NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Шаблон за Декларация за приложимост по ISO 27001 (Excel, 2022)
Ресурси

Шаблон за Декларация за приложимост по ISO 27001 (Excel, 2022)

·Alexander Sverdlov

Декларацията за приложимост (SoA) е документът, който вашият одитор по ISO 27001 отваря пръв. Тя изброява всяка контрола от Annex A, посочва дали се прилага при вас и обосновава всяко решение. Задължителна е съгласно клауза 6.1.3 d на стандарта, а изграждането ѝ от празна страница е бавно и води до грешки. Този безплатен шаблон ви дава всичките 93 контроли от Annex A на ISO/IEC 27001:2022, вече подредени с колоните, които одиторът очаква, така че попълвате своите решения върху готов списък с контроли. Изтеглете го по-долу и продължете с четенето за това как да го попълните.

Какво ви дава шаблонът за Декларация за приложимост по ISO 27001

Добрият шаблон за SoA прави две неща: спестява ви преписването на 93 контроли на ръка и структурира точно онази следа от доказателства, която одиторът ще поиска. Бъдете наясно коя от двете половини е трудната. Изброяването на контролите е канцеларска работа, която приключвате за един следобед. Написването на обосновки, които издържат пред скептичен одитор, е истинската задача и точно тази колона хората претупват. Този шаблон е една Excel работна книга. Всеки ред е една контрола от Annex A, предварително попълнена с нейния номер, тема, заглавие и официалната цел на контролата, следвана от празни колони за вашите решения.

Оценка на пропуските по ISO 27001, оценяваща контролите от Annex A
Оценката на пропуските оценява всяка контрола от Annex A спрямо текущото ви състояние - входните данни за решенията във вашата SoA.

Какво има в шаблона

Работната книга има един лист за Декларацията за приложимост и един за начина на употреба. За всяка контрола записвате:

  • Приложима? (Да / Не) - дали контролата попада в обхвата на вашата организация.
  • Обосновка за включване или изключване - причината. Всяко включване се обвързва с риск, който третирате; всяко изключване се нуждае от защитима причина. Това е колоната, която одиторите четат най-внимателно, затова напишете всяка обосновка като изречение, което и външен човек може да проследи.
  • Статус на внедряване - Внедрена, Частично внедрена, Планирана или Неприложима.
  • Доказателство или препратка - политиката, конфигурацията, тикетът или екранната снимка, които го доказват.
  • Отговорник - кой носи отговорност за контролата.
Една библиотека с доказателства, съотнесена към ISO 27001 и други рамки
Всяка контрола е свързана с доказателство - колоната с препратки във вашата SoA на практика.

ISO 27001:2022 има 93 контроли в Annex A, разпределени в четири теми

Уверете се, че работите с текущата версия. ISO/IEC 27001:2022 преструктурира Annex A в 93 контроли в четири теми: 37 организационни, 8 свързани с хората, 14 физически и 34 технологични. Оттегленото издание от 2013 г. имаше 114 контроли в 14 домейна. Ако шаблон все още показва 114 контроли в 14 домейна, той е остарял, а сертифицирането спрямо грешен набор от контроли е точно онзи вид грешка, която одиторът улавя веднага. Този шаблон е изграден по Annex A от 2022 г. Преструктурирането беше истинско подобрение: четирите теми са далеч по-лесни за осмисляне от четиринадесетте домейна, които заместиха, а обединяването на припокриващите се контроли премахна много дублирана документация от старото издание.

Съотнасяне на една контрола по ISO 27001 към други рамки
Контролите от Annex A на изданието от 2022 г. и как всяка от тях се съотнася към рамките, които също удовлетворява.

Как да попълните своята Декларация за приложимост

Задайте реалистични очаквания за усилието, преди да започнете. Първото преминаване през всичките 93 контроли отнема около един съсредоточен ден, ако вече познавате средата си, а самите решения рядко са мъчителни. Това, което разтяга сроковете, е колоната с доказателства, защото тя означава да гоните отговорници от други екипи за артефакта, който доказва всяко твърдение. Заложете дни за мисленето и седмици за гоненето.

  1. Първо направете оценка на риска. Решенията във вашата SoA трябва да произтичат от идентифицираните рискове.
  2. Минете контрола по контрола. За всяка от 93-те отбележете дали е приложима и напишете обосновката.
  3. Задайте статуса на внедряване честно. „Частично внедрена“ е напълно приемливо по средата на проект. Измисленото „Внедрена“ е недопустимо.
  4. Свържете доказателството. Точно това превръща едно твърдение в нещо, което одиторът може да провери.
  5. Преглеждайте я поне веднъж годишно и всеки път, когато оценката ви на риска се промени.

Поддържайте Декларацията за приложимост актуална автоматично

SoA в електронна таблица е вярна в деня, в който я завършите, и се разминава с реалността от този момент нататък. Във Venvera Декларацията за приложимост се генерира от живи данни за контролите, така че отразява действителния ви статус на внедряване и доказателства в реално време, а същите доказателства се използват повторно за SOC 2, GDPR и NIS2 чрез crosswalk между рамките. Плановете започват от 399 EUR на месец. Ако първо искате да разберете контролите, нашето ръководство за контролите от Annex A на ISO 27001 преминава през всичките четири теми.

Живо ISO 27001 състояние, което поддържа Декларацията за приложимост актуална
Живото състояние поддържа вашата SoA актуална, вместо да я замразява в електронна таблица.

Често задавани въпроси

Задължителна ли е Декларацията за приложимост за ISO 27001?

Да. Клауза 6.1.3 d на ISO/IEC 27001 изисква Декларация за приложимост, която изброява необходимите контроли, обосновава тяхното включване, посочва дали са внедрени и обосновава изключването на които и да е контроли от Annex A. Тя е един от задължителните документи за сертификация.

Колко контроли има в Декларацията за приложимост от 2022 г.?

Annex A на ISO/IEC 27001:2022 има 93 контроли в четири теми: 37 организационни, 8 свързани с хората, 14 физически и 34 технологични. Шаблонът включва всичките 93.

Каква е разликата между SoA и плана за третиране на риска?

Планът за третиране на риска казва как ще третирате всеки идентифициран риск; Декларацията за приложимост записва кои контроли от Annex A прилагате в резултат на това, с обосновка и статус. Те са свързани, но остават отделни задължителни резултати.

Мога ли да изключвам контроли от Annex A?

Да, но всяко изключване се нуждае от документирана обосновка в SoA. Изключването на контрола, защото тя наистина не се отнася за вашия контекст, е очаквано; изключването ѝ, за да си спестите работа, е точно това, което одиторите търсят. Защитимите изключвания обикновено са физическите контроли за компания без собствени помещения или хардуер, и дори тогава трябва да кажете защо с цяло изречение. Неясното изключване привлича повече въпроси, отколкото работа спестява.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