Statement of Applicability (SoA)
Også kendt som: SoA, anvendelseserklæring
Et dokument, der gennemgår hver kontrol i ISO 27001's anneks og angiver, om den anvendes, og hvorfor.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Det dokument, som ISO 27001 punkt 6.1.3(d) kræver, og som angiver de kontroller, der er nødvendige for at håndtere de vurderede risici, og for hver kontrol i anneks A oplyser, om den er med eller udeladt, hvorfor, og om den er gennemført.
Forklaret enkelt
Som en bygherre, der besvarer brandmyndighedens tjekliste punkt for punkt - installeret, eller ikke nødvendigt og hvorfor, fx “ingen sprinklere - kun ét plan og to udgange”.
I praksis
En lille dansk softwarevirksomhed uden eget kontor markerer kontrollen for sikring af kontorlokaler som ikke relevant, fordi alle dens servere står hos en hostingleverandør med ISO 27001-certificering; auditoren læser grunden og godtager den.
Hvorfor det betyder noget
Uden den kan en kontrol stille og roligt blive droppet, uden at nogen opdager det; erklæringen knytter hver risikobeslutning til en kontrol ét sted, så huller og svage undskyldninger er lette at få øje på.
Teknisk uddybning
SoA'en er resultatet af en bestemt rækkefølge i ISO/IEC 27001:2022 afsnit 6.1.3. Organisationen vælger muligheder for risikohåndtering (a), fastlægger alle de kontroller, der er nødvendige for at gennemføre dem, fra en hvilken som helst kilde (b), sammenholder kontrollerne med anneks A for at sikre, at ingen nødvendig kontrol er udeladt (c), og udarbejder derefter SoA'en (d), som skal indeholde de nødvendige kontroller, begrundelsen for at medtage dem, om de er implementeret eller ej, og begrundelsen for at udelade en kontrol fra anneks A. Risikohåndteringsplanen (e) og risikoejernes godkendelse af den og accept af de resterende risici (f) følger efter. SoA'en er altså ikke en tjekliste, der udfyldes fra anneks A og nedad, men en afstemning mellem risikoregistret og kataloget.
Begrundelser for at medtage en kontrol er som regel af tre slags: en håndteret risiko (med henvisning til risikoens id), et lovkrav (fx NIS2 artikel 21, stk. 2, eller GDPR artikel 32) eller et kontraktligt eller forretningsmæssigt krav. En god SoA bevarer sporbarheden i begge retninger: fra hver risiko til de kontroller, der håndterer den, og fra hver kontrol til de risici, love eller kontrakter, der begrunder den. Kontroller uden for anneks A, fx bestemte CIS-safeguards eller sektorkrav, hører også hjemme i SoA'en, fordi afsnit 6.1.3(d) taler om de nødvendige kontroller og ikke kun om anneks A.
Det er fravalgene, auditorerne går efter. "Ikke relevant" holder kun, hvis ingen risiko, lovkrav eller kontrakt kræver kontrollen inden for omfanget; at fravælge sikker udvikling (8.25-8.28), mens organisationen skriver kode, eller fysiske kontroller, mens der stadig sidder medarbejdere på et kontor, vil blive udfordret. Implementeringsstatus skal være ærlig: en kontrol kan være medtaget, men kun delvist gennemført, med hullet fulgt op i risikohåndteringsplanen. Overgangen til 2022-udgaven tvang alle certificerede organisationer til at bygge deres SoA om fra 114 til 93 kontroller, typisk med ISO/IEC 27002 anneks B som nøgle mellem gamle og nye kontroller.
I praksis er SoA'en et styret, versioneret dokument; certificeringsorganer henviser ofte til dens version på certifikatet, så en væsentlig ændring i SoA'en kan påvirke, hvad certifikatet dækker. Mange organisationer vedligeholder den i et regneark eller et GRC-værktøj med kolonner for kontrol, anvendelighed, begrundelse, status, ejer, placering af dokumentation og tilknyttede risici og bruger attributterne fra ISO/IEC 27002 til at lave filtrerede visninger. Det er også det dokument, kunder oftest beder om, nogle gange under fortrolighedsaftale, når de vurderer en certificeret leverandør.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Kontrol (foranstaltning)
- →Risikovurdering
- →ISO 27001 Annex A (bilag A)
- →Risikohåndtering
- →Statement of Applicability (SoA)
Relationer
- Del af
- ISO 27001
- Forudsætter
- RisikohåndteringISO 27001 Annex A (bilag A)
- Krævet af
- ISO 27001
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27001:2022 - Information security management systems - Requirements, clause 6.1.3(d) · ISO/IEC
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…