بيان قابلية التطبيق (Statement of Applicability - SoA) هو أول وثيقة يفتحها مدقق ISO 27001 لديك. فهو يسرد كل ضابط من ضوابط الملحق A (Annex A)، ويحدد ما إذا كان ينطبق عليك، ويبرر كل قرار. وهو وثيقة إلزامية بموجب البند 6.1.3 (د) من المعيار، وبناؤه من صفحة فارغة عمل بطيء ومعرض للأخطاء. يمنحك هذا القالب المجاني جميع ضوابط الملحق A البالغ عددها 93 ضابطًا من ISO/IEC 27001:2022، مرتبة مسبقًا بالأعمدة التي يتوقعها المدقق، بحيث تكتفي بتسجيل قراراتك بدلًا من إعادة بناء قائمة الضوابط. نزّله أدناه، ثم تابع القراءة لتعرف كيفية استكماله.
احصل على: قالب بيان قابلية التطبيق لمعيار ISO 27001
جميع ضوابط الملحق A البالغ عددها 93 ضابطًا من ISO/IEC 27001:2022، مرتبة مع أعمدة لقابلية التطبيق والمبرر والحالة والأدلة والمالك. ملف Excel قابل للتحرير وجاهز للتعبئة.
ما الذي يقدمه لك قالب بيان قابلية التطبيق لمعيار ISO 27001
يؤدي قالب SoA الجيد وظيفتين: فهو يوفر عليك نسخ 93 ضابطًا يدويًا، وينظّم مسار الأدلة الذي سيطلبه المدقق بالضبط. كن واضحًا بشأن الشق الأصعب: فإدراج الضوابط عمل كتابي يمكن إنجازه في ظهيرة واحدة، أما كتابة مبررات تصمد أمام مدقق متشكك فهي المهمة الحقيقية، وهي العمود الذي يتعجّل الناس في تعبئته. هذا القالب مصنّف Excel واحد، كل صف فيه يمثل ضابطًا واحدًا من ضوابط الملحق A، معبأ مسبقًا بمرجعه وموضوعه وعنوانه وهدف الضابط الرسمي، تليه أعمدة فارغة لقراراتك.

ما الذي يحتويه القالب
يضم المصنّف ورقة لبيان قابلية التطبيق وورقة أخرى تشرح كيفية استخدامه. ولكل ضابط تسجّل ما يلي:
- قابل للتطبيق؟ (نعم / لا) - هل الضابط ضمن نطاق مؤسستك.
- مبرر الإدراج أو الاستبعاد - السبب. كل إدراج يرتبط بخطر تعالجه، وكل استبعاد يحتاج إلى سبب يمكن الدفاع عنه. هذا هو العمود الذي يقرؤه المدققون بأكبر قدر من التدقيق، فاكتب كل مبرر كجملة يستطيع شخص غريب فهمها بدلًا من ملاحظة من كلمتين.
- حالة التنفيذ - منفَّذ، أو منفَّذ جزئيًا، أو مخطَّط له، أو غير قابل للتطبيق.
- الدليل أو المرجع - السياسة أو الإعداد أو التذكرة أو لقطة الشاشة التي تثبت التنفيذ.
- المالك - الشخص المسؤول عن الضابط.

يتضمن ISO 27001:2022 ما مجموعه 93 ضابطًا في الملحق A ضمن أربعة موضوعات
تأكد من أنك تعمل وفق الإصدار الحالي. أعاد ISO/IEC 27001:2022 هيكلة الملحق A إلى 93 ضابطًا موزعة على أربعة موضوعات: 37 ضابطًا تنظيميًا، و8 ضوابط تتعلق بالأشخاص، و14 ضابطًا ماديًا، و34 ضابطًا تقنيًا. أما إصدار 2013 المسحوب فكان يضم 114 ضابطًا في 14 مجالًا. فإذا كان قالب ما لا يزال يعرض 114 ضابطًا في 14 مجالًا فهو قديم، والحصول على الشهادة وفق مجموعة الضوابط الخاطئة هو بالضبط نوع الأخطاء التي يلتقطها المدقق فورًا. هذا القالب مبني على الملحق A لإصدار 2022. وقد كانت إعادة الهيكلة تحسينًا حقيقيًا في واقع الأمر: فأربعة موضوعات أسهل في الفهم بكثير من المجالات الأربعة عشر التي حلّت محلها، كما أن دمج الضوابط المتداخلة أزال قدرًا كبيرًا من الأعمال الورقية المكررة من الإصدار القديم.

