Консультація
ISO/IEC 27001:2022 · Statement of Applicability

Заява про застосовність (SoA) ISO 27001 — обґрунтування 93 контролів Додатка А

Розробляємо Заяву про застосовність (Statement of Applicability, SoA) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3). Для кожного з 93 контролів Додатка А — обґрунтована застосовність, посилання на реалізацію, зв'язок з оцінкою ризиків.

від 10 000 грн 1-3 тижні 95% — успіх з першого разу
0+
унікальних SoA розроблено за останній рік
0
рік — розробляємо Заяви про застосовність з цього року
0
контролі Додатка А — обґрунтування для кожного
0%
SoA проходять Етап 1 без суттєвих зауважень

Типові помилки в SoA

Що ми перевіряємо та виправляємо

01 Формальна застосовність +
Коли всі 93 контролі позначені як застосовні без реальних обґрунтувань та доказів.
02 Слабкі обґрунтування +
Формальні фрази типу «не стосується нас» без пояснення конкретних причин виключення.
03 Розбіжність з ризиками +
Коли в SoA контроль виключено, хоча він призначений для обробки ризику в реєстрі.
04 Неактуальні посилання +
Посилання на процедури або системи, які вже не існують або суттєво змінилися.
05 Стара структура +
Використання категорій та 114 контролів старої редакції 2013 року замість нової 2022.

Навіщо потрібна SoA

01

Узгодженість з Політикою

Аудитор перевіряє, чи не суперечать зобов'язання Політики ІБ вибору конкретних контролів.

02

Зв'язок з ризиками

Доводить, що обґрунтування застосовності контролів справді спираються на результати оцінки ризиків.

03

Реалістичність впровадження

Підтверджує наявність процедур та систем, на які посилається документ як на докази реалізації.

04

Відсутність «шаблонності»

Показує свідомий вибір набору контролів, унікальний для специфіки та процесів саме вашої компанії.

Що входить у готову SoA

Документ, готовий до передачі аудитору

01
Обґрунтування 93 контролів

Для кожного контролю Додатка А: застосовність, причина, посилання на ризик або актив.

02
Опис реалізації

Як саме контроль працює у вашій компанії: посилання на процедуру, технічну систему або документ.

03
Узгодженість з ризиками

Пряме зв'язування контролів з реєстром ризиків та Планом обробки — без внутрішніх суперечностей.

04
Розбивка за 4 групами Додатка А:2022

Організаційні (37), кадрові (8), фізичні (14) та технологічні (34) контролі редакції 2022.

Наш підхід

01
База — оцінка ризиків

Пишемо SoA тільки після оцінки ризиків. Кожне обґрунтування спирається на конкретну загрозу чи актив.

02
Глибоке інтерв’ю

З’ясовуємо застосовність кожного контролю через спілкування з власниками процесів у вашій компанії.

03
Готовність до аудиту

Проводимо детальний перегляд документа перед передачею аудитору, виправляючи всі критичні невідповідності.

Вартість і терміни

Мови: українська, англійська, білінгвал.

Нова SoA (на базі ризиків)
розробка з нуля після оцінки ризиків
від 10 000 грн
1-2 тижні
Обговорити пакет
SoA + Оцінка ризиків ISO 27005
Частіше за все
повний цикл: ризики + обґрунтування контролів
від 40 000 грн
3-4 тижні
Обговорити пакет
Оновлення або перехід на 2022
актуалізація існуючої Заяви про застосовність
від 6 000 грн
1-2 тижні
Обговорити пакет

Етапи розробки SoA

01

Уточнюємо наявність оцінки ризиків, сферу СУІБ, мову та терміни. Фіксуємо ціну.

02

Перевіряємо якість наявної оцінки. Без неї SoA — лише здогадки. За потреби оновлюємо її.

03

Уточнюємо межі СУІБ: підрозділи, локації, продукти та категорії інформаційних активів.

04

Розподіл 93 контролів на організаційні, кадрові, фізичні та технологічні для опрацювання.

05

З’ясовуємо застосовність кожного контролю, шукаємо пов’язані ризики та наявну реалізацію.

06

Формулюємо обґрунтування для кожного пункту з посиланням на ризики, активи та специфіку.

07

Вказуємо, як саме реалізовано: посилання на процедуру, технічну систему або документ.

08

Перевірка документа з керівниками відділів, відповідальних за реалізацію контролів.

09

Зведення документа, перевірка на несуперечливість та передача на підпис керівництву.

Часті запитання

Коротко про SoA

Що таке Заява про застосовність і навіщо вона потрібна? +
Це обов’язковий документ СУІБ за пунктом 6.1.3(d). Він доводить аудитору, що набір контролів безпеки обраний обґрунтовано на основі оцінки ризиків.
Чи обов’язково застосовувати всі 93 контролі Додатка А? +
Ні. Можна виключити контролі, які об’єктивно не застосовні. Головне — надати конкретне обґрунтування для кожного виключеного пункту.
Як обґрунтувати незастосовність контролю? +
Вказати конкретну причину (напр. відсутність розробки ПЗ для виключення A.8.28) та умови, за яких це рішення може бути змінено.
Як часто треба оновлювати SoA? +
Щонайменше раз на рік та при будь-яких значних змінах у компанії, інфраструктурі або сфері дії СУІБ.
Чи можна взяти готовий шаблон SoA і заповнити? +
Можна, але це несе високий ризик суттєвих невідповідностей на аудиті через розбіжності з реальною оцінкою ризиків.

Готові розробити вашу SoA?

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.