Zum Inhalt springen

ISMS-Aufbau · Schritt 03 von 11 · Plan

RisikoregisterStatement of Applicability (Sie sind hier)NIS2-Checklistealle 11 Schritte

Dokument wird geladen …

Was ist ein Statement of Applicability?

Statement of Applicability (SoA): Vorlage für alle 93 Annex-A-Controls

Das Statement of Applicability, auf Deutsch Anwendbarkeitserklärung, ist nach ISO/IEC 27001:2022 Kap. 6.1.3 d) verpflichtend. Es dokumentiert für jeden der 93 Controls aus Anhang A, ob er anwendbar ist, warum, wodurch er umgesetzt wird und wie weit die Umsetzung fortgeschritten ist. Auditoren arbeiten das SoA im Zertifizierungsaudit Zeile für Zeile durch - es ist faktisch das Inhaltsverzeichnis der gesamten Prüfung.

Diese Vorlage enthält alle 93 Controls vorstrukturiert nach den vier Themen A.5 Organisatorische Maßnahmen (37), A.6 Personelle Maßnahmen (8), A.7 Physische Maßnahmen (14) und A.8 Technologische Maßnahmen (34). Je Control erfassen Sie Anwendbarkeit, Begründung, umsetzende Maßnahme und Status.

Alle 93 Controls

Vollständig vorstrukturiert nach ISO/IEC 27001:2022 Anhang A - kein Control kann versehentlich fehlen.

Begründungspflicht

Ein- und Ausschlüsse werden begründet erfasst. Ein unbegründeter Ausschluss ist ein klassischer Auditbefund.

Umsetzungsstatus

Umgesetzt, teilweise, geplant oder nicht umgesetzt - inklusive Verweis auf die umsetzende Richtlinie.

Verzahnt mit Risiken

Die Begründung der Anwendbarkeit ergibt sich aus dem Risikoregister; beide Dokumente bleiben konsistent.

Häufige Fragen

Muss ich wirklich alle 93 Controls bewerten?

Ja. Die Norm verlangt für jeden einzelnen Control aus Anhang A eine Entscheidung über die Anwendbarkeit samt Begründung. Nicht anwendbare Controls dürfen nicht weggelassen, sondern müssen mit Begründung als ausgeschlossen dokumentiert werden. Ein SoA mit weniger als 93 Zeilen ist im Audit unvollständig.

Darf ich Controls aus Kostengründen ausschließen?

Nein. Wirtschaftliche Gründe rechtfertigen keine Nicht-Anwendbarkeit. Ist ein Control grundsätzlich einschlägig, wird er als anwendbar geführt und der Status auf „nicht umgesetzt“ gesetzt; das verbleibende Risiko gehört als bewusst akzeptiert mit Freigabe der Leitung ins Risikoregister.

Wie heißt das SoA auf Deutsch?

Die gebräuchliche deutsche Bezeichnung ist „Erklärung zur Anwendbarkeit“, häufig verkürzt zu „Anwendbarkeitserklärung“. In der Praxis wird meist die englische Abkürzung SoA verwendet, weil Zertifizierungsstellen und Normtexte sie durchgängig nutzen.

Wie viele Controls hat Anhang A der ISO 27001:2022?

93 Controls in vier Themen: A.5 Organisatorische Maßnahmen (37), A.6 Personelle Maßnahmen (8), A.7 Physische Maßnahmen (14) und A.8 Technologische Maßnahmen (34). Die Fassung von 2022 hat die vorher 114 Controls zusammengefasst und elf neue ergänzt.

Mehr dazu: Glossar: SoA · Glossar: Annex A · Risikoregister-Vorlage