la sorveglianza<\/strong> a ogni ora \u00e8 un SOC, di cui si \u00e8 gi\u00e0 parlato nel blocco degli incidenti.<\/p>\n<p>Anche qui l&#8217;inventario torna a essere il punto di partenza, perch\u00e9 non si pu\u00f2 decidere quali servizi sono critici su sistemi che non sono nemmeno identificati. Si parte dai pochi senza i quali l&#8217;azienda si ferma di colpo, non dall&#8217;elenco completo.<\/p>\n<h2>Come certificarsi ISO 27001 dall&#8217;inizio alla fine?<\/h2>\n<p>Nel corso dell&#8217;articolo i 93 controlli dell&#8217;Allegato A sono stati suddivisi in tre gruppi. Quelli che Factorial IT copre con i dati, quelli che copre a met\u00e0 e quelli che restano fuori perch\u00e9 sono decisioni, documenti o fornitori esterni. E al di sopra dei controlli c&#8217;\u00e8 il sistema di gestione, che \u00e8 ci\u00f2 che davvero si certifica. Il problema di questa suddivisione \u00e8 che poi qualcuno deve mettere insieme tutti i pezzi.<\/p>\n<p>La risposta \u00e8 che non tocca a chi si certifica mettere insieme i pezzi. <strong>Factorial IT<\/strong> risolve il livello tecnico, quello che si dimostra con lo stato reale di dispositivi e accessi, e <strong>una societ\u00e0 di consulenza specializzata costruisce il SGSI<\/strong>, ovvero il perimetro, la valutazione dei rischi, la dichiarazione di applicabilit\u00e0 e gli audit interni. E non lo fa per conto proprio, ma appoggiandosi ai dati che Factorial IT genera gi\u00e0, cos\u00ec la prova dello strumento \u00e8 la stessa che sostiene l&#8217;intero fascicolo. Quando quel fascicolo \u00e8 pronto, <strong>l&#8217;audit di certificazione lo svolge un organismo accreditato indipendente<\/strong>, l&#8217;unico a poter emettere il certificato. Quello che sarebbe un progetto con vari interlocutori scollegati diventa un percorso dall&#8217;inizio alla fine.<\/p>\n<p>\u27a1\ufe0f <a href=\"https:\/\/factorial.it\/iso-27001\"><strong>DA ZERO A CERTIFICATI ISO 27001. Factorial IT mette la prova tecnica e un partner costruisce il tuo SGSI<\/strong><\/a> \u2b05\ufe0f<\/p>\n<p>Non \u00e8 una decisione da rimandare, anche se qui il motore non \u00e8 una sanzione. Sempre pi\u00f9 clienti, gare d&#8217;appalto e grandi aziende <strong>pretendono il certificato ISO 27001 come requisito per lavorare insieme<\/strong>, e la scadenza non la fissa una legge, la fissa il rinnovo di un contratto o un&#8217;offerta che non si vuole lasciar perdere. Partire dalla parte che si risolve con i dati, e appoggiarsi a un partner per il sistema di gestione, \u00e8 il modo pi\u00f9 prevedibile per arrivare in tempo.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La ISO 27001 non si certifica con uno strumento. Si certifica con un sistema di gestione per la sicurezza delle informazioni, e quel sistema poggia su decisioni della direzione, una valutazione dei rischi, procedure documentate e lo stato reale dei dispositivi e degli accessi. Nessuna piattaforma copre tutte e quattro le cose. Quello che invece<a href=\"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":201870,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1093],"tags":[],"class_list":["post-201867","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001-it"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Come Factorial IT aiuta a conformarsi alla ISO 27001? | Factorial<\/title>\n<meta name=\"description\" content=\"Factorial IT non certifica la ISO 27001, ma genera la prova dei controlli dell&#039;Allegato A che dipendono dai dispositivi e dagli accessi.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorial.it\/blog\/come-factorial-it-aiuta-iso-27001\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Come Factorial IT aiuta a conformarsi alla ISO 27001?\" \/>\n<meta property=\"og:description\" content=\"Factorial IT non certifica la ISO 27001, ma genera la prova dei controlli dell&#039;Allegato A che dipendono dai dispositivi e dagli accessi.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorial.it\/blog\/come-factorial-it-aiuta-iso-27001\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-11T10:06:51+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-11T10:11:38+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/11120639\/come-factorial-it-aiuta-iso-27001.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"17 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Come Factorial IT aiuta a conformarsi alla ISO 27001?