NEWVenvera تتحدث لغتك: المنصة كاملة بالإنجليزية والألمانية والإسبانية والبلغارية والعربية.اطلع على الجديد
قالب بيان قابلية التطبيق لمعيار ISO 27001 (ملف Excel، إصدار 2022)
الموارد

قالب بيان قابلية التطبيق لمعيار ISO 27001 (ملف Excel، إصدار 2022)

·Alexander Sverdlov

بيان قابلية التطبيق (Statement of Applicability - SoA) هو أول وثيقة يفتحها مدقق ISO 27001 لديك. فهو يسرد كل ضابط من ضوابط الملحق A (Annex A)، ويحدد ما إذا كان ينطبق عليك، ويبرر كل قرار. وهو وثيقة إلزامية بموجب البند 6.1.3 (د) من المعيار، وبناؤه من صفحة فارغة عمل بطيء ومعرض للأخطاء. يمنحك هذا القالب المجاني جميع ضوابط الملحق A البالغ عددها 93 ضابطًا من ISO/IEC 27001:2022، مرتبة مسبقًا بالأعمدة التي يتوقعها المدقق، بحيث تكتفي بتسجيل قراراتك بدلًا من إعادة بناء قائمة الضوابط. نزّله أدناه، ثم تابع القراءة لتعرف كيفية استكماله.

تنزيل مجاني

احصل على: قالب بيان قابلية التطبيق لمعيار ISO 27001

جميع ضوابط الملحق A البالغ عددها 93 ضابطًا من ISO/IEC 27001:2022، مرتبة مع أعمدة لقابلية التطبيق والمبرر والحالة والأدلة والمالك. ملف Excel قابل للتحرير وجاهز للتعبئة.

بالتنزيل، توافق على تلقي رسائل بريد إلكتروني ذات صلة من Venvera من حين لآخر. يمكنك إلغاء الاشتراك في أي وقت. راجع سياسة الخصوصية. هذا القالب نقطة انطلاق وليس استشارة قانونية.

ما الذي يقدمه لك قالب بيان قابلية التطبيق لمعيار ISO 27001

يؤدي قالب SoA الجيد وظيفتين: فهو يوفر عليك نسخ 93 ضابطًا يدويًا، وينظّم مسار الأدلة الذي سيطلبه المدقق بالضبط. كن واضحًا بشأن الشق الأصعب: فإدراج الضوابط عمل كتابي يمكن إنجازه في ظهيرة واحدة، أما كتابة مبررات تصمد أمام مدقق متشكك فهي المهمة الحقيقية، وهي العمود الذي يتعجّل الناس في تعبئته. هذا القالب مصنّف Excel واحد، كل صف فيه يمثل ضابطًا واحدًا من ضوابط الملحق A، معبأ مسبقًا بمرجعه وموضوعه وعنوانه وهدف الضابط الرسمي، تليه أعمدة فارغة لقراراتك.

تقييم فجوات ISO 27001 يقيّم ضوابط الملحق A
تقييم الفجوات يقيّم كل ضابط من ضوابط الملحق A مقابل وضعك الحالي - وهو المدخل لقرارات بيان قابلية التطبيق لديك.

ما الذي يحتويه القالب

يضم المصنّف ورقة لبيان قابلية التطبيق وورقة أخرى تشرح كيفية استخدامه. ولكل ضابط تسجّل ما يلي:

  • قابل للتطبيق؟ (نعم / لا) - هل الضابط ضمن نطاق مؤسستك.
  • مبرر الإدراج أو الاستبعاد - السبب. كل إدراج يرتبط بخطر تعالجه، وكل استبعاد يحتاج إلى سبب يمكن الدفاع عنه. هذا هو العمود الذي يقرؤه المدققون بأكبر قدر من التدقيق، فاكتب كل مبرر كجملة يستطيع شخص غريب فهمها بدلًا من ملاحظة من كلمتين.
  • حالة التنفيذ - منفَّذ، أو منفَّذ جزئيًا، أو مخطَّط له، أو غير قابل للتطبيق.
  • الدليل أو المرجع - السياسة أو الإعداد أو التذكرة أو لقطة الشاشة التي تثبت التنفيذ.
  • المالك - الشخص المسؤول عن الضابط.
مكتبة أدلة واحدة مرتبطة عبر ISO 27001 وأطر أخرى
كل ضابط يرتبط بدليل - وهذا هو عمود المرجع في بيان قابلية التطبيق عمليًا.

يتضمن ISO 27001:2022 ما مجموعه 93 ضابطًا في الملحق A ضمن أربعة موضوعات

تأكد من أنك تعمل وفق الإصدار الحالي. أعاد ISO/IEC 27001:2022 هيكلة الملحق A إلى 93 ضابطًا موزعة على أربعة موضوعات: 37 ضابطًا تنظيميًا، و8 ضوابط تتعلق بالأشخاص، و14 ضابطًا ماديًا، و34 ضابطًا تقنيًا. أما إصدار 2013 المسحوب فكان يضم 114 ضابطًا في 14 مجالًا. فإذا كان قالب ما لا يزال يعرض 114 ضابطًا في 14 مجالًا فهو قديم، والحصول على الشهادة وفق مجموعة الضوابط الخاطئة هو بالضبط نوع الأخطاء التي يلتقطها المدقق فورًا. هذا القالب مبني على الملحق A لإصدار 2022. وقد كانت إعادة الهيكلة تحسينًا حقيقيًا في واقع الأمر: فأربعة موضوعات أسهل في الفهم بكثير من المجالات الأربعة عشر التي حلّت محلها، كما أن دمج الضوابط المتداخلة أزال قدرًا كبيرًا من الأعمال الورقية المكررة من الإصدار القديم.

