Elke ISO 27001-audit begint hetzelfde: de auditor vraagt om het toepassingsgebied en de verklaring van toepasselijkheid, en leest de tweede tegen het eerste voordat hij naar één beleid kijkt. De reden staat in paragraaf 6.1.3 van ISO/IEC 27001:2022, de paragraaf over risicobehandeling: nadat de risico's zijn beoordeeld, kiest de organisatie de maatregelen die zij nodig heeft, vergelijkt ze met bijlage A om te controleren dat niets noodzakelijks is weggelaten, en stelt dan een verklaring van toepasselijkheid op die voor elke maatregel zegt of hij nodig is, waarom hij is opgenomen, of hij is geïmplementeerd, en waarom een maatregel van bijlage A is uitgesloten. Dit artikel leest dat document voor een softwarebedrijf, tegen de 93 maatregelen die het pakket als gegevens bijhoudt en de gratis pagina die het schrijft.
Wat de vier kolommen betekenen
De eerste kolom is de maatregel zelf: de referentie van bijlage A, A.5.1 tot A.8.34, de identifier waaronder auditor en bedrijf hetzelfde moeten verstaan, en een titel. De titels op de pagina en in het document zijn de eigen beschrijvingen van StandardOS, in gewone taal, van waar elke maatregel over gaat, omdat de formulering van de norm auteursrechtelijk beschermde tekst van ISO is en een verklaring die niet nodig heeft; de referentie is wat de regel auditeerbaar maakt. De tweede kolom is de toepasselijkheid: of de maatregel nodig is voor het toepassingsgebied, wat voor een maatregel van bijlage A het antwoord is op "is er in het toepassingsgebied een risico dat deze maatregel behandelt". De derde is de implementatie: of de maatregel is ingevoerd, volledig, gedeeltelijk of nog niet, wat de auditor tegen bewijs toetst en niet tegen het woord in de kolom. De vierde is de motivering: voor een opgenomen maatregel de risicobehandeling die hem nodig heeft; voor een uitgesloten maatregel de reden waarom hij niet geldt voor het toepassingsgebied. De verklaring is geen checklist van goede voornemens; zij is de kaart tussen het risicobehandelplan en het bewijs, en elke regel die "geïmplementeerd" zegt, is een belofte die de audit komt innen.
De uitsluitingen die een auditor aanvaardt, en die hij nooit aanvaardt
Een softwarebedrijf zonder eigen panden, met een gehoste stack en een team op afstand, heeft een echte reden om sommige van de 14 fysieke maatregelen van A.7 uit te sluiten, omdat de fysieke perimeter, de toegangscontroles en de opstelling van apparatuur die van de hostingprovider zijn, beoordeeld onder de leveranciersmaatregelen A.5.19 tot en met A.5.22 in plaats van door het bedrijf uitgevoerd. Die uitsluiting wordt aanvaard wanneer de verklaring het in die woorden zegt: geen fysieke panden binnen het toepassingsgebied, de provider gecertificeerd en zijn certificaat in het dossier, de leveranciersmaatregelen van toepassing en geïmplementeerd. De uitsluitingen die een auditor nooit aanvaardt, zijn die welke een maatregel schrappen omdat hij lastig is: veilige ontwikkeling (A.8.25 tot en met A.8.31) uitsluiten omdat "we een klein team zijn", logging (A.8.15) uitsluiten omdat de logs in de console van de cloudprovider staan, leveranciersmaatregelen uitsluiten omdat de leveranciers groot zijn. Een maatregel wordt uitgesloten omdat geen risico in het toepassingsgebied hem nodig heeft, nooit omdat het implementeren werk is, en de motivering moet de vraag "wat als dat risico zich voordoet" overleven. Waar een maatregel voor een deel van het toepassingsgebied geldt, is de eerlijke status gedeeltelijk geïmplementeerd met het deel benoemd, niet uitgesloten en niet geïmplementeerd.
Waar de statussen vandaan komen
De verklaring volgt het risicobehandelplan, niet andersom: een maatregel is nodig omdat een risico in het register erdoor wordt behandeld, en het plan noemt de maatregel, de eigenaar en de datum. Een bedrijf dat eerst de verklaring en daarna het risicoregister schrijft, produceert twee documenten die elkaar tegenspreken, en een auditor vindt de tegenspraak in het eerste uur. De volgorde is het toepassingsgebied (paragraaf 4.3), de risicobeoordeling (6.1.2), het behandelplan (6.1.3 e)), dan de verklaring (6.1.3 d)), waarbij de motivering van elke regel terugwijst naar het risico. Implementatie is dan een kwestie van bewijs: het goedgekeurde en gepubliceerde beleid voor A.5.1, het verslag van de toegangsbeoordeling voor A.5.18, de back-uptest voor A.8.13, de instelling voor logbewaring voor A.8.15. De pagina laat elke maatregel beginnen als van toepassing en gepland, de eerlijke toestand van een systeem in opbouw, en zet een maatregel pas op geïmplementeerd wanneer het bedrijf zegt dat het bewijs bestaat.
De verklaring door de tijd
De verklaring is gedateerd, en zij verandert: een nieuwe productfunctie voegt een risico toe en maakt van een geplande maatregel een noodzakelijke; de verhuizing van een kantoor naar een volledig extern team maakt van drie fysieke maatregelen uitsluitingen; een bevinding van een surveillance-audit maakt van een "geïmplementeerd" een "gedeeltelijk" tot de corrigerende maatregel is afgesloten. Paragraaf 9.3 laat de directie de veranderingen beoordelen, en paragraaf 10.2 laat de afwijkingen corrigeren, zodat elke versie van de verklaring met haar datum wordt bewaard en de auditor bij de surveillance-audit om het verschil vraagt. De gratis pagina houdt de statussen in het adres, één teken per maatregel in de volgorde van bijlage A, zodat een versie een link is die kan worden verzonden, bewaard en vergeleken.
Wat ermee te doen
Neem het risicoregister en noem voor elk risico de maatregelen die het behandelen; elke genoemde maatregel is van toepassing. Schrijf voor elke niet-genoemde maatregel van bijlage A waarom hij niet geldt voor het toepassingsgebied, in één zin die het ontbrekende element van het toepassingsgebied noemt, of maak hem van toepassing en gepland. Markeer een maatregel alleen als geïmplementeerd wanneer het bewijs vandaag kan worden getoond. Schrijf de vier kolommen als tabel, dateer haar en zet het toepassingsgebied erboven. De gratis pagina doet dat voor de 93 maatregelen, met de maatregelengids ernaast voor wat elke maatregel vraagt, de scopeverklaring als eerste regel, en de kostenpagina voor hoeveel auditdagen het toepassingsgebied koopt.