\",\"datePublished\":\"2026-09-11T10:06:51+00:00\",\"dateModified\":\"2026-09-11T10:11:38+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/\"},\"wordCount\":3731,\"publisher\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"en-US\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/\",\"url\":\"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/\",\"name\":\"Come Factorial IT aiuta a conformarsi alla ISO 27001? | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#website\"},\"datePublished\":\"2026-09-11T10:06:51+00:00\",\"dateModified\":\"2026-09-11T10:11:38+00:00\",\"description\":\"Factorial IT non certifica la ISO 27001, ma genera la prova dei controlli dell'Allegato A che dipendono dai dispositivi e dagli accessi.\",\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorial.mx\/blog\/#website\",\"url\":\"https:\/\/factorial.mx\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorial.mx\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorial.mx\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorial.mx\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/factorial.mx\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorialhr.com\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Come Factorial IT aiuta a conformarsi alla ISO 27001? | Factorial","description":"Factorial IT non certifica la ISO 27001, ma genera la prova dei controlli dell'Allegato A che dipendono dai dispositivi e dagli accessi.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorial.it\/blog\/come-factorial-it-aiuta-iso-27001\/","og_locale":"en_US","og_type":"article","og_title":"Come Factorial IT aiuta a conformarsi alla ISO 27001?","og_description":"Factorial IT non certifica la ISO 27001, ma genera la prova dei controlli dell'Allegato A che dipendono dai dispositivi e dagli accessi.","og_url":"https:\/\/factorial.it\/blog\/come-factorial-it-aiuta-iso-27001\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-09-11T10:06:51+00:00","article_modified_time":"2026-09-11T10:11:38+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/09\/11120639\/come-factorial-it-aiuta-iso-27001.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"17 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/#article","isPartOf":{"@id":"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Come Factorial IT aiuta a conformarsi alla ISO 27001?","datePublished":"2026-09-11T10:06:51+00:00","dateModified":"2026-09-11T10:11:38+00:00","mainEntityOfPage":{"@id":"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/"},"wordCount":3731,"publisher":{"@id":"https:\/\/factorial.mx\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"en-US"},{"@type":"WebPage","@id":"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/","url":"https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/","name":"Come Factorial IT aiuta a conformarsi alla ISO 27001? | Factorial","isPartOf":{"@id":"https:\/\/factorial.mx\/blog\/#website"},"datePublished":"2026-09-11T10:06:51+00:00","dateModified":"2026-09-11T10:11:38+00:00","description":"Factorial IT non certifica la ISO 27001, ma genera la prova dei controlli dell'Allegato A che dipendono dai dispositivi e dagli accessi.","inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorialhr.com\/blog\/it\/come-factorial-it-aiuta-iso-27001\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorial.mx\/blog\/#website","url":"https:\/\/factorial.mx\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorial.mx\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorial.mx\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/factorial.mx\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorial.mx\/blog\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorial.mx\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/factorial.mx\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorialhr.com\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/201867"}],"collection":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/comments?post=201867"}],"version-history":[{"count":2,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/201867\/revisions"}],"predecessor-version":[{"id":201869,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/posts\/201867\/revisions\/201869"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/media\/201870"}],"wp:attachment":[{"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/media?parent=201867"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/categories?post=201867"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorialhr.com\/blog\/wp-json\/wp\/v2\/tags?post=201867"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}