StartGlossarSoA – Statement of Applicability

Glossar

SoA – Statement of Applicability

Erklärung zur Anwendbarkeit der Controls aus Annex A

Definition

Das Statement of Applicability ist ein verpflichtendes Dokument nach Klausel 6.1.3 d) der ISO/IEC 27001. Es listet alle Controls aus Anhang A auf und dokumentiert je Control: ob er angewendet wird, mit welcher Begründung, in welcher Ausprägung und – falls ausgeschlossen – mit welcher Begründung.

Praxisbezug

Das SoA ist das zertifizierungskritischste Dokument eines ISMS. Ein Auditor beurteilt anhand des SoA, ob das ISMS die relevanten Risiken abdeckt, ob Ausschlüsse nachvollziehbar sind und ob die Controls tatsächlich so umgesetzt sind. Typische Fehler: SoA losgelöst von der Risikoanalyse, Begründungen zu pauschal, Reifegrad nicht dokumentiert, Änderungen an der Risikolage nicht ins SoA gespiegelt.

Verwandte Begriffe

In MGMSYS

Das ISMS-Modul erzeugt das SoA automatisiert aus der Risikobehandlung: Anwendung, Begründung und Reifegrad werden übernommen; Änderungen an der Risikolage schreiben sich automatisch ins SoA zurück.

Quelle

ISO/IEC 27001:2022 Klausel 6.1.3 d)