Statement of Applicability nach ISO 27001: Anleitung und Vorlage
Statement of Applicability nach ISO 27001 erstellen: Pflichtinhalte, Vorgehen, Beispielstruktur und typische Fehler bei den 93 Controls.
Das Statement of Applicability, kurz SoA, verbindet die Risikobewertung mit den ausgewählten Informationssicherheitskontrollen. Es dokumentiert, welche Controls notwendig sind, warum sie ein- oder ausgeschlossen wurden und ob sie umgesetzt sind. Damit gehört es zu den zentralen Steuerungs- und Auditdokumenten eines ISMS.
Welche Informationen in das SoA gehören
- Referenz und Bezeichnung jedes betrachteten Controls
- Entscheidung zur Anwendbarkeit
- Begründung für Aufnahme oder Ausschluss
- Umsetzungsstatus
- Verweis auf Richtlinie, Prozess oder anderen Nachweis
- Verantwortlicher und optional nächster Reviewtermin
So erstellen Sie das Statement of Applicability
- Scope, Informationswerte und relevante Anforderungen bestätigen
- Risikobewertung abschließen und Behandlungsoptionen festlegen
- Alle Controls aus Anhang A systematisch betrachten
- Zusätzliche notwendige Controls ergänzen
- Begründungen präzise und prüfbar formulieren
- Status und Nachweisquellen verknüpfen
- SoA freigeben und bei Änderungen aktualisieren
Einfache Beispielstruktur
| Feld | Beispiel |
|---|---|
| Control | Zugriffssteuerung für Cloud-Anwendungen |
| Anwendbar | Ja |
| Begründung | Schützt Kunden- und Projektdaten vor unberechtigtem Zugriff. |
| Status | Umgesetzt |
| Nachweis | Access-Control-Richtlinie, Rollenmatrix, quartalsweiser Access Review |
| Owner | IT-Leitung |
Typische Fehler
Ein gutes SoA bleibt knapp, verweist aber präzise auf die zugrunde liegenden Entscheidungen und Nachweise. Sensible technische Details gehören nicht zwingend in das Dokument selbst.
- Pauschale Begründungen wie „Best Practice“ ohne Bezug zu Risiken oder Anforderungen
- SoA und Risikobehandlungsplan widersprechen sich
- Umgesetzt wird angegeben, obwohl nur eine Richtlinie existiert
- Ausgeschlossene Controls werden nicht nachvollziehbar begründet
- Änderungen an Scope, Lieferanten oder Technik werden nicht nachgeführt
Wie Sternberg Consulting unterstützt
Wir unterstützen KMU dabei, den beschriebenen Schritt in ein schlankes, auditfähiges ISMS zu übersetzen. Die ISO-27001-Beratung reicht von Scoping und Gap-Analyse bis zur Auditvorbereitung.
Häufig gestellte Fragen
Ist das SoA verpflichtend?
Für ein ISMS nach ISO/IEC 27001 ist ein Statement of Applicability als dokumentiertes Ergebnis des Risikobehandlungsprozesses erforderlich.
Muss das SoA öffentlich sein?
Nein. Es enthält häufig sensible Informationen und sollte kontrolliert geteilt werden.
Wie oft wird es aktualisiert?
Bei relevanten Änderungen und im Rahmen geplanter Reviews, mindestens wenn Risikobewertung oder Scope geändert werden.