Декларацията за приложимост (SoA) е документът, който вашият одитор по ISO 27001 отваря пръв. Тя изброява всяка контрола от Annex A, посочва дали се прилага при вас и обосновава всяко решение. Задължителна е съгласно клауза 6.1.3 d на стандарта, а изграждането ѝ от празна страница е бавно и води до грешки. Този безплатен шаблон ви дава всичките 93 контроли от Annex A на ISO/IEC 27001:2022, вече подредени с колоните, които одиторът очаква, така че попълвате своите решения върху готов списък с контроли. Изтеглете го по-долу и продължете с четенето за това как да го попълните.
Какво ви дава шаблонът за Декларация за приложимост по ISO 27001
Добрият шаблон за SoA прави две неща: спестява ви преписването на 93 контроли на ръка и структурира точно онази следа от доказателства, която одиторът ще поиска. Бъдете наясно коя от двете половини е трудната. Изброяването на контролите е канцеларска работа, която приключвате за един следобед. Написването на обосновки, които издържат пред скептичен одитор, е истинската задача и точно тази колона хората претупват. Този шаблон е една Excel работна книга. Всеки ред е една контрола от Annex A, предварително попълнена с нейния номер, тема, заглавие и официалната цел на контролата, следвана от празни колони за вашите решения.

Какво има в шаблона
Работната книга има един лист за Декларацията за приложимост и един за начина на употреба. За всяка контрола записвате:
- Приложима? (Да / Не) - дали контролата попада в обхвата на вашата организация.
- Обосновка за включване или изключване - причината. Всяко включване се обвързва с риск, който третирате; всяко изключване се нуждае от защитима причина. Това е колоната, която одиторите четат най-внимателно, затова напишете всяка обосновка като изречение, което и външен човек може да проследи.
- Статус на внедряване - Внедрена, Частично внедрена, Планирана или Неприложима.
- Доказателство или препратка - политиката, конфигурацията, тикетът или екранната снимка, които го доказват.
- Отговорник - кой носи отговорност за контролата.

ISO 27001:2022 има 93 контроли в Annex A, разпределени в четири теми
Уверете се, че работите с текущата версия. ISO/IEC 27001:2022 преструктурира Annex A в 93 контроли в четири теми: 37 организационни, 8 свързани с хората, 14 физически и 34 технологични. Оттегленото издание от 2013 г. имаше 114 контроли в 14 домейна. Ако шаблон все още показва 114 контроли в 14 домейна, той е остарял, а сертифицирането спрямо грешен набор от контроли е точно онзи вид грешка, която одиторът улавя веднага. Този шаблон е изграден по Annex A от 2022 г. Преструктурирането беше истинско подобрение: четирите теми са далеч по-лесни за осмисляне от четиринадесетте домейна, които заместиха, а обединяването на припокриващите се контроли премахна много дублирана документация от старото издание.

Как да попълните своята Декларация за приложимост
Задайте реалистични очаквания за усилието, преди да започнете. Първото преминаване през всичките 93 контроли отнема около един съсредоточен ден, ако вече познавате средата си, а самите решения рядко са мъчителни. Това, което разтяга сроковете, е колоната с доказателства, защото тя означава да гоните отговорници от други екипи за артефакта, който доказва всяко твърдение. Заложете дни за мисленето и седмици за гоненето.
- Първо направете оценка на риска. Решенията във вашата SoA трябва да произтичат от идентифицираните рискове.
- Минете контрола по контрола. За всяка от 93-те отбележете дали е приложима и напишете обосновката.
- Задайте статуса на внедряване честно. „Частично внедрена“ е напълно приемливо по средата на проект. Измисленото „Внедрена“ е недопустимо.
- Свържете доказателството. Точно това превръща едно твърдение в нещо, което одиторът може да провери.
- Преглеждайте я поне веднъж годишно и всеки път, когато оценката ви на риска се промени.
Поддържайте Декларацията за приложимост актуална автоматично
SoA в електронна таблица е вярна в деня, в който я завършите, и се разминава с реалността от този момент нататък. Във Venvera Декларацията за приложимост се генерира от живи данни за контролите, така че отразява действителния ви статус на внедряване и доказателства в реално време, а същите доказателства се използват повторно за SOC 2, GDPR и NIS2 чрез crosswalk между рамките. Плановете започват от 399 EUR на месец. Ако първо искате да разберете контролите, нашето ръководство за контролите от Annex A на ISO 27001 преминава през всичките четири теми.

Често задавани въпроси
Задължителна ли е Декларацията за приложимост за ISO 27001?
Да. Клауза 6.1.3 d на ISO/IEC 27001 изисква Декларация за приложимост, която изброява необходимите контроли, обосновава тяхното включване, посочва дали са внедрени и обосновава изключването на които и да е контроли от Annex A. Тя е един от задължителните документи за сертификация.
Колко контроли има в Декларацията за приложимост от 2022 г.?
Annex A на ISO/IEC 27001:2022 има 93 контроли в четири теми: 37 организационни, 8 свързани с хората, 14 физически и 34 технологични. Шаблонът включва всичките 93.
Каква е разликата между SoA и плана за третиране на риска?
Планът за третиране на риска казва как ще третирате всеки идентифициран риск; Декларацията за приложимост записва кои контроли от Annex A прилагате в резултат на това, с обосновка и статус. Те са свързани, но остават отделни задължителни резултати.
Мога ли да изключвам контроли от Annex A?
Да, но всяко изключване се нуждае от документирана обосновка в SoA. Изключването на контрола, защото тя наистина не се отнася за вашия контекст, е очаквано; изключването ѝ, за да си спестите работа, е точно това, което одиторите търсят. Защитимите изключвания обикновено са физическите контроли за компания без собствени помещения или хардуер, и дори тогава трябва да кажете защо с цяло изречение. Неясното изключване привлича повече въпроси, отколкото работа спестява.




