Statement of Applicability یا SoA یکی از مهمترین خروجیهای ISMS است، چون نشان میدهد سازمان درباره کنترلهای مرجع چه تصمیمی گرفته و چرا.
SoA نباید فقط جدولی از ۹۳ کنترل Annex A با ستون Yes/No باشد. تصمیم Applicability باید با Risk، Scope و Controlهای واقعی سازمان قابل توضیح باشد.
SoA چه اطلاعاتی نیاز دارد؟
- Control Reference
- Applicable / Not Applicable
- Justification
- Implementation Status
- Applied Control یا روش اجرا
- Evidence یا Reference
Applicable بودن با Implemented بودن فرق دارد
ممکن است Control برای سازمان Applicable باشد اما هنوز کامل Implement نشده باشد. اگر این دو مفهوم در یک ستون ترکیب شوند، Gap واقعی پنهان میشود.
Not Applicable باید دلیل داشته باشد
حذف Control صرفاً چون «برای ما مهم نیست» قابل دفاع نیست. دلیل باید به Scope، Context یا Risk مرتبط باشد.
سناریو: Cloud Service
اگر سازمان زیرساخت فیزیکی Data Center ندارد، برخی Controlهای فیزیکی ممکن است در Scope داخلی متفاوت اجرا شوند؛ اما مسئولیت درباره Vendor و Contract حذف نمیشود. SoA باید واقعیت مدل Shared Responsibility را نشان دهد.
SoA و Risk Treatment
Risk Assessment ورودی مهم انتخاب Control است. Treatment Plan میتواند Control جدید یا بهبود Control موجود را ایجاد کند و SoA باید با این تصمیمها هماهنگ بماند.
SoA و Evidence
برای هر Control بهتر است مسیر رسیدن به Evidence روشن باشد. ممیز نباید برای پیدا کردن نحوه اجرای Control میان چند فایل پراکنده جستوجو کند.
SoA در MedaGRC
در نرمافزار ISMS MedaGRC Requirement، Control، وضعیت ارزیابی، Risk و Evidence میتوانند به هم متصل بمانند و SoA به یک جدول جدا از واقعیت اجرایی تبدیل نشود.
سخن پایانی
SoA روایت تصمیم امنیتی سازمان است: چه Controlی لازم است، چرا، چگونه اجرا شده و چه مدرکی داریم. اگر فقط برای ممیزی ساخته شود، بخش مهمی از ارزش ISMS از دست میرود.

MedaGRC