Назад

Statement of Applicability (SoA): як скласти головний документ ISO 27001

Statement of Applicability — документ, який я відкриваю одним із перших на кожному аудиті ISO 27001. І саме в ньому найчастіше видно, чи система справжня, чи зроблена «для сертифіката». Розповідаю, як скласти SoA, з якою не соромно йти на аудит.

Що таке SoA

Декларація застосовності — перелік усіх заходів безпеки з Додатка A стандарту (у версії 2022 року їх 93) із зазначенням: застосовний захід чи ні, чому, і як він реалізований. SoA повʼязує оцінку ризиків із реальними заходами — це міст між «що нам загрожує» і «що ми з цим робимо».

Як складати: покроково

  1. Ідіть від ризиків, а не від переліку. Спочатку — оцінка ризиків, потім вибір заходів для їх обробки, і лише тоді — звірка з Додатком A, чи нічого не пропущено.
  2. Для кожного заходу — статус і посилання. Застосовний/незастосовний, обґрунтування, посилання на політику чи процес, де він живе.
  3. Виключення — аргументовано. «Не застосовуємо захід щодо розробки, бо не розробляємо ПЗ» — нормально. «Не застосовуємо, бо складно» — ні.

Типові помилки в SoA

  • Всі 93 заходи «застосовні та впроваджені» у стартапі на 15 людей — так не буває, і аудитор це перевірить;
  • SoA не оновлювалася роками, хоча компанія переїхала в хмару;
  • статуси не збігаються з реальністю — найкоротший шлях до суттєвої невідповідності;
  • немає звʼязку з оцінкою ризиків — заходи «просто є».

Порада від аудитора

Ведіть SoA як живий реєстр (таблиця, Confluence) із власником і датою перегляду. Перед аудитом звірте вибірку з 10 заходів із практикою — це займе годину і вбереже від зауважень, які я описав у статті про типові невідповідності.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію