什么是ISO 27001适用性声明SOA
适用性声明(Statement of Applicability,简称SOA)是ISO/IEC 27001:2022信息安全管理体系(ISMS)中一份强制性的体系文件,也是认证审核员在第二阶段现场审核中必查的“第一份文件”。在许多审核不合规案例中,企业管理体系本身运行得不错,却因为SOA编制粗糙、逻辑断裂而被开具严重不符合项,导致认证进程被迫延期。
ISO/IEC 27001:2022的附录A(Annex A)共列有93项控制措施,分为四大类:组织控制(37项)、人员控制(8项)、物理控制(14项)和技术控制(34项)。SOA的核心任务,就是逐项声明这93项控制措施对本组织是否适用、是否已实施、若不适用则说明理由。它不仅是风险处置计划的落地证明,也是认证机构评估组织“是否真正理解并应用了ISO 27001”的关键抓手。
需要强调一点:SOA不是由咨询机构随便填写的“过关表格”,而是组织基于自身业务场景、风险评估结果和管理决策形成的正式记录。作为咨询辅导机构,我们的职责是引导企业建立科学的编制逻辑、完善相关证据链,协助企业提升审核通过的可能性,而最终由经国家认监委批准的认证机构完成证书颁发。
编写SOA的核心流程:从风险评估到控制选择
ISO/IEC 27001:2022第6.1.3条明确要求,组织应基于风险评估结果和风险处置过程确定所需控制措施,并编制适用性声明。这意味着SOA不能脱离风险评估独立存在。根据我们服务上百家企业的经验,一套高质量的SOA通常遵循以下四步流程:
第一步:界定ISMS范围与边界
在启动风险评估之前,组织必须清晰定义ISMS的边界。这个边界可以是一个独立部门、一栋办公场所、一套核心业务系统,也可以覆盖整个组织。如果边界模糊,后续的风险评估对象和控制措施选择都会失去依据。常见问题包括:子公司是否纳入范围?云服务器所在的数据中心是否纳入?外包开发团队是否纳入?建议在ISMS范围说明书中用文字加图示的方式锁定边界,避免审核时出现争议。
第二步:开展系统化的风险评估
风险评估是SOA的“上游输入”。组织需要识别信息资产(如业务数据、源代码、客户隐私、办公设备等),分析其保密性、完整性、可用性受到破坏时的影响程度,再结合威胁与脆弱性评估风险等级。
在2026年的技术环境下,企业尤其需要关注以下新型风险:
- 供应链攻击:第三方供应商被入侵导致的数据泄露;
- 勒索软件:加密核心数据库后的业务中断;
- 生成式AI使用:员工将内部数据输入外部AI工具带来 的泄露隐患;
- 远程办公设备:家庭网络和私人设备接入企业系统的安全漏洞。
第三步:制定风险处置计划并选择控制
针对评估出的不可接受风险,组织可以选择四种处置方式:降低风险、规避风险、转移风险(如购买网络安全保险)或接受风险。每一种风险处置决策都会对应到一项或多项附录A控制措施。例如,为降低勒索软件风险,组织可能需要同时实施控制5.24(事件响应计划)、8.7(防恶意软件保护)和8.13(信息备份)。
第四步:逐项填写SOA表格
将风险评估结果映射到93项控制措施后,即可编制SOA表格。每项控制至少应包含以下字段:
- 控制编号与控制名称(以ISO/IEC 27001:2022附录A为准);
- 适用性判定(适用/不适用);
- 实施状态(已实施/部分实施/未实施);
- 适用的理由,或不适用时充分合理的豁免理由;
- 对应风险处置计划的关联说明。
这里必须提醒:SOA不是简单勾选“适用”或“不适用”。审核员会随机抽取若干项控制,要求体系负责人现场提供实施证据。如果SOA上标注“已实施”,实际却拿不出制度文件、记录或配置截图,就会被视为“实施无效”。
2026年新版ISO 27001:2022下SOA的常见误区与实操建议
2022版标准发布至今已稳定运行数年,但在2026年的认证审核中,我们仍然看到大量企业沿用旧版习惯编写SOA,带来几类高频问题:
误区一:使用旧版控制编号
ISO/IEC 27001:2013附录A的控制编号采用字母加数字(如A.10.1.1),而2022版已改为纯数字层级编号(如5.1、6.2、7.3、8.12)。部分企业从网上下载旧模板,编号体系与新标准不符,直接被审核员判为严重不符合。正确做法是使用2022版的93项控制编号,并确保与组织内部的风险评估工具、制度文件编号一致。
误区二:所有控制都勾选“适用”
一些企业为了省事,将93项控制全部填为“适用”。这样做的后果是:每项“适用”的控制都必须在审核时提供对应证据,主证据不足就会变成一堆不符合项。实际上,部分控制确实可以不适用,例如组织没有物理服务器机房,则控制7.10(防止物理和环境威胁)中涉及机房设备防护的部分可以不适用,但需在SOA中给出详细理由。
