Declaração de Aplicabilidade (SoA): como elaborar o documento central da ISO 27001
A Statement of Applicability é um dos primeiros documentos que abro em cada auditoria ISO 27001. E é nela que mais se vê se o sistema é genuíno ou foi feito «para o certificado». Explico como elaborar uma SoA com a qual pode ir à auditoria de cabeça erguida.
O que é a SoA
A Declaração de Aplicabilidade é a lista de todos os controlos do Anexo A da norma (93 na versão de 2022) com indicação de: se o controlo é aplicável, porquê, e como está implementado. A SoA liga a avaliação de riscos aos controlos reais — é a ponte entre «o que nos ameaça» e «o que fazemos quanto a isso».
Como elaborar: passo a passo
- Parta dos riscos, não da lista. Primeiro a avaliação de riscos, depois a escolha dos controlos para os tratar, e só então a verificação cruzada com o Anexo A.
- Para cada controlo — estado e referência. Aplicável/não aplicável, justificação, referência à política ou processo onde vive.
- Exclusões — com argumentos. «Não aplicamos os controlos de desenvolvimento porque não desenvolvemos software» — aceitável. «Não aplicamos porque é difícil» — não.
Erros típicos na SoA
- Os 93 controlos «aplicáveis e implementados» numa startup de 15 pessoas — não acontece, e o auditor vai verificar;
- a SoA não é atualizada há anos, embora a empresa tenha migrado para a cloud;
- estados que não correspondem à realidade — o caminho mais curto para uma não conformidade maior;
- sem ligação à avaliação de riscos — os controlos «simplesmente existem».
Conselho de auditor
Mantenha a SoA como um registo vivo (tabela, Confluence) com dono e data de revisão. Antes da auditoria, confronte uma amostra de 10 controlos com a prática — demora uma hora e evita as constatações que descrevi no artigo sobre não conformidades comuns.
Leia também
- Avaliação de riscos de SI: metodologia prática
- Documentação do SGSI: o mínimo
- Fase 1 e Fase 2 da auditoria
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta