Jak przygotować Deklarację Stosowania ISO/IEC 27001 (SoA)

Jak przygotować Deklarację Stosowania ISO/IEC 27001 (Statement of Applicability - SoA)

W normie ISO/IEC 27001:2022 zdefiniowano 93 zabezpieczenia podzielone na cztery grupy. Już sama ich liczba bywa wyzwaniem dla organizacji rozpoczynających wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji. Kluczowym dokumentem, który pozwala uporządkować to podejście, jest Deklaracja Stosowania (Statement of Applicability – SoA).

 

Nie jest to jedynie formalność, lecz obowiązkowy element SZBI, który pokazuje, w jaki sposób organizacja podchodzi do zabezpieczeń, które z nich wdraża, a które uznaje za nieadekwatne, wraz z uzasadnieniem tych decyzji.

 

Deklaracja Stosowania pełni rolę pomostu między analizą ryzyka a wymaganiami normy. To właśnie w niej wyniki analizy ryzyka przekładane są na konkretne decyzje dotyczące zabezpieczeń. Dokument stanowi uporządkowany rejestr kontroli bezpieczeństwa i jednocześnie punkt odniesienia podczas audytów. W praktyce jest także użytecznym narzędziem komunikacyjnym, gdyż może być wykorzystywany do prezentowania podejścia organizacji do bezpieczeństwa informacji klientom i partnerom biznesowym.

 

Norma ISO/IEC 27001 jednoznacznie wymaga opracowania Deklaracji Stosowania. Dokument musi obejmować wszystkie zabezpieczenia z Załącznika A, które zostały pogrupowane w cztery obszary: organizacyjny, osobowy, fizyczny i techniczny. Organizacja nie ma obowiązku wdrażania każdego z nich, ale musi odnieść się do wszystkich i uzasadnić ewentualne wykluczenia.

 

Kluczowe znaczenie ma tu analiza ryzyka. To ona determinuje, które zabezpieczenia są potrzebne, a które nie mają zastosowania w danym kontekście. Wykluczenie zabezpieczenia jest dopuszczalne, jednak nie może być przypadkowe. Musi ono wynikać z realnej oceny ryzyka i specyfiki działalności. W praktyce wiele organizacji opiera się w tym zakresie na wytycznych ISO 31000 lub ISO/IEC 27005.

 

Dobrze przygotowana Deklaracja Stosowania zawiera pełną listę zabezpieczeń wraz z informacją o ich statusie, uzasadnieniem decyzji oraz odniesieniem do dokumentacji wdrożeniowej, takiej jak polityki, procedury czy rozwiązania techniczne. Najczęściej przyjmuje formę przejrzystej tabeli, co znacznie ułatwia jej wykorzystanie podczas audytów i przeglądów systemu.

 

Proces przygotowania SoA powinien przebiegać w sposób uporządkowany. W pierwszej kolejności należy zebrać wszystkie zabezpieczenia z Załącznika A i stworzyć ich kompletną listę. Następnie każde z nich powinno zostać przeanalizowane pod kątem adekwatności do działalności organizacji oraz zidentyfikowanych ryzyk. Kolejnym krokiem jest podjęcie decyzji o wdrożeniu lub wykluczeniu zabezpieczenia oraz jej rzetelne udokumentowanie. Istotne jest, aby uzasadnienia były konkretne i wynikały z analizy ryzyka, a nie ogólnych założeń.

 

Równie ważna jest spójność Deklaracji Stosowania z pozostałą dokumentacją SZBI. Wybrane zabezpieczenia powinny mieć odzwierciedlenie w politykach bezpieczeństwa i procedurach operacyjnych, a cały dokument powinien być zgodny z wynikami analizy ryzyka. Na etapie finalizacji warto zaangażować osoby odpowiedzialne za bezpieczeństwo oraz przedstawicieli różnych działów, ponieważ bezpieczeństwo informacji nie ogranicza się wyłącznie do obszaru IT, lecz obejmuje również ludzi i procesy.

 

W praktyce Deklaracja Stosowania znajduje szerokie zastosowanie. Podczas audytów pełni funkcję listy kontrolnej, która pozwala zweryfikować, czy wszystkie obszary bezpieczeństwa zostały uwzględnione. Może być również wykorzystywana w relacjach biznesowych jako dowód dojrzałości organizacji w zakresie zarządzania bezpieczeństwem informacji. Jednocześnie należy pamiętać, że nie jest to dokument statyczny i wymaga regularnych aktualizacji, szczególnie w przypadku zmian organizacyjnych, technologicznych lub wyników analizy ryzyka.

 

Ostatecznie Deklaracja Stosowania to nie tylko spełnienie wymagań normy, ale przede wszystkim praktyczne narzędzie wspierające zarządzanie bezpieczeństwem informacji. Dobrze opracowana i aktualizowana pozwala uporządkować podejście do zabezpieczeń, ułatwia audyty i zwiększa wiarygodność organizacji. To właśnie jej jakość często odzwierciedla rzeczywistą dojrzałość systemu bezpieczeństwa informacji.

 

Jeśli chcesz dowiedzieć się więcej o systemie zarządzania bezpieczeństwem informacji zgodnym z ISO/IEC 27001, sprawdź naszą ofertę szkoleń.

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.