误区三:豁免理由缺乏说服力
对不适用控制的豁免理由,应基于业务事实。例如“组织无移动设备管理需求,故6.1(筛选)不适用”这类理由明显站不住脚,因为只要组织有员工,就需要人员筛选。审核员对不适用控制的审查往往比适用控制更严格,因为滥用 豁免会被视为故意回避控制要求。
实操建议:以场景化方式组织SOA
2026年审核趋势是“基于场景的证据链审查”。与其机械填表,不如在SOA中将每项控制与组织具体业务场景挂钩。例如服务型互联网企业可在控制8.28(安全编码)中注明“适用于自研SaaS平台的Java/Python代码开发流程”,并在证据栏中附上代码评审记录的位置索引。这样审核员更容易快速确认实施状态,减少现场拉锯时间。
ISO 27001认证审核中的SOA审查要点
了解审核员如何审查SOA,有助于企业提前准备。在ISO 27001认证审核的第二阶段,审核员通常会按照以下路径检查:
第一,将SOA与风险评估报告对照,核查控制选择是否与风险处置决策一致。如果报告中提到“核心数据库泄露风险极高”,但SOA中未选择8.13(信息备份),就会形成逻辑断点。
第二,抽查SOA中标记“已实施”的控制,验证证据链。审核员可能会要求提供制度文件、审批记录、培训签到表、系统备份日志、访问控制列表等具体证据。
第三,审查不适用控制的豁免理由是否成立。例如制造企业声明7.2(设备安置和保护)不适用,但现场明明有生产控制终端,这就构成虚假声明。
第四,确认SOA的版本管理。SOA应作为受控文件管理,包含文件编号、版本号、编制人、审核人、批准人和日期。2026年审核中,文件版本混乱或无法追溯到风险评估变更记录,同样是常见不符合项。
由于SOA需要与风险评估、风险处置计划、内审报告、管理评审等文件高度咬合,许多首次申请认证的企业会选择咨询机构辅助编制框架,并结合内审进行模拟审查。我们作为云极ISO咨询,长期协助企业搭建这条“文件证据链”,但始终遵循一个原则:认证最终由具备资质的认证机构完成证书颁发,我们的价值是通过规范化辅导显著提升企业一次性通过审核的可能性。
企业如何借助外部咨询提升SOA质量
对于没有信息安全体系经验的企业而言,从零开始编写SOA确实存在较高的专业知识门槛。外部咨询机构可以在以下方面提供帮助:
- 解读ISO/IEC 27001:2022附录A的93项控制要求,并结合企业行业特点做适用性预判;
- 辅导企业完成风险评估全流程,包括资产清单、脆弱性识别和风险评价准则设计;
- 搭建SOA模板,将每条控制映射到具体制度文件和记录表单;
- 在认证审核前开展模拟访谈,由咨询老师扮演审核员,逐项核查SOA证据链。
但需要特别提醒:任何声称“提高通过率”或“显著提升通过可能性”的机构都不值得信任。ISO 27001认证的审核独立性和公正性由国家认可体系严格约束,认证机构会对体系运行情况进 行实质性验证。企业真正应该选择的是像云极ISO咨询这样,能够帮助团队理解标准逻辑、养成规范习惯,并以工程化方法管理认证准备过程的合作伙伴。
如果你的企业正处于ISO 27001认证准备阶段,欢迎通过下方入口联系我们,获取针对你所在行业和业务场景的SOA编制建议。
常见问题
SOA必须包含所有93项控制措施吗?
是的,ISO/IEC 27001:2022附录A的93项控制措施都必须逐一在SOA中给出状态。即使某项控制不适用,也必须在SOA中明确列出并说明充分的豁免理由。未列入的控制项会被审核视为遗漏,导致不符合项。
编制SOA需要哪些前置文档?
SOA不是孤立文件。编制前至少需要完成:ISMS范围说明书、资产清单与分类表、风险评估报告、风险处置计划。建议同时准备好信息安全管理策略、各控制实施所需的制度和操作记录,确保SOA中的每项声明都可追溯、可验证。
新版SOA与旧版2013版的控制编号有什么不同?
2013版附录A控制编号采用字母数字混合,如A.10.1.1;2022版改为四类纯数字编号,组织控制从5.1到5.37,人员控制从6.1到6.8,物理控制从7.1到7.14,技术控制从8.1到8.34,共93项。2026年所有认证审核均以2022版编号为准,不得继续使用旧版编号。
参考与依据
- ISO/IEC 27001:2022 Information security management systems — Requirements(www.iso.org/standard/27001...)
- 国家认证认可监督管理委员会(CNCA)(www.cnca.gov.cn/...)