ضوابط أمنية مع حالة التنفيذ والأدلة في Venvera
كل ضابط يحمل حالته ومالكه والأدلة المرتبطة به.

كيفية تعبئة بيان قابلية التطبيق

حدّد توقعاتك بشأن الجهد قبل البدء. تستغرق الجولة الأولى عبر الضوابط الـ93 كلها نحو يوم عمل مركّز إذا كنت تعرف بيئتك التقنية مسبقًا، والقرارات نفسها نادرًا ما تكون عسيرة. ما يطيل الجدول الزمني هو عمود الأدلة، لأنه يعني ملاحقة المالكين في فرق أخرى للحصول على الأداة التي تثبت كل ادعاء. خصص أيامًا للتفكير وأسابيع للملاحقة.

  1. أجرِ تقييم المخاطر أولًا. ينبغي أن تنبع قرارات بيان قابلية التطبيق من المخاطر التي حددتها.
  2. تعامل مع الضوابط واحدًا تلو الآخر. لكل ضابط من الضوابط الـ93، حدّد ما إذا كان قابلًا للتطبيق أم لا، واكتب المبرر.
  3. سجّل حالة التنفيذ بصدق. حالة "منفَّذ جزئيًا" مقبولة في منتصف المشروع، أما حالة "منفَّذ" المختلقة فغير مقبولة.
  4. اربط الأدلة. هذا ما يحوّل الادعاء إلى شيء يستطيع المدقق التحقق منه.
  5. راجعه سنويًا على الأقل وكلما تغيّر تقييم المخاطر لديك.

أبقِ بيان قابلية التطبيق محدّثًا تلقائيًا

بيان قابلية التطبيق في جدول بيانات يكون صحيحًا يوم إتمامه ثم يبدأ بالانحراف عن الواقع منذ ذلك الحين. في Venvera يُولَّد بيان قابلية التطبيق من بيانات الضوابط الحية، فيعكس حالة التنفيذ والأدلة الفعلية لديك بدلًا من لقطة لحظية، ويُعاد استخدام الأدلة نفسها عبر SOC 2 وGDPR وNIS2 من خلال جدول مطابقة. تبدأ الخطط من 399 يورو شهريًا. وإذا أردت فهم الضوابط أولًا، فإن دليلنا إلى ضوابط الملحق A في ISO 27001 يستعرض الموضوعات الأربعة كلها.

لوحة معلومات ISO 27001 في Venvera مع حالة الضوابط وجاهزية الحصول على الشهادة
جاهزية ISO 27001 في لمحة واحدة: حالة ضوابط الملحق A تغذي درجة واحدة.

الأسئلة الشائعة

هل بيان قابلية التطبيق إلزامي لمعيار ISO 27001؟

نعم. يشترط البند 6.1.3 (د) من ISO/IEC 27001 وجود بيان قابلية للتطبيق يسرد الضوابط اللازمة، ويبرر إدراجها، ويوضح ما إذا كانت منفَّذة، ويبرر استبعاد أي ضوابط من الملحق A. وهو أحد الوثائق الإلزامية للحصول على الشهادة.

كم عدد الضوابط في بيان قابلية التطبيق لإصدار 2022؟

يضم الملحق A في ISO/IEC 27001:2022 ما مجموعه 93 ضابطًا موزعة على أربعة موضوعات: 37 ضابطًا تنظيميًا، و8 ضوابط تتعلق بالأشخاص، و14 ضابطًا ماديًا، و34 ضابطًا تقنيًا. ويشمل القالب الضوابط الـ93 جميعها.

ما الفرق بين بيان قابلية التطبيق وخطة معالجة المخاطر؟

تحدد خطة معالجة المخاطر كيف ستعالج كل خطر جرى تحديده، بينما يسجّل بيان قابلية التطبيق أي ضوابط من الملحق A تطبقها نتيجة لذلك، مع المبرر والحالة. وهما ناتجان إلزاميان مترابطان لكنهما منفصلان.

هل يمكنني استبعاد ضوابط من الملحق A؟

نعم، لكن كل استبعاد يحتاج إلى مبرر موثق في بيان قابلية التطبيق. استبعاد ضابط لأنه لا ينطبق فعلًا على سياقك أمر متوقع، أما استبعاده لتجنب العمل فهو ما يبحث عنه المدققون. الاستبعادات التي يمكن الدفاع عنها هي عادة الضوابط المادية لشركة ليس لديها مقار أو أجهزة خاصة بها، وحتى في هذه الحالة ينبغي أن توضح السبب في جملة كاملة. فالاستبعاد الغامض يجلب من الأسئلة أكثر مما يوفر من العمل.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

مقالات ذات صلة