ISO/IEC 27001 · Statement of Applicability

Statement of Applicability pregătit clar, justificat și legat de dovezi

ConformityAgent ajută la structurarea unui draft de Statement of Applicability pentru ISO/IEC 27001: controale aplicabile, controale neaplicabile, justificări, status de implementare, legături cu riscurile și dovezi suport.

SoA nu este doar o listă de controale. Este documentul care arată de ce anumite controale sunt relevante pentru organizație, cum sunt tratate riscurile și ce dovezi pot susține deciziile luate.

ISO/IEC 27001
Structură de pregătire ISO/IEC 27001:2022 + Amd 1:2024
  • Control / domeniu
  • Aplicabilitate
  • Justificare
  • Riscuri asociate
SoA

Ce este Statement of Applicability

Statement of Applicability, sau SoA, este documentul care explică ce controale de securitate sunt aplicabile organizației, ce controale nu sunt aplicabile, de ce au fost luate aceste decizii și care este statusul de implementare. Pentru ISO/IEC 27001, SoA trebuie să fie coerent cu analiza de risc, cu planul de tratare a riscurilor și cu dovezile disponibile.

Aplicabilitate

Pentru fiecare control relevant se clarifică dacă este aplicabil, parțial aplicabil sau neaplicabil în contextul organizației.

Justificare

Deciziile nu trebuie să fie arbitrare. Fiecare includere sau excludere trebuie să aibă o explicație clară, legată de riscuri, context, procese sau cerințe externe.

Dovezi

SoA trebuie să indice unde se găsesc dovezile: politici, proceduri, registre, capturi tehnice, rapoarte, contracte sau alte documente suport.

De ce este important SoA

De ce este important SoA

Un SoA bine structurat arată că organizația nu bifează controale în mod generic, ci a luat decizii explicite pe baza riscurilor, contextului și obiectivelor de securitate. Pentru management, SoA devine o hartă a controalelor implementate și a zonelor care mai necesită lucru.

Legătură cu riscurile

Controalele trebuie să fie justificate prin riscuri, cerințe sau decizii de management.

Claritate pentru audit

Un SoA coerent ajută discuțiile cu consultanți, auditori sau organisme de certificare.

Urmărire internă

Statusul controalelor, dovezile și acțiunile rămase pot fi urmărite într-o structură comună.

Evitarea dublării muncii

Aceleași dovezi pot fi reutilizate pentru ISO/IEC 27001, NIS2 și alte cerințe de securitate.

Ce conține o structură SoA utilă

Ce conține o structură SoA utilă

ConformityAgent nu înlocuiește standardul oficial și nu copiază textul controalelor. Ajutăm la structurarea unei matrice de lucru care poate fi revizuită de management, consultanți, auditori sau organisme de certificare.

Câmp Rol
Control / domeniu Identifică zona de control analizată, fără a reproduce textul oficial al standardului.
Aplicabilitate Indică dacă zona este aplicabilă, parțial aplicabilă sau neaplicabilă.
Justificare Explică de ce controlul este relevant sau de ce nu se aplică în contextul organizației.
Riscuri asociate Leagă controlul de riscurile identificate sau de deciziile de tratare a riscurilor.
Status de implementare Arată dacă măsura este neimplementată, parțial implementată, implementată sau revizuită periodic.
Responsabil Indică persoana sau rolul care răspunde de menținerea controlului.
Dovezi Leagă controlul de politici, proceduri, registre, exporturi tehnice, capturi, rapoarte sau contracte.
Diferențe deschise Arată ce lipsește, ce trebuie clarificat și ce acțiuni trebuie urmărite.
Arii de control urmărite

Arii de control urmărite

În pregătirea SoA, controalele pot fi grupate practic în arii organizaționale, de personal, fizice și tehnologice. Această structură ajută la împărțirea responsabilităților și la identificarea dovezilor relevante.

