Zum Inhalt springen
Leistungen
Audit & Zertifizierung
ISO-Gap-AnalyseInternes AuditAuditvorbereitungNach dem AuditAbweichungen schließen
Normen
ISO 9001 QualitätsmanagementISO 9001:2026 UmstellungISO 14001 UmweltmanagementISO 45001 ArbeitsschutzISO 27001 InformationssicherheitISO 42001 KI-ManagementISO 13485 Medizinprodukte
Branchen & Betreuung
BranchenlösungenMedizintechnikMaschinenbau & ProduktionIT, SaaS & KIManagementsystem-PflegeExterner QMBQM-Schulungen
Branchen
Alle BranchenMaschinenbau & ProduktionAutomotive-ZuliefererLaseroptik, Photonik & HalbleiterIndustrie-DienstleisterMedizintechnikIT, SaaS & KI
FörderungFAQWissenÜberKontaktE-Mail sendenJetzt anrufen
DE/EN
Termin buchen
ISO 27001 & InformationssicherheitVeröffentlicht: 10. Juli 2026

Statement of Applicability nach ISO 27001: Anleitung und Vorlage

Statement of Applicability nach ISO 27001 erstellen: Pflichtinhalte, Vorgehen, Beispielstruktur und typische Fehler bei den 93 Controls.

Das Statement of Applicability, kurz SoA, verbindet die Risikobewertung mit den ausgewählten Informationssicherheitskontrollen. Es dokumentiert, welche Controls notwendig sind, warum sie ein- oder ausgeschlossen wurden und ob sie umgesetzt sind. Damit gehört es zu den zentralen Steuerungs- und Auditdokumenten eines ISMS.

Welche Informationen in das SoA gehören

  • Referenz und Bezeichnung jedes betrachteten Controls
  • Entscheidung zur Anwendbarkeit
  • Begründung für Aufnahme oder Ausschluss
  • Umsetzungsstatus
  • Verweis auf Richtlinie, Prozess oder anderen Nachweis
  • Verantwortlicher und optional nächster Reviewtermin

So erstellen Sie das Statement of Applicability

  1. Scope, Informationswerte und relevante Anforderungen bestätigen
  2. Risikobewertung abschließen und Behandlungsoptionen festlegen
  3. Alle Controls aus Anhang A systematisch betrachten
  4. Zusätzliche notwendige Controls ergänzen
  5. Begründungen präzise und prüfbar formulieren
  6. Status und Nachweisquellen verknüpfen
  7. SoA freigeben und bei Änderungen aktualisieren

Einfache Beispielstruktur

Tabelle 1: Statement of Applicability nach ISO 27001: Anleitung und Vorlage
FeldBeispiel
ControlZugriffssteuerung für Cloud-Anwendungen
AnwendbarJa
BegründungSchützt Kunden- und Projektdaten vor unberechtigtem Zugriff.
StatusUmgesetzt
NachweisAccess-Control-Richtlinie, Rollenmatrix, quartalsweiser Access Review
OwnerIT-Leitung

Typische Fehler

Ein gutes SoA bleibt knapp, verweist aber präzise auf die zugrunde liegenden Entscheidungen und Nachweise. Sensible technische Details gehören nicht zwingend in das Dokument selbst.

  • Pauschale Begründungen wie „Best Practice“ ohne Bezug zu Risiken oder Anforderungen
  • SoA und Risikobehandlungsplan widersprechen sich
  • Umgesetzt wird angegeben, obwohl nur eine Richtlinie existiert
  • Ausgeschlossene Controls werden nicht nachvollziehbar begründet
  • Änderungen an Scope, Lieferanten oder Technik werden nicht nachgeführt

Wie Sternberg Consulting unterstützt

Wir unterstützen KMU dabei, den beschriebenen Schritt in ein schlankes, auditfähiges ISMS zu übersetzen. Die ISO-27001-Beratung reicht von Scoping und Gap-Analyse bis zur Auditvorbereitung.

Projekt unverbindlich einordnen lassen

Häufig gestellte Fragen

Ist das SoA verpflichtend?

Für ein ISMS nach ISO/IEC 27001 ist ein Statement of Applicability als dokumentiertes Ergebnis des Risikobehandlungsprozesses erforderlich.

Muss das SoA öffentlich sein?

Nein. Es enthält häufig sensible Informationen und sollte kontrolliert geteilt werden.

Wie oft wird es aktualisiert?

Bei relevanten Änderungen und im Rahmen geplanter Reviews, mindestens wenn Risikobewertung oder Scope geändert werden.

Quellen und weiterführende Hinweise

Nächster Schritt

Lassen Sie uns sprechen.

Erzählen Sie mir, wo Sie stehen und was Sie brauchen.

Innerhalb von 24 Stunden erhalten Sie eine erste Einschätzung und einen konkreten Terminvorschlag, kostenlos und unverbindlich.

  • Antwort innerhalb von 24 Stunden
  • Persönliche Einordnung Ihres Vorhabens
  • Fördermittel auf Wunsch direkt mitgeprüft
Direkter Kontakt

Mit dem Absenden stimmen Sie der Verarbeitung Ihrer Angaben zur Beantwortung Ihrer Anfrage zu.