رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

Statement of Applicability یا SoA چیست؟ راهنمای عملی ISO 27001

شرکت مدانت

Statement of Applicability یا SoA یکی از مهم‌ترین خروجی‌های ISMS است، چون نشان می‌دهد سازمان درباره کنترل‌های مرجع چه تصمیمی گرفته و چرا.

SoA نباید فقط جدولی از ۹۳ کنترل Annex A با ستون Yes/No باشد. تصمیم Applicability باید با Risk، Scope و Controlهای واقعی سازمان قابل توضیح باشد.

SoA چه اطلاعاتی نیاز دارد؟

  • Control Reference
  • Applicable / Not Applicable
  • Justification
  • Implementation Status
  • Applied Control یا روش اجرا
  • Evidence یا Reference

Applicable بودن با Implemented بودن فرق دارد

ممکن است Control برای سازمان Applicable باشد اما هنوز کامل Implement نشده باشد. اگر این دو مفهوم در یک ستون ترکیب شوند، Gap واقعی پنهان می‌شود.

Not Applicable باید دلیل داشته باشد

حذف Control صرفاً چون «برای ما مهم نیست» قابل دفاع نیست. دلیل باید به Scope، Context یا Risk مرتبط باشد.

سناریو: Cloud Service

اگر سازمان زیرساخت فیزیکی Data Center ندارد، برخی Controlهای فیزیکی ممکن است در Scope داخلی متفاوت اجرا شوند؛ اما مسئولیت درباره Vendor و Contract حذف نمی‌شود. SoA باید واقعیت مدل Shared Responsibility را نشان دهد.

SoA و Risk Treatment

Risk Assessment ورودی مهم انتخاب Control است. Treatment Plan می‌تواند Control جدید یا بهبود Control موجود را ایجاد کند و SoA باید با این تصمیم‌ها هماهنگ بماند.

SoA و Evidence

برای هر Control بهتر است مسیر رسیدن به Evidence روشن باشد. ممیز نباید برای پیدا کردن نحوه اجرای Control میان چند فایل پراکنده جست‌وجو کند.

SoA در MedaGRC

در نرم‌افزار ISMS MedaGRC Requirement، Control، وضعیت ارزیابی، Risk و Evidence می‌توانند به هم متصل بمانند و SoA به یک جدول جدا از واقعیت اجرایی تبدیل نشود.

سخن پایانی

SoA روایت تصمیم امنیتی سازمان است: چه Controlی لازم است، چرا، چگونه اجرا شده و چه مدرکی داریم. اگر فقط برای ممیزی ساخته شود، بخش مهمی از ارزش ISMS از دست می‌رود.

55