ISO Forge/Baza wiedzy ISO/ISO 27001
ISO 27001

Deklaracja Stosowania (SoA) ISO 27001 - co zawiera i jak ją wypełnić

26 maja 2026·6 min czytania·Marcin Rabiasz · Pełnomocnik ZSZ

Czym jest Deklaracja Stosowania?

Deklaracja Stosowania (ang. Statement of Applicability, SoA) to wymagany dokument ISO 27001 (punkt 6.1.3 d), który określa które zabezpieczenia z Załącznika A normy są stosowane w organizacji, które są wyłączone i dlaczego.

SoA jest jednym z najważniejszych dokumentów ISMS - bez niej audyt certyfikacyjny nie może zostać zamknięty pozytywnie. To źródło prawdy o tym jak organizacja podchodzi do bezpieczeństwa informacji.

ISO 27001:2022 - zmiany względem wersji 2013

Wersja normy z 2022 roku wprowadziła istotne zmiany w Załączniku A:

Stara wersja (2013): 114 zabezpieczeń w 14 kategoriach (domeny A.5 - A.18)

Nowa wersja (2022): 93 zabezpieczenia w 4 kategoriach:

A.5 Zabezpieczenia organizacyjne (37 zabezpieczeń)
A.6 Zabezpieczenia dotyczące ludzi (8 zabezpieczeń)
A.7 Zabezpieczenia fizyczne (14 zabezpieczeń)
A.8 Zabezpieczenia technologiczne (34 zabezpieczenia)

Dodatkowo wprowadzono 11 nowych zabezpieczeń (m.in. Threat Intelligence, Cloud Security, Secure Coding, Data Masking).

Co musi zawierać SoA?

Zgodnie z ISO 27001:2022 pkt 6.1.3, SoA musi zawierać:

1. Wykaz wszystkich 93 zabezpieczeń z Załącznika A - każde zabezpieczenie musi być wymienione

2. Uzasadnienie włączenia lub wyłączenia - dla każdego zabezpieczenia:

Jeżeli STOSOWANE: jak jest zaimplementowane lub planowane
Jeżeli WYŁĄCZONE: dlaczego nie ma zastosowania (np. "Organizacja nie prowadzi pracy zdalnej")

3. Stan wdrożenia - typowe statusy: Wdrożone / W trakcie / Planowane / Nie dotyczy

ISO Forge
Generator dokumentów ISO 27001
3 dokumenty za darmo - bez karty kredytowej
Generuj dokumenty ISO 27001 →

4. Odwołanie do oceny ryzyka - powiązanie z rejestr ryzyk (które ryzyko uzasadnia dane zabezpieczenie)

Najczęściej wykluczane zabezpieczenia

W małych i średnich organizacjach typowo wyklucza się (z uzasadnieniem):

A.6.7 Praca zdalna - jeżeli organizacja nie dopuszcza pracy zdalnej
A.8.10 Usuwanie informacji - jeżeli brak systemów wymagających kontrolowanego usuwania
A.7.4 Fizyczny monitoring - jeżeli brak fizycznych serwerowni lub wrażliwych stref

Uwaga: wyłączenie zabezpieczenia musi być uzasadnione wynikami oceny ryzyka. Nie można wyłączać zabezpieczeń bez uzasadnienia.

SoA a ocena ryzyka

SoA i rejestr ryzyk są ze sobą nierozerwalnie powiązane:

1.Identyfikujesz ryzyka (rejestr ryzyk, ocena ryzyka IS)
2.Wybierasz zabezpieczenia które zmniejszają te ryzyka
3.Dokumentujesz w SoA że dane zabezpieczenie jest stosowane i dlaczego (powołanie na ID ryzyka)

Audytor ISMS będzie sprawdzał te powołania - czy każde stosowane zabezpieczenie ma swoje ryzyko, i odwrotnie: czy dla każdego wysokiego ryzyka są wybrane zabezpieczenia.

Częste błędy w SoA

Wyłączenie zabezpieczenia bez uzasadnienia - NC na pewno
Stan "planowane" bez daty wdrożenia - audytor zapyta o harmonogram
Brak powołania na ryzyko - SoA oderwana od oceny ryzyka
Stara wersja SoA - zbudowana na ISO 27001:2013 (114 zabezpieczeń) zamiast 2022 (93)
Brak przeglądu po zdarzeniach - SoA powinna być aktualizowana po incydentach

SoA a zakres certyfikacji

SoA musi być spójna z zakresem systemu ISMS (pkt 4.3). Jeżeli zakres ISMS nie obejmuje np. chmury publicznej, to zabezpieczenia dotyczące chmury można wyłączać - ale tylko jeżeli są POZA zakresem. Nie można wyłączać zabezpieczeń które dotyczą działań w zakresie.

ISO Forge i generowanie SoA

ISO Forge generuje Deklarację Stosowania zgodną z ISO 27001:2022 - tabela wszystkich 93 zabezpieczeń z kolumnami: numer, nazwa, opis, stosowane/nie, uzasadnienie, stan wdrożenia. Dokument DOCX można edytować i dostosować do specyfiki organizacji.

Generator tworzy również ocenę ryzyka ISMS i rejestr zasobów informacyjnych - kompletny pakiet dokumentacji ISMS.


Wygeneruj Deklarację Stosowania ISO 27001:2022 dla swojego systemu ISMS w ISO Forge.

Generator dokumentów ISO 27001

Pierwszy dokument za darmo. Bez karty kredytowej.

Generuj dokumenty ISO 27001 →

Inne artykuły