SoA, активи, ризики та контролі: як це все зв'язано в ISO 27001
Statement of Applicability (SoA) часто сприймають як формальний документ “для аудитора” - список зі 93 контролів Annex A, де навпроти кожного стоїть галочка “застосовується / не застосовується”. На практиці це помилка, яка потім боляче виринає на сертифікаційному аудиті: SoA - не самостійний артефакт, а вихідна точка ланцюжка, який іде від активів через ризики до конкретних контролів. Якщо цей ланцюжок розірваний, SoA перетворюється на список побажань, а не на робочий документ ISMS. Я точно це знаю, бо пройшов еволюцію сприймання Заяви Про Застовність від формалізації до робочого інструменту. За це дякую як і курсам, на яких був, так і дійсно сертифікаційним аудитам, на яких аудитори задавали правильні питання :) ...