16/07/2026
⚠️ EASA Part-IS: le scadenze sono passate. Ora tocca dimostrare che l'ISMS funziona davvero.
Le date sono note:
📅 16 ottobre 2025 – Reg. UE 2022/1645
📅 22 febbraio 2026 – Reg. UE 2023/203
Chi rientra nel perimetro Part-IS avrebbe dovuto avere, entro queste date, un sistema di gestione dei rischi di information security a tutela della safety.
Ma avere il sistema "sulla carta" non basta più. Ora EASA (in Italia ENAC) vuole vedere l'ISMS all'opera: presente, adeguato e capace di produrre evidenze concrete.
Su cosa si concentra la verifica?
✅ Governance e responsabilità
L'accountable manager deve poter dimostrare come vengono assunte, approvate e riesaminate le decisioni relative all'information security.
Ruoli, deleghe, risorse e flussi di escalation devono risultare definiti e coerenti con l'organizzazione.
✅ Risk assessment dinamico
Il risk assessment deve riflettere lo stato attuale dei sistemi e delle attività.
Cambiamenti operativi, nuovi fornitori, evoluzione delle minacce e modifiche tecnologiche devono generare una rivalutazione dei rischi e l'aggiornamento del risk register.
✅ Gestione e testing degli incidenti
Procedure e piani devono essere esercitati periodicamente.
Le evidenze dei test devono documentare tempi di risposta, decisioni assunte, criticità emerse e azioni correttive avviate.
✅ Integrazione tra ISMS e SMS
I rischi di information security capaci di incidere sulla safety richiedono un collegamento strutturato tra ISMS e Safety Management System.
Responsabilità, flussi informativi, indicatori e processi di gestione degli incidenti devono risultare coerenti nei punti di intersezione tra cybersecurity e sicurezza operativa.
✅ Formazione e consapevolezza
Il personale deve conoscere le proprie responsabilità e sapere come comportarsi in caso di evento.
Percorsi formativi, partecipazione, verifiche dell'apprendimento e aggiornamenti periodici devono produrre evidenze verificabili.
📌 Molte organizzazioni hanno investito tempo nella documentazione. Ora serve dimostrare che quel sistema regge nel tempo e supera un audit.
Magis & Partners aiuta operatori aerei, aeroporti e organizzazioni aeronautiche a prepararsi alle verifiche EASA Part-IS, rafforzando l'integrazione tra SMS e ISMS.