ข้อกำหนด 6.1.3 ของ ISO 27001:2022 กำหนดให้องค์กรต้องจัดทำเอกสาร Statement of Applicability หรือ SoA ซึ่งเป็นเอกสารที่ระบุว่ามาตรการควบคุมใดใน Annex A ที่องค์กรนำมาใช้ พร้อมเหตุผลของการนำมาใช้หรือไม่นำมาใช้ และสถานะการดำเนินการ ทว่าในทางปฏิบัติ เรามักพบว่าองค์กรจำนวนมากจัดทำเอกสารนี้เพียงเพื่อให้ผ่านการตรวจประเมิน โดยขาดความเชื่อมโยงกับการประเมินความเสี่ยงที่แท้จริง

SoA ที่ดีต้องมาจากการประเมินความเสี่ยงจริง

เอกสาร SoA ที่มีคุณภาพต้องเป็นผลลัพธ์โดยตรงจากกระบวนการประเมินความเสี่ยงและการจัดทำแผนบริหารความเสี่ยง (Risk Treatment Plan) มิใช่การคัดลอกรายการมาตรการควบคุมทั้ง 93 ข้อมาระบุว่า "นำมาใช้" ทั้งหมดโดยไม่ผ่านการพิจารณาความจำเป็นอย่างแท้จริง การกระทำเช่นนี้สะท้อนถึงความไม่เข้าใจเจตนารมณ์ของมาตรฐาน และมักถูกผู้ตรวจประเมินภายนอกตั้งข้อสังเกตในการตรวจประเมิน

เหตุผลของการไม่นำมาตรการควบคุมมาใช้

ในกรณีที่องค์กรพิจารณาแล้วว่ามาตรการควบคุมข้อใดไม่จำเป็นต้องนำมาใช้ จำเป็นต้องระบุเหตุผลที่ชัดเจนและสมเหตุสมผล เช่น องค์กรไม่มีการพัฒนาซอฟต์แวร์ภายใน จึงไม่จำเป็นต้องนำมาตรการควบคุมด้านการพัฒนาระบบอย่างปลอดภัยมาใช้ การให้เหตุผลที่คลุมเครือเช่น "ไม่เกี่ยวข้อง" โดยไม่มีคำอธิบายเพิ่มเติม ถือเป็นจุดอ่อนที่พบบ่อยที่สุดในการตรวจประเมิน

การรักษา SoA ให้เป็นเอกสารที่มีชีวิต

SoA ไม่ใช่เอกสารที่จัดทำเพียงครั้งเดียว แต่ต้องได้รับการทบทวนทุกครั้งที่มีการเปลี่ยนแปลงบริบทองค์กร เทคโนโลยีใหม่ที่นำมาใช้ หรือผลการประเมินความเสี่ยงที่เปลี่ยนไป องค์กรที่บริหารจัดการ SoA อย่างมีวุฒิภาวะจะนำเอกสารนี้มาใช้เป็นแผนที่นำทางในการพัฒนาระบบความมั่นคงปลอดภัยสารสนเทศอย่างต่อเนื่อง มากกว่าจะเป็นเพียงเอกสารรองรับการตรวจประเมินประจำปี