ISO 27001 ieviešana un gatavībaPraktisks ceļvedis Latvijā
ISO27001.lv
Izvēlne
OffSeq atbalsts

Piemērojamības paziņojums: kā sagatavot noderīgu SoA

Atjaunināts 4 min lasīšanaiISO27001.lv redakcija

Piemērojamības paziņojums jeb SoA (Statement of Applicability) sasaista organizācijai nepieciešamās drošības kontroles ar to pamatojumu un ieviešanas stāvokli. Tam jāpalīdz saprast pieņemtos lēmumus arī cilvēkam, kurš nav piedalījies to sagatavošanā.

Ko ietver piemērojamības paziņojums

ISO/IEC 27001 risku apstrādes ietvarā organizācija nosaka nepieciešamās kontroles un salīdzina tās ar A pielikumu. Paziņojumā jāiekļauj nepieciešamās kontroles, to iekļaušanas pamatojums, ieviešanas stāvoklis un A pielikuma kontroļu izslēgšanas pamatojums. Nepieciešamās kontroles var būt arī ārpus A pielikuma.

Šo atšķirību skaidro arī ISO tīmekļvietnē publicētā auditu prakses grupas izglītojošā piezīme par SoA. Tā nav standarta aizstājējs vai formāli apstiprināta standarta interpretācija. Ieviešanas lēmumiem izmanto pilno prasību tekstu.

Kā izmantot A pielikumu

A pielikumā ir 93 kontroles četrās tematiskās grupās: organizatoriskās, ar cilvēkiem saistītās, fiziskās un tehnoloģiskās. Šādu struktūru apraksta arī NSAI. Skaits pats par sevi nepasaka, cik kontroles vajadzīgas konkrētai organizācijai.

Sāc ar saviem riskiem, juridiskajām un līgumu prasībām. Tad salīdzinājums ar pielikumu palīdz pamanīt nepārdomātas jomas. Ja strādā no gatavas tabulas, katrai rindai pārbaudi, uz kādu savas organizācijas darbību tā attiecas un vai pamatojums ir faktisks.

Tabulas struktūra, ko var uzturēt

Praktiska SoA darba tabulas struktūra
LauksKo tajā ierakstīt
Kontrole un atsauceOrganizācijas izvēlētais pasākums un saistība ar attiecīgajām A pielikuma kontrolēm, ja tāda ir.
Nepieciešamības pamatojumsKonkrētais risks, piemērojamā prasība vai biznesa vajadzība.
PiemērojamībaVai kontrole ir nepieciešama noteiktajā tvērumā; izslēgšanai pievieno pārbaudāmu pamatojumu.
Ieviešanas stāvoklisPašreizējā situācija: piemēram, ieviesta, daļēji ieviesta vai plānota, paskaidrojot atšķirības.
AtbildīgaisCilvēks vai loma, kas uztur kontroli un var izskaidrot tās darbību.
Pierādījums un saiteDokumenta, sistēmas ieraksta vai pārbaudes atrašanās vieta.
Turpmākais darbsSaite uz konkrētu uzdevumu risku apstrādes vai uzlabojumu plānā.
Pēdējie trīs lauki ir praktiski papildinājumi. Standarts nenosaka vienu obligātu izklājlapas formātu.

Tabulas apjomu pielāgo lietošanai. Ja darbības pierādījumi jau ir atbalsta pieteikumu vai dokumentu sistēmā, pievieno kontrolētu saiti. Nepārkopē sensitīvus žurnālus visiem pieejamā dokumentā. Skaidri nošķir apstiprināto paziņojumu no darba melnraksta.

Iekļaušanas pamatojuma piemērs

Pieņemsim, ka klientu atbalsta darbinieki piekļūst klientu datiem. Izvēlētā kontrole ir piekļuves tiesību pārskatīšana un atsaukšana, mainoties pienākumiem. Pamatojumā norādi risku, ka darbiniekam saglabājas neatbilstoša piekļuve, un saiti uz reģistra ierakstu. Ja pienākumu nosaka arī līgums, norādi attiecīgo prasību.