Organizațional

politici, roluri, managementul riscurilor, furnizori, incidente, continuitate, conformitate internă

Personal

responsabilități, instruire, confidențialitate, onboarding, schimbarea rolurilor, offboarding

Fizic

acces fizic, securitatea spațiilor, echipamente, monitorizare, protecția mediului de lucru

Tehnologic

acces logic, autentificare, backup, logging, vulnerabilități, configurări, criptare, protecție endpoint

Cum ajută ConformityAgent

Cum ajută ConformityAgent

Procesul nostru transformă răspunsurile, riscurile și dovezile într-o structură SoA care poate fi folosită în pregătirea ISO/IEC 27001.

1

Clarificăm scopul ISMS

Stabilim ce procese, locații, sisteme, echipe și servicii intră în aria analizată.

2

Pornim de la riscuri

Folosim analiza de risc pentru a identifica ce controale au sens în contextul organizației.

3

Structurăm aplicabilitatea

Marcăm zonele aplicabile, parțial aplicabile sau neaplicabile și pregătim justificări clare.

4

Mapăm dovezile

Legăm fiecare zonă de control de documente, proceduri, registre, capturi sau alte dovezi existente.

5

Identificăm diferențele

Evidențiem unde lipsesc dovezi, unde statusul este neclar și ce acțiuni trebuie prioritizate.

6

Pregătim draftul SoA

Livrăm o structură de lucru care poate fi revizuită intern și discutată cu consultanți, auditori sau organisme de certificare.

Legătura cu analiza de risc

Legătura cu analiza de risc

Statement of Applicability trebuie să fie conectat la analiza de risc. Riscurile arată ce trebuie protejat și de ce. SoA arată ce controale sunt relevante, cum sunt justificate și ce dovezi susțin implementarea lor.

Vezi pagina de analiză de risc
Scop ISMS Analiză de risc Tratarea riscurilor Controale aplicabile Dovezi Draft SoA
Livrabile posibile

Livrabile posibile

În funcție de pachetul ales, sprijinul pentru SoA poate fi livrat ca evaluare inițială, matrice de lucru sau pachet avansat legat de riscuri și dovezi.

Vedere inițială de aplicabilitate

  • zone de control relevante
  • observații high-level
  • dovezi inițiale necesare
  • diferențe evidente
  • recomandări prioritizate

Matrice SoA de lucru

  • aplicabilitate
  • justificare
  • status de implementare
  • responsabil
  • dovezi
  • diferențe deschise

Mapare risc-control-dovadă

  • legătură cu registrul de riscuri
  • legătură cu tratamentul riscurilor
  • mapare către dovezi
  • acțiuni recomandate
  • status de urmărire

Pachet avansat ISO 27001

  • draft Statement of Applicability
  • verificare completitudine dovezi
  • registru de acțiuni corective
  • pregătire management review
  • suport pentru discuții cu auditori sau organisme de certificare
Pentru cine este potrivit

Pentru cine este potrivit

  • organizații care pregătesc ISO/IEC 27001 și au nevoie de o structură SoA clară
  • IMM-uri care au politici și controale tehnice, dar nu au încă o hartă coerentă de aplicabilitate
  • companii care trebuie să demonstreze clienților sau partenerilor că au o abordare structurată
  • echipe care vor să lege riscurile, controalele și dovezile într-un singur registru
  • organizații care vor să coreleze ISO/IEC 27001 cu NIS2

Ce nu este SoA-ul pregătit de ConformityAgent

Sprijinul pentru Statement of Applicability nu reprezintă certificare ISO/IEC 27001, audit acreditat, opinie juridică sau garanție de conformitate. Un draft SoA trebuie revizuit și aprobat de organizație, iar pentru certificare formală trebuie discutat cu auditori sau organisme de certificare. ConformityAgent ajută la structurarea informațiilor, maparea dovezilor și pregătirea documentelor de lucru.

Vrei să pregătim structura SoA?

Putem porni de la o verificare ISO 27001 readiness sau de la un pachet avansat care leagă riscurile, controalele, dovezile și Statement of Applicability.