Deklaracja Stosowania (SoA) ISO 27001 - co zawiera i jak ją wypełnić
Czym jest Deklaracja Stosowania?
Deklaracja Stosowania (ang. Statement of Applicability, SoA) to wymagany dokument ISO 27001 (punkt 6.1.3 d), który określa które zabezpieczenia z Załącznika A normy są stosowane w organizacji, które są wyłączone i dlaczego.
SoA jest jednym z najważniejszych dokumentów ISMS - bez niej audyt certyfikacyjny nie może zostać zamknięty pozytywnie. To źródło prawdy o tym jak organizacja podchodzi do bezpieczeństwa informacji.
ISO 27001:2022 - zmiany względem wersji 2013
Wersja normy z 2022 roku wprowadziła istotne zmiany w Załączniku A:
Stara wersja (2013): 114 zabezpieczeń w 14 kategoriach (domeny A.5 - A.18)
Nowa wersja (2022): 93 zabezpieczenia w 4 kategoriach:
Dodatkowo wprowadzono 11 nowych zabezpieczeń (m.in. Threat Intelligence, Cloud Security, Secure Coding, Data Masking).
Co musi zawierać SoA?
Zgodnie z ISO 27001:2022 pkt 6.1.3, SoA musi zawierać:
1. Wykaz wszystkich 93 zabezpieczeń z Załącznika A - każde zabezpieczenie musi być wymienione
2. Uzasadnienie włączenia lub wyłączenia - dla każdego zabezpieczenia:
3. Stan wdrożenia - typowe statusy: Wdrożone / W trakcie / Planowane / Nie dotyczy
4. Odwołanie do oceny ryzyka - powiązanie z rejestr ryzyk (które ryzyko uzasadnia dane zabezpieczenie)
Najczęściej wykluczane zabezpieczenia
W małych i średnich organizacjach typowo wyklucza się (z uzasadnieniem):
Uwaga: wyłączenie zabezpieczenia musi być uzasadnione wynikami oceny ryzyka. Nie można wyłączać zabezpieczeń bez uzasadnienia.
SoA a ocena ryzyka
SoA i rejestr ryzyk są ze sobą nierozerwalnie powiązane:
Audytor ISMS będzie sprawdzał te powołania - czy każde stosowane zabezpieczenie ma swoje ryzyko, i odwrotnie: czy dla każdego wysokiego ryzyka są wybrane zabezpieczenia.
Częste błędy w SoA
SoA a zakres certyfikacji
SoA musi być spójna z zakresem systemu ISMS (pkt 4.3). Jeżeli zakres ISMS nie obejmuje np. chmury publicznej, to zabezpieczenia dotyczące chmury można wyłączać - ale tylko jeżeli są POZA zakresem. Nie można wyłączać zabezpieczeń które dotyczą działań w zakresie.
ISO Forge i generowanie SoA
ISO Forge generuje Deklarację Stosowania zgodną z ISO 27001:2022 - tabela wszystkich 93 zabezpieczeń z kolumnami: numer, nazwa, opis, stosowane/nie, uzasadnienie, stan wdrożenia. Dokument DOCX można edytować i dostosować do specyfiki organizacji.
Generator tworzy również ocenę ryzyka ISMS i rejestr zasobów informacyjnych - kompletny pakiet dokumentacji ISMS.
Wygeneruj Deklarację Stosowania ISO 27001:2022 dla swojego systemu ISMS w ISO Forge.
Generator dokumentów ISO 27001
Pierwszy dokument za darmo. Bez karty kredytowej.
Generuj dokumenty ISO 27001 →