„Organizația trebuie să determine limitele și aplicabilitatea sistemului de management al securității informației pentru a-i stabili domeniul de aplicare.”ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022 · ISO/IEC 27001:2022, clauza 4.3 «Determining the scope of the information security management system»
Un domeniu prea îngust trece auditul dar nu convinge clientul, iar unul prea larg nu se termină niciodată.
Clauza 4 cere trei lucruri înainte de orice control. Întâi, problemele interne și externe relevante pentru scopul organizației și pentru rezultatele așteptate de la sistem. Apoi, părțile interesate și cerințele lor — clienți, autorități, angajați, furnizori — pentru că o cerință contractuală neidentificată devine neconformitate la primul audit. Abia apoi vine domeniul de aplicare, la 4.3: limitele și aplicabilitatea sistemului, ținând cont de problemele de la 4.1, de cerințele de la 4.2 și de interfețele cu activități realizate de alte organizații. Greșeala clasică e la 4.3, în ambele direcții. Un domeniu prea îngust, o singură echipă sau un singur produs, trece ușor auditul, dar nu convinge niciun client care întreabă ce anume e certificat. Un domeniu prea larg, declarat înainte ca procesele să existe, transformă certificarea într-un proiect care nu se mai termină. Amendamentul 1:2024, publicat în februarie 2024, a adăugat la 4.1 și 4.2 obligația de a considera schimbările climatice ca posibilă problemă relevantă.
De ce contează Un domeniu de aplicare croit doar ca să treacă auditul produce un certificat pe care echipa de vânzări nu îl poate folosi.