كيفية تعبئة بيان قابلية التطبيق
حدّد توقعاتك بشأن الجهد قبل البدء. تستغرق الجولة الأولى عبر الضوابط الـ93 كلها نحو يوم عمل مركّز إذا كنت تعرف بيئتك التقنية مسبقًا، والقرارات نفسها نادرًا ما تكون عسيرة. ما يطيل الجدول الزمني هو عمود الأدلة، لأنه يعني ملاحقة المالكين في فرق أخرى للحصول على الأداة التي تثبت كل ادعاء. خصص أيامًا للتفكير وأسابيع للملاحقة.
- أجرِ تقييم المخاطر أولًا. ينبغي أن تنبع قرارات بيان قابلية التطبيق من المخاطر التي حددتها.
- تعامل مع الضوابط واحدًا تلو الآخر. لكل ضابط من الضوابط الـ93، حدّد ما إذا كان قابلًا للتطبيق أم لا، واكتب المبرر.
- سجّل حالة التنفيذ بصدق. حالة "منفَّذ جزئيًا" مقبولة في منتصف المشروع، أما حالة "منفَّذ" المختلقة فغير مقبولة.
- اربط الأدلة. هذا ما يحوّل الادعاء إلى شيء يستطيع المدقق التحقق منه.
- راجعه سنويًا على الأقل وكلما تغيّر تقييم المخاطر لديك.
أبقِ بيان قابلية التطبيق محدّثًا تلقائيًا
بيان قابلية التطبيق في جدول بيانات يكون صحيحًا يوم إتمامه ثم يبدأ بالانحراف عن الواقع منذ ذلك الحين. في Venvera يُولَّد بيان قابلية التطبيق من بيانات الضوابط الحية، فيعكس حالة التنفيذ والأدلة الفعلية لديك بدلًا من لقطة لحظية، ويُعاد استخدام الأدلة نفسها عبر SOC 2 وGDPR وNIS2 من خلال جدول مطابقة. تبدأ الخطط من 399 يورو شهريًا. وإذا أردت فهم الضوابط أولًا، فإن دليلنا إلى ضوابط الملحق A في ISO 27001 يستعرض الموضوعات الأربعة كلها.

الأسئلة الشائعة
هل بيان قابلية التطبيق إلزامي لمعيار ISO 27001؟
نعم. يشترط البند 6.1.3 (د) من ISO/IEC 27001 وجود بيان قابلية للتطبيق يسرد الضوابط اللازمة، ويبرر إدراجها، ويوضح ما إذا كانت منفَّذة، ويبرر استبعاد أي ضوابط من الملحق A. وهو أحد الوثائق الإلزامية للحصول على الشهادة.
كم عدد الضوابط في بيان قابلية التطبيق لإصدار 2022؟
يضم الملحق A في ISO/IEC 27001:2022 ما مجموعه 93 ضابطًا موزعة على أربعة موضوعات: 37 ضابطًا تنظيميًا، و8 ضوابط تتعلق بالأشخاص، و14 ضابطًا ماديًا، و34 ضابطًا تقنيًا. ويشمل القالب الضوابط الـ93 جميعها.
ما الفرق بين بيان قابلية التطبيق وخطة معالجة المخاطر؟
تحدد خطة معالجة المخاطر كيف ستعالج كل خطر جرى تحديده، بينما يسجّل بيان قابلية التطبيق أي ضوابط من الملحق A تطبقها نتيجة لذلك، مع المبرر والحالة. وهما ناتجان إلزاميان مترابطان لكنهما منفصلان.
هل يمكنني استبعاد ضوابط من الملحق A؟
نعم، لكن كل استبعاد يحتاج إلى مبرر موثق في بيان قابلية التطبيق. استبعاد ضابط لأنه لا ينطبق فعلًا على سياقك أمر متوقع، أما استبعاده لتجنب العمل فهو ما يبحث عنه المدققون. الاستبعادات التي يمكن الدفاع عنها هي عادة الضوابط المادية لشركة ليس لديها مقار أو أجهزة خاصة بها، وحتى في هذه الحالة ينبغي أن توضح السبب في جملة كاملة. فالاستبعاد الغامض يجلب من الأسئلة أكثر مما يوفر من العمل.