Ieviešanas stāvokli formulē precīzi. Piemēram: “Pārskate ieviesta klientu portālā; atbalsta analītikas sistēma vēl jāpievieno. Atbildīgais – klientu atbalsta vadītājs; darbs reģistrēts uzdevumā IDPS-12.” Šis ir izdomāts piemērs, kas parāda, kā atzīmēt nepilnīgu ieviešanu un konkrētu turpinājumu.

Izņēmumiem vajadzīgs pamatojums

“Nav aktuāli” neizskaidro lēmumu. Norādi, kāda darbība vai riska situācija tvērumā nepastāv, kā to pārbaudīji un kas varētu mainīt secinājumu. Ja kontrole šķiet nepiemērojama, pārbaudi arī darbības, ko organizācijas vārdā veic piegādātāji.

Piemēram, “mums nav sava datu centra” vēl neatrisina fizisko risku jautājumu. Organizācijai var būt darbinieku ierīces, telpas un atkarība no mākoņpakalpojuma fiziskās infrastruktūras. Izvērtē, kādi pasākumi nepieciešami, kurš tos veic un kā saņemsi pietiekamu apliecinājumu par piegādātāja daļu.

Kā pārbaudīt paziņojuma kvalitāti

  1. Izvēlies būtisku risku un atrodi kontroli, kas to apstrādā.
  2. No kontroles ieraksta atrodi atbildīgo un pierādījumu par tās darbību.
  3. Pārbaudi, vai statuss sakrīt ar faktisko ieviešanu visā attiecīgajā tvērumā.
  4. Izvēlies izslēgtu A pielikuma kontroli un pārbaudi, vai pamatojums joprojām ir spēkā.
  5. Pārliecinies, ka vajadzīgās papildu kontroles nav palikušas tikai risku reģistrā.

Šī izlase ir praktiska pašpārbaude. Tā neaizstāj pilnu prasību izvērtēšanu vai auditu. Ja saites pārtrūkst, precizē konkrēto ierakstu un noskaidro, vai problēma atkārtojas citur.

Ja dokumentācija un faktiskā ieviešana vēl nesakrīt, OffSeq ISO 27001 atbalsts var palīdzēt politiku un pierādījumu sagatavošanā un trūkumu izvērtēšanā.

Uzturēšana pēc pirmās versijas

Nosaki paziņojuma īpašnieku, apstiprināšanas kārtību un izmaiņu vēsturi. Atgriezies pie tā, kad mainās tvērums, riski, piegādātājs, prasības vai kontroles darbība. Ja statuss mainās, atjauno arī saistīto plānu un saglabā lēmuma kontekstu.

Nākamo versiju sāc ar risku novērtējuma un esošo kontroļu pārskati. Veidne ir darba rīks; tās aizpildīšana vēl nepierāda, ka visi nepieciešamie pasākumi darbojas.

Avoti un atsauces

  1. ISO/IEC 27001:2022 ISO · 2022 Piemērojamības paziņojuma normatīvais pamats ir standarta 6.1.3. punkts; izmanto pilno prasību tekstu.
  2. Statement of Applicability and conformity discussion ISO/IEC 27001 Auditing Practices Group · 2022 ISO vietnē publicēts izglītojošs materiāls. Dokumentā norādīts, ka tas nav formāli apstiprināta ISO vai apakškomitejas interpretācija.
  3. ISO/IEC 27001 Information Security Management NSAI · skatīts 2026-09-10 A pielikuma 93 kontroles un četras tematiskās grupas.
  4. NIS2 & ISO 27001 Readiness OffSeq · skatīts 2026-09-10 Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.

Saistītie jautājumi

Vai SoA jābūt izklājlapā?

Nē. Var izmantot citu pārskatāmu dokumenta vai sistēmas formātu, ja tajā ir nepieciešamā informācija, to var uzturēt un var izsekot pieņemtajiem lēmumiem.

Vai plānotu kontroli drīkst atzīmēt kā ieviestu?

Nē. Statusam jāraksturo faktiskā situācija. Plānotajam darbam norādi saistīto uzdevumu un pēc izpildes pārbaudi pierādījumus.