En Statement of Applicability (SoA) er et obligatorisk dokument i ISO 27001 — men det er også der, mange ISMS-projekter går i stå. Det er ikke nok at liste kontrollerne op; I skal kunne begrunde, hvorfor hver enkelt kontrol er valgt eller fravalgt, og vise hvordan den hænger sammen med jeres risikovurdering. Denne guide viser jer vejen fra risikoidentifikation til en færdig SoA — trin for trin.
I denne guide lærer du:
- Hvordan I kommer fra risikoidentifikation og -analyse til et konkret valg af kontroller
- De 4 måder at håndtere en risiko på — og hvornår I skal vælge hvilken
- Hvilke kilder (ud over ISO 27002) I kan trække på, når I skal vælge kontroller — fx GDPR, PCI DSS og branchespecifikke krav
- De 4 elementer, hver kontrol i jeres SoA bør indeholde, for at den holder til en revisors gennemgang
Hvem er guiden til?
Guiden er skrevet til jer, der er i gang med at forberede en ISO 27001-certificering, og som skal have styr på SoA'en som en del af jeres ISMS — typisk CISO'er, compliance- og risikoansvarlige.
