Dokument wird geladen …
ISMS-Aufbau · Schritt 03 von 11 · Plan
RisikoregisterStatement of Applicability (Sie sind hier)NIS2-Checklistealle 11 Schritte
Dokument wird geladen …
Was ist ein Statement of Applicability?
Das Statement of Applicability, auf Deutsch Anwendbarkeitserklärung, ist nach ISO/IEC 27001:2022 Kap. 6.1.3 d) verpflichtend. Es dokumentiert für jeden der 93 Controls aus Anhang A, ob er anwendbar ist, warum, wodurch er umgesetzt wird und wie weit die Umsetzung fortgeschritten ist. Auditoren arbeiten das SoA im Zertifizierungsaudit Zeile für Zeile durch - es ist faktisch das Inhaltsverzeichnis der gesamten Prüfung.
Diese Vorlage enthält alle 93 Controls vorstrukturiert nach den vier Themen A.5 Organisatorische Maßnahmen (37), A.6 Personelle Maßnahmen (8), A.7 Physische Maßnahmen (14) und A.8 Technologische Maßnahmen (34). Je Control erfassen Sie Anwendbarkeit, Begründung, umsetzende Maßnahme und Status.
Vollständig vorstrukturiert nach ISO/IEC 27001:2022 Anhang A - kein Control kann versehentlich fehlen.
Ein- und Ausschlüsse werden begründet erfasst. Ein unbegründeter Ausschluss ist ein klassischer Auditbefund.
Umgesetzt, teilweise, geplant oder nicht umgesetzt - inklusive Verweis auf die umsetzende Richtlinie.
Die Begründung der Anwendbarkeit ergibt sich aus dem Risikoregister; beide Dokumente bleiben konsistent.
Ja. Die Norm verlangt für jeden einzelnen Control aus Anhang A eine Entscheidung über die Anwendbarkeit samt Begründung. Nicht anwendbare Controls dürfen nicht weggelassen, sondern müssen mit Begründung als ausgeschlossen dokumentiert werden. Ein SoA mit weniger als 93 Zeilen ist im Audit unvollständig.
Nein. Wirtschaftliche Gründe rechtfertigen keine Nicht-Anwendbarkeit. Ist ein Control grundsätzlich einschlägig, wird er als anwendbar geführt und der Status auf „nicht umgesetzt“ gesetzt; das verbleibende Risiko gehört als bewusst akzeptiert mit Freigabe der Leitung ins Risikoregister.
Die gebräuchliche deutsche Bezeichnung ist „Erklärung zur Anwendbarkeit“, häufig verkürzt zu „Anwendbarkeitserklärung“. In der Praxis wird meist die englische Abkürzung SoA verwendet, weil Zertifizierungsstellen und Normtexte sie durchgängig nutzen.
93 Controls in vier Themen: A.5 Organisatorische Maßnahmen (37), A.6 Personelle Maßnahmen (8), A.7 Physische Maßnahmen (14) und A.8 Technologische Maßnahmen (34). Die Fassung von 2022 hat die vorher 114 Controls zusammengefasst und elf neue ergänzt.
Mehr dazu: Glossar: SoA · Glossar: Annex A · Risikoregister-Vorlage