規格本文(箇条4?10)は、ISMSを構築・運用するための必須要求事項であり、すべての認証組織が満たす必要があります。
対して附属書Aは、情報セキュリティリスクに対処するための管理策一覧で、一定レベルの網羅的な情報セキュリティリスク対応を要求しています。
それら管理策は、リスクアセスメントの結果に基づいて必要な管理策を選択・実施する必要があります。
その結果、適用除外にする管理策がある場合は、その正当な理由を適用宣言書に記載する必要があります。
例えば、情報システム開発を行っていない等でなければほぼすべての管理策を選択することが多くなっています。