Заява про застосовність (SoA) ISO 27001 — обґрунтування 93 контролів Додатка А
Розробляємо Заяву про застосовність (Statement of Applicability, SoA) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3). Для кожного з 93 контролів Додатка А — обґрунтована застосовність, посилання на реалізацію, зв'язок з оцінкою ризиків.
Типові помилки в SoA
Що ми перевіряємо та виправляємо
01 Формальна застосовність +
02 Слабкі обґрунтування +
03 Розбіжність з ризиками +
04 Неактуальні посилання +
05 Стара структура +
Навіщо потрібна SoA
Узгодженість з Політикою
Аудитор перевіряє, чи не суперечать зобов'язання Політики ІБ вибору конкретних контролів.
Зв'язок з ризиками
Доводить, що обґрунтування застосовності контролів справді спираються на результати оцінки ризиків.
Реалістичність впровадження
Підтверджує наявність процедур та систем, на які посилається документ як на докази реалізації.
Відсутність «шаблонності»
Показує свідомий вибір набору контролів, унікальний для специфіки та процесів саме вашої компанії.
Що входить у готову SoA
Документ, готовий до передачі аудитору
Для кожного контролю Додатка А: застосовність, причина, посилання на ризик або актив.
Як саме контроль працює у вашій компанії: посилання на процедуру, технічну систему або документ.
Пряме зв'язування контролів з реєстром ризиків та Планом обробки — без внутрішніх суперечностей.
Організаційні (37), кадрові (8), фізичні (14) та технологічні (34) контролі редакції 2022.
Наш підхід
Пишемо SoA тільки після оцінки ризиків. Кожне обґрунтування спирається на конкретну загрозу чи актив.
З’ясовуємо застосовність кожного контролю через спілкування з власниками процесів у вашій компанії.
Проводимо детальний перегляд документа перед передачею аудитору, виправляючи всі критичні невідповідності.
Вартість і терміни
Мови: українська, англійська, білінгвал.
Етапи розробки SoA
Уточнюємо наявність оцінки ризиків, сферу СУІБ, мову та терміни. Фіксуємо ціну.
Перевіряємо якість наявної оцінки. Без неї SoA — лише здогадки. За потреби оновлюємо її.
Уточнюємо межі СУІБ: підрозділи, локації, продукти та категорії інформаційних активів.
Розподіл 93 контролів на організаційні, кадрові, фізичні та технологічні для опрацювання.
З’ясовуємо застосовність кожного контролю, шукаємо пов’язані ризики та наявну реалізацію.
Формулюємо обґрунтування для кожного пункту з посиланням на ризики, активи та специфіку.
Вказуємо, як саме реалізовано: посилання на процедуру, технічну систему або документ.
Перевірка документа з керівниками відділів, відповідальних за реалізацію контролів.
Зведення документа, перевірка на несуперечливість та передача на підпис керівництву.
Часті запитання
Коротко про SoA