Aplicabilitate
Pentru fiecare control relevant se clarifică dacă este aplicabil, parțial aplicabil sau neaplicabil în contextul organizației.
ConformityAgent ajută la structurarea unui draft de Statement of Applicability pentru ISO/IEC 27001: controale aplicabile, controale neaplicabile, justificări, status de implementare, legături cu riscurile și dovezi suport.
SoA nu este doar o listă de controale. Este documentul care arată de ce anumite controale sunt relevante pentru organizație, cum sunt tratate riscurile și ce dovezi pot susține deciziile luate.
Statement of Applicability, sau SoA, este documentul care explică ce controale de securitate sunt aplicabile organizației, ce controale nu sunt aplicabile, de ce au fost luate aceste decizii și care este statusul de implementare. Pentru ISO/IEC 27001, SoA trebuie să fie coerent cu analiza de risc, cu planul de tratare a riscurilor și cu dovezile disponibile.
Pentru fiecare control relevant se clarifică dacă este aplicabil, parțial aplicabil sau neaplicabil în contextul organizației.
Deciziile nu trebuie să fie arbitrare. Fiecare includere sau excludere trebuie să aibă o explicație clară, legată de riscuri, context, procese sau cerințe externe.
SoA trebuie să indice unde se găsesc dovezile: politici, proceduri, registre, capturi tehnice, rapoarte, contracte sau alte documente suport.
Un SoA bine structurat arată că organizația nu bifează controale în mod generic, ci a luat decizii explicite pe baza riscurilor, contextului și obiectivelor de securitate. Pentru management, SoA devine o hartă a controalelor implementate și a zonelor care mai necesită lucru.
Controalele trebuie să fie justificate prin riscuri, cerințe sau decizii de management.
Un SoA coerent ajută discuțiile cu consultanți, auditori sau organisme de certificare.
Statusul controalelor, dovezile și acțiunile rămase pot fi urmărite într-o structură comună.
Aceleași dovezi pot fi reutilizate pentru ISO/IEC 27001, NIS2 și alte cerințe de securitate.
ConformityAgent nu înlocuiește standardul oficial și nu copiază textul controalelor. Ajutăm la structurarea unei matrice de lucru care poate fi revizuită de management, consultanți, auditori sau organisme de certificare.
| Câmp | Rol |
|---|---|
| Control / domeniu | Identifică zona de control analizată, fără a reproduce textul oficial al standardului. |
| Aplicabilitate | Indică dacă zona este aplicabilă, parțial aplicabilă sau neaplicabilă. |
| Justificare | Explică de ce controlul este relevant sau de ce nu se aplică în contextul organizației. |
| Riscuri asociate | Leagă controlul de riscurile identificate sau de deciziile de tratare a riscurilor. |
| Status de implementare | Arată dacă măsura este neimplementată, parțial implementată, implementată sau revizuită periodic. |
| Responsabil | Indică persoana sau rolul care răspunde de menținerea controlului. |
| Dovezi | Leagă controlul de politici, proceduri, registre, exporturi tehnice, capturi, rapoarte sau contracte. |
| Diferențe deschise | Arată ce lipsește, ce trebuie clarificat și ce acțiuni trebuie urmărite. |
În pregătirea SoA, controalele pot fi grupate practic în arii organizaționale, de personal, fizice și tehnologice. Această structură ajută la împărțirea responsabilităților și la identificarea dovezilor relevante.
politici, roluri, managementul riscurilor, furnizori, incidente, continuitate, conformitate internă
responsabilități, instruire, confidențialitate, onboarding, schimbarea rolurilor, offboarding
acces fizic, securitatea spațiilor, echipamente, monitorizare, protecția mediului de lucru
acces logic, autentificare, backup, logging, vulnerabilități, configurări, criptare, protecție endpoint
Procesul nostru transformă răspunsurile, riscurile și dovezile într-o structură SoA care poate fi folosită în pregătirea ISO/IEC 27001.
Stabilim ce procese, locații, sisteme, echipe și servicii intră în aria analizată.
Folosim analiza de risc pentru a identifica ce controale au sens în contextul organizației.
Marcăm zonele aplicabile, parțial aplicabile sau neaplicabile și pregătim justificări clare.
Legăm fiecare zonă de control de documente, proceduri, registre, capturi sau alte dovezi existente.
Evidențiem unde lipsesc dovezi, unde statusul este neclar și ce acțiuni trebuie prioritizate.
Livrăm o structură de lucru care poate fi revizuită intern și discutată cu consultanți, auditori sau organisme de certificare.
Statement of Applicability trebuie să fie conectat la analiza de risc. Riscurile arată ce trebuie protejat și de ce. SoA arată ce controale sunt relevante, cum sunt justificate și ce dovezi susțin implementarea lor.
Vezi pagina de analiză de riscÎn funcție de pachetul ales, sprijinul pentru SoA poate fi livrat ca evaluare inițială, matrice de lucru sau pachet avansat legat de riscuri și dovezi.
Sprijinul pentru Statement of Applicability nu reprezintă certificare ISO/IEC 27001, audit acreditat, opinie juridică sau garanție de conformitate. Un draft SoA trebuie revizuit și aprobat de organizație, iar pentru certificare formală trebuie discutat cu auditori sau organisme de certificare. ConformityAgent ajută la structurarea informațiilor, maparea dovezilor și pregătirea documentelor de lucru.
Putem porni de la o verificare ISO 27001 readiness sau de la un pachet avansat care leagă riscurile, controalele, dovezile și Statement of Applicability.