ISMS Copilot
Compliance

Su cosa lavorano effettivamente i team di sicurezza per la ISO 27001, secondo un thread di r/grc

Un recente thread su r/grc riguardo gli strumenti per l'ISMS ci ha insegnato più di molti report dei vendor. Ecco cosa è emerso e cosa ne abbiamo tratto.

di ISMS Copilot Team··6 min read
Su cosa lavorano effettivamente i team di sicurezza per la ISO 27001, secondo un thread di r/grc

Un professionista della sicurezza con una certificazione di Lead Implementer ISO 27001 ha posto una domanda semplice su r/grc: stanno implementando un ISMS in un'azienda di circa 1.000 persone non particolarmente orientata al cloud e vogliono sapere se Confluence più Jira possono sostenere il progetto a lungo termine o se serve una piattaforma GRC dedicata.

In quel thread non viene mai menzionato ISMS Copilot. Proprio per questo è una delle ricerche di mercato più utili che abbiamo letto negli ultimi mesi. Diversi contributori hanno rivelato i propri interessi commerciali, ma nessuno parlava a nostro nome. Ecco cosa hanno detto i professionisti e cosa ne abbiamo tratto.

Atlassian e i fogli di calcolo sono normali, e certificano

La risposta più votata, da parte di un professionista che gestisce un ISMS per 2.000 persone tra SOC 2, ISO 27001, SOX e PCI, è stata diretta: la maggior parte degli ISMS sono costruiti su Atlassian, fogli di calcolo, caffè e perseveranza. Un consulente con oltre 100 implementazioni alle spalle ha obiettato che uno strumento ben calibrato rende la vita significativamente più semplice a scala. Entrambi hanno ragione, e il thread è onesto riguardo a dove si trova il confine.

A circa mille persone, diversi professionisti hanno segnalato la stessa criticità nell'approccio basato su Atlassian e fogli di calcolo: i collegamenti. Rischi, controlli, asset, proprietari e prove si sovrascrivono a vicenda quando risiedono nelle issue di Jira. Una cartella di prove non ti dice se un record è stato accettato, rifiutato o è ancora attuale. La Dichiarazione di Applicabilità e le sue versioni datate rimangono pronte per l'audit solo se gestite manualmente. Altri nel thread hanno respinto con forza l'uso dei fogli di calcolo a questa scala e hanno sostenuto l'adozione di una piattaforma dedicata, quindi leggiamo questo come un dibattito in corso, non come una sentenza definitiva.

Si tratta di un problema reale, e la risposta che il mercato GRC offre è spostare tutto in una piattaforma.

La fatica delle piattaforme GRC SaaS è reale

Un altro tema è emerso più volte: la maggior parte degli strumenti GRC sono descritti come tracker di attività con prove "avvitate" sopra. Un commentatore, che attualmente gestisce la compliance per un'organizzazione di 2.000 persone, ha valutato un abbonamento a Vanta rispetto a un nuovo assunto junior e ha scelto quest'ultimo. Gli strumenti che la comunità rispetta o automatizzano i test di controllo o leggono un documento in base ai requisiti. Piattaforme pesanti in termini di configurazione, nelle parole di un commentatore, possono lasciare i dati in uno stato peggiore di Excel.

Leggiamo questo come un acquirente che parla: il valore risiede nello strato di giudizio, nella parte che decide se la policy copre il controllo, se la giustificazione della SoA resiste a un controllo, se il registro e la SoA sono coerenti. Tracciare chi è proprietario di un'attività è un problema risolto, in Jira o altrove.

Il nuovo arrivato è l'IA, e l'obiezione è la responsabilità

La parte più interessante del thread è ciò che le persone hanno suggerito invece di acquistare un'altra piattaforma: usare Claude. Un commentatore ha rivelato di avere un prodotto basato su questa idea, un agente che struttura la SoA e il registro dei rischi. Un altro ha descritto di aver costruito i propri strumenti GRC con un LLM mantenendo il registro deterministico e separato dal modello.

La reazione è stata immediata e corretta: tutto è divertente e interessante finché i risultati non sono frutto di allucinazioni e tu sei personalmente responsabile. La stessa persona ha risposto che la soluzione è una progettazione attenta, la raccolta di prove con citazioni e guardrail, e mantenere il deposito deterministico al di fuori del modello.

Questo scambio è la tesi del nostro prodotto in un singolo thread di commenti, scritto da acquirenti senza di noi nella stanza.

Cosa ne abbiamo tratto

Il thread divide il lavoro di compliance in due strati. Il registro, i ticket, la traccia delle prove: questi risiedono nello strumento che l'organizzazione già utilizza, che sia Jira, Confluence, un foglio o una piattaforma GRC. Le valutazioni, come ad esempio se una giustificazione della SoA soddisfa il requisito 6.1.3 d), se una policy copre A.5.15, o dove il registro dei rischi e la SoA non sono coerenti: queste sono questioni di framework e sono esattamente ciò che dovrebbe rispondere uno specialista.

Ecco come funziona concretamente con ISMS Copilot. La tua IA, che sia Claude, Cursor o ChatGPT che già utilizzi, legge la pagina o il ticket se hai già fornito questi strumenti, e ci invia un breve estratto. ISMS Copilot risponde con la clausola, il requisito o la bozza, e segnala ciò che non è stato confermato in modo che tu possa verificare la fonte. Tu firmi ogni riga e il file rimane nella tua wiki, nel tuo tracker o nel tuo foglio. Non ci colleghiamo a Jira o Confluence, non memorizziamo il tuo registro e non scriviamo nulla indietro.

Questo è il motivo per cui non siamo deliberatamente la piattaforma che questo thread stava cercando. L'autore originale del post ha bisogno di una decisione su dove risieda il registro, e diversi contributori hanno detto che possono mantenerlo dove si trova. Quello di cui ha bisogno, e di cui ogni contributore che ha menzionato l'IA ha parlato a modo suo, è lo strato di giudizio con citazioni, su richiesta, accanto ai file che già esistono.

I limiti onesti

Ci sono due cose che il thread vorrebbe che noi facessimo, ma che non facciamo di proposito. Non risolviamo l'integrità del registro: se rischi e controlli si sovrascrivono in Jira, si tratta di un problema di Jira, e spostarsi su un tracker più adatto è una risposta legittima. E non automatizziamo i test di controllo, perché un risultato di test non verificato è esattamente la prova frutto di allucinazioni di cui il thread ha paura.

Una risposta dell'IA è una bozza per cui sei responsabile. Il compito del prodotto è rendere questa bozza tracciabile rispetto allo standard, segnalare ogni riga non confermata e lasciarti firmare con gli occhi aperti. Si tratta dello stesso accordo descritto dai costruttori attenti nel thread, senza chiedere a nessuno di spostare il proprio ISMS per farlo.

Articoli correlati