L'esperienza di Mamami.
Trasformare pratiche di sicurezza già solide ma informali in uno standard riconosciuto a livello internazionale e verificato da terze parti.
ISO 9001
6 mesi
Quando due clienti importanti hanno iniziato a richiedere la certificazione ISO 27001, sapere come lavorare in modo sicuro non è stato più sufficiente. Bisognava dimostrarlo, attraverso uno standard riconosciuto, verificato in modo indipendente e non negoziabile.
Pubblicato con l'autorizzazione del cliente · Certificato verificabile
la sfida
Il punto di partenza.
Per una software house, la sicurezza dei dati non è mai un tema astratto. È il codice che scrivi, l'accesso che gestisci, i sistemi che integri per conto di persone che si fidano di te. Mamami lo sapeva già prima della certificazione. Lavorava in modo sicuro, rispettava le normative e documentava le cose quando necessario. Ma quando due clienti importanti hanno iniziato a richiedere la norma ISO 27001, è diventato chiaro che sapere non bastava più, bisognava dimostrarlo. La documentazione ad hoc e le spiegazioni verbali funzionavano, ma solo fino a un certo punto. Con clienti sempre più strutturati, la domanda è diventata inevitabile: avete una certificazione? E a quel punto, o ce l'hai o non ce l'hai.
La soluzione Complaion
What we have done.
–
Gap analysis delle pratiche di sicurezza esistenti, per identificare quali controlli tecnici e organizzativi richiedessero un rafforzamento, comprese aree come il monitoraggio degli eventi di sicurezza e il testing del software.
–
Documentazione di processi che già esistevano nella pratica ma non erano mai stati formalizzati, abitudini efficaci basate sull'esperienza che nessuno aveva mai messo per iscritto come procedure definite.
–
Strutturazione di gruppi di lavoro dedicati e responsabilità chiaramente definite per i requisiti specifici degli standard, come le simulazioni di disaster-recovery.
–
Supporto nella preparazione dell'audit durante l'intero processo, lavorando a fianco di un capoprogetto dedicato sul lato cliente per preparare il team all'audit di certificazione.
Non è stato immediato, ma alla fine il team ha capito che non si trattava solo di ottenere una certificazione, ma di lavorare in modo più strutturato e consapevole. Questa è la differenza tra una certificazione subita e una certificazione scelta. Nel primo caso si ottiene un documento. Nel secondo si cambia davvero qualcosa nel modo in cui si lavora ogni giorno.
Giorgio Marchetti
CTO @ Mamami
risultati raggiunti
Cosa è cambiato dopo la certificazione.
Sono stati introdotti molti altri controlli tecnici e organizzativi, come un SIEM per il monitoraggio degli eventi di sicurezza e procedure più chiare per le attività quotidiane, senza rallentare lo sviluppo.
Alcuni clienti ora chiedono fin da subito se Mamami sia certificata e, quando la risposta è sì, la conversazione passa direttamente al progetto vero e proprio.
Le trattative procedono più velocemente: i clienti arrivano prima ai reali bisogni del progetto, invece di dover prima attendere che l'azienda costruisca la propria credibilità.
Spiegare nel dettaglio la protezione dei dati e la gestione degli accessi non è più necessario. La certificazione ora risponde da sola alla maggior parte di queste domande, supportata da uno standard riconosciuto a livello internazionale.
leggi di più







