Statement of Applicability (SoA): das zentrale Dokument der ISO 27001 erstellen
Die Statement of Applicability ist eines der ersten Dokumente, die ich in jedem ISO-27001-Audit öffne. Und an ihr erkennt man am schnellsten, ob das System echt ist oder «fürs Zertifikat» gebaut wurde. So erstellen Sie eine SoA, mit der Sie erhobenen Hauptes ins Audit gehen.
Was ist die SoA
Die Erklärung zur Anwendbarkeit listet alle Controls aus Anhang A (93 in der Version 2022) mit Angabe: anwendbar oder nicht, warum, und wie umgesetzt. Die SoA verbindet die Risikobewertung mit den realen Controls — die Brücke zwischen «was uns bedroht» und «was wir dagegen tun».
Schritt für Schritt
- Von den Risiken ausgehen, nicht von der Liste. Erst die Risikobewertung, dann die Auswahl der Controls, erst danach der Abgleich mit Anhang A.
- Pro Control: Status und Verweis. Anwendbar/nicht anwendbar, Begründung, Verweis auf Richtlinie oder Prozess.
- Ausschlüsse mit Argumenten. «Entwicklungs-Controls nicht anwendbar, weil wir keine Software entwickeln» — in Ordnung. «Nicht anwendbar, weil aufwendig» — nicht.
Typische SoA-Fehler
- Alle 93 Controls «anwendbar und implementiert» im 15-Personen-Startup — gibt es nicht, und der Auditor prüft nach;
- die SoA wurde jahrelang nicht aktualisiert, obwohl die Firma in die Cloud zog;
- Status entspricht nicht der Realität — der kürzeste Weg zur wesentlichen Abweichung;
- keine Verbindung zur Risikobewertung — Controls «sind einfach da».
Auditorenrat
Führen Sie die SoA als lebendes Register (Tabelle, Confluence) mit Eigentümer und Reviewdatum. Vor dem Audit: eine Stichprobe von 10 Controls gegen die Praxis prüfen — eine Stunde Aufwand, die vor den Feststellungen aus dem Artikel über häufige Abweichungen bewahrt.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen