CloudSignLab

BlogCompliance-Leitfäden

Die Erklärung zur Anwendbarkeit nach ISO 27001, einfach erklärt

Was die Erklärung zur Anwendbarkeit ist, was sie nach ISO/IEC 27001:2022 enthalten muss und wie sie nützlich bleibt statt ein Dokument, das niemand liest.

2 Min. LesezeitVon CloudSignLab

Wer auf eine Zertifizierung nach ISO/IEC 27001 hinarbeitet, begegnet in jedem Audit einem Dokument: der Erklärung zur Anwendbarkeit, oft nach dem englischen Begriff SoA genannt. Sie ist schnell beschrieben und leicht falsch gemacht.

Was sie ist

Die Erklärung zur Anwendbarkeit verlangt Abschnitt 6.1.3 der ISO/IEC 27001:2022. Sie listet jede Maßnahme aus Anhang A auf, 93 Maßnahmen in vier Themen (organisatorisch