虽然适用性声明在ISMS中是至关重要的,并且附于认可的ISMS证书,从这份文档这儿,审计人员将开始确认是否有适当的控制措施部署到位和在运作之中,它的准备工作只能在风险评估计划完成,也就是风险处置计划制定完成时得到进行。

适用性声明是关于ISO 27001的附件A中的哪些控制适用于该组织,哪些不适用的声明。此外,它也可以包含来自其他来源的控制措施。

措施措施和附录A

标准的4.2.1.g中要求组织从ISO 27001的附件A中选择控制目标和控制项,这些已普遍被认为是一个组织所需要的,对这些控制的选择和排除需要有合理的解释。然而,它明确要求组织要彻底照章进行,并且表明,可以从其他的来源选择额外的控制。

ISO 27002提供了关于标准附件A中所列控制目标和部署的最佳实践。然而,一些组织可能需要做得比ISO 27002规定的要求更多,要多到何种程度,取决于其中技术和威胁的不断演进情况,毕竟ISO 27002的初版已经定稿和发布。

控制
控制是安全漏洞的对策。正式的ISO 27002定义是“一种管理风险的措施,包括政策、程序、指引、实践或组织结构,它可以是一个行政的、技术的,管理的或法律的性质。”控制也用作“保障”或“对策”的代名词。

除了明知接受符合组织风险应对计划中关于风险接受准则要求的风险,以及通过合同或保险的方式转让风险之外,组织可以决定实施控制,以降低或减少风险。

残余风险

对每一项单独的风险提供全面所有的安全并不可能也不现实,但是可以通过将大多数风险控制到一个适当的水平以获得有效的安全,在这个水平管理层可接受剩余的风险。管理部门必须正式接受剩余的风险。

控制目标
从控制目标中选择控制。控制目标是一个组织企图来控制它的一些进程或资产,以及打算通过使用一些控制要达到的目的的声明。一个控制目标可能包含多项控制。

ISO 27001的附件A列出相应的控制目标,并列出要实现每项控制目标必需采用的最小控制措施。组织必须选择它的控制目标,以及选择相应的控制措施并执行,以便使它能够实现确定的目标。

安全事件响应计划
重要的是,在考虑控制时,可能出现的安全事故的检测也需要定义、考虑和计划。标准条文4.2.2.h中要求实施控制措施以便“及时发现和响应安全事件”。实际上,在选择附录A所列的独立控制项时,应考虑包括需要搜集和保留哪些证据,控制的实施效果要得到什么样的测量。
关于实施效果的测量,要保证如下两点儿:
1.控制已得到实行,并得到有效地运作
2.如标准所要求的,每项风险都已经被降低到可接受的水平。实施控制过程中的任何错误,或执行过程中的失败,都能够被及时发现和得到及时的纠正,无论是通过自动或手动的方式,都能有效地减少或降低未来可能发生的任何风险到可接受的水平。