欢迎来到广汇联合(北京)认证服务有限公司【官方网站】:
客户专访
更多
员工专访
更多
联系我们

广汇联合---遵守法规,快速

 反应,增值认证,客户满意!

  热线:
13681064228
13681064228
  Q Q:
来电咨询

ISO27001适用性声明SOA的编写

发布时间:2020-08-24 作者:广汇联合 来源:广汇联合

ISO27001适用性声明SOA包含ISO27001适用性声明SA选择的控制项以及理由,包括控制项是否已实施的状态描述(例如:已完全实施,正在实施中,还未开始)
ISO27001适用性声明SOA删减控制项的理由:
选择控制项的理由在一定程度上取决于控制项对降低信息安全风险方面的效果。参考信息安全风险评估结果和信息安全风险处理计划,以及实施必要控制措施所期望的信息安全风险修正应该是充分的
IO27001适用性声明SoA删减的原因可包括:
已确认该控制项不是实现所选信息安全风险处理选项所必需的;
该控制项不适用因为它不在ISMS的范围内(例如果组织的所有系统开发都是内部开发,则A14.2.7包开发可以不适用);
该控制项由自定义的控制项控制(例如如果已经采用DLP系统管控移动介质的使用,则A.83.1移动介质的管理可以不适用,A.831的要求为编制移动介质使用的规程文件)。注:自定义的管控措施即不包含在ISO27001附录A里的控制措施
如果需要,可以将一个有用的适用性声明SOA作为一个表生成,该表包含ISO27001附录A中所有114个控件,并加上ISO27001附录A中未提及的其他控制措施。表中的一列可以指示控制项是否实施风险处理选项所需要,或者是否可以排除。下一列可以包含选择或排除控件的理由。表的最后一列可以指示控件的当前实施状态。可以使用更多的列,例如用于ISO27001不要求但通常对后续审查有用的详细信息;这些详细信息可以是对如何实施控制的更详细描述,也可以是对更详细描述的交叉引用,以及与实施控制相关的文件化信息或政策。所以可以对适用性声明SoA的理解不应停留在应对ISO27001标准附录的一个表,它其实是一个项目进度表,记录每一项对组织有价值的信息安全控制项的实施进度。

如您想更详细的了解ISO27001标准,需要ISO27001标准,请您网络搜索广汇联合,快人一步,成就管理者风范。