适用性声明(SoA)是 ISO 27001 审计师最先打开的那份文件。它列出附录 A 中的每一项控制措施,说明其是否适用于您,并为每项决定提供理由。根据该标准第 6.1.3 d 条,它是强制性文件,而从一张白纸开始编写既耗时又容易出错。这份免费模板为您提供了 ISO/IEC 27001:2022 附录 A 的全部 93 项控制措施,并已按照审计师期望的栏目排好版,您只需填写自己的决定,而无需重新构建控制措施清单。请在下方下载,然后继续阅读,了解如何完成填写。
获取 ISO 27001 适用性声明模板
包含 ISO/IEC 27001:2022 附录 A 的全部 93 项控制措施,并已设置适用性、理由、状态、证据和负责人等栏目。可编辑的 Excel 文件,可直接填写。
ISO 27001 适用性声明模板能为您提供什么
一份好的 SoA 模板能做两件事:免去您手工抄录 93 项控制措施的麻烦,并为审计师将会索要的证据链搭好结构。要清楚哪一半才是难点。列出控制措施是一项文书工作,一个下午就能完成。写出经得起审计师质疑的理由才是真正的任务,而这恰恰是人们最容易草草了事的一栏。本模板是一个单独的 Excel 工作簿。每一行对应一项附录 A 控制措施,已预先填好控制措施编号、主题、标题和官方控制目标,后面是供您填写决定的空白栏。

模板包含哪些内容
该工作簿包含一个适用性声明工作表和一个使用说明工作表。对于每项控制措施,您需要记录:
- 是否适用?(是 / 否):该控制措施是否属于您组织的适用范围。
- 纳入或排除的理由:即原因。每一项纳入都应与您正在处置的某个风险相关联;每一项排除都需要一个站得住脚的理由。这是审计师读得最仔细的一栏,因此请把每条理由写成一个局外人也能看懂的完整句子,而不是寥寥两个词的简短备注。
- 实施状态:已实施、部分实施、已计划或不适用。
- 证据或参考:能够证明这一点的策略、配置、工单或截图。
- 负责人:谁对该控制措施负责。

ISO 27001:2022 附录 A 共有 93 项控制措施,分为四个主题
请确保您使用的是现行版本。ISO/IEC 27001:2022 将附录 A 重组为分属四个主题的 93 项控制措施:组织类 37 项、人员类 8 项、物理类 14 项、技术类 34 项。已废止的 2013 版有 14 个领域、114 项控制措施。如果某个模板仍然显示 14 个领域、114 项控制措施,那它就已经过时了,而按照错误的控制措施集申请认证,正是审计师一眼就能发现的那类错误。本模板依据 2022 版附录 A 构建。顺带一提,这次重组确实是一项改进:四个主题比它们所取代的十四个领域更容易理解,而且合并重叠的控制措施,也去掉了旧版中大量重复的文书工作。

如何填写您的适用性声明
开始之前,先对工作量建立合理的预期。如果您已经熟悉自己的 IT 环境,专注地把 93 项控制措施全部过一遍大约需要一天时间,而做出决定本身很少让人纠结。拉长时间线的是证据栏,因为这意味着要跨团队追着各个负责人,索要能够证明每项声明的材料。思考的部分预留几天,追要证据的部分预留几周。
- 首先开展风险评估。您的 SoA 决定应当基于您识别出的风险。
- 逐项处理控制措施。对 93 项中的每一项,标注其是否适用,并写明理由。
- 如实填写实施状态。项目进行中标注“部分实施”没有问题;捏造的“已实施”则不行。
- 关联证据。正是这一步,把一项声明变成审计师可以核实的内容。
- 至少每年审查一次,并在风险评估发生变化时随时审查。
让适用性声明自动保持最新
电子表格形式的 SoA 只在您完成的那一天是正确的,此后就会逐渐偏离实际。在 Venvera 中,适用性声明根据实时控制措施数据生成,因此它反映的是您实际的实施状态和证据,而不是某个时间点的快照;同一份证据还可以通过框架映射在 SOC 2、欧盟《通用数据保护条例》(GDPR)和欧盟 NIS2 指令之间复用。套餐价格每月 EUR 399 起。如果您想先了解这些控制措施,我们的 ISO 27001 附录 A 控制措施指南会逐一讲解全部四个主题。

常见问题
适用性声明是 ISO 27001 的强制性要求吗?
是的。ISO/IEC 27001 第 6.1.3 d 条要求编制适用性声明,列出必要的控制措施,说明纳入这些控制措施的理由,说明它们是否已实施,并说明排除任何附录 A 控制措施的理由。它是认证所需的强制性文件之一。
2022 版适用性声明包含多少项控制措施?
ISO/IEC 27001:2022 附录 A 有 93 项控制措施,分为四个主题:组织类 37 项、人员类 8 项、物理类 14 项、技术类 34 项。本模板包含全部 93 项。
SoA 与风险处置计划有什么区别?
风险处置计划说明您将如何处置每一项已识别的风险;适用性声明则记录您因此采用了哪些附录 A 控制措施,并附上理由和状态。两者相互关联,但属于各自独立的强制性输出。
我可以排除附录 A 控制措施吗?
可以,但每一项排除都需要在 SoA 中有书面记录的理由。因为某项控制措施确实不适用于您的情况而将其排除,是意料之中的做法;为了逃避工作而排除,则正是审计师要查找的问题。站得住脚的排除通常是那些物理类控制措施,适用于没有自有场所或硬件的公司;即便如此,您也应当用一个完整的句子说明原因。含糊的排除所招来的问题,远比它省下的工作要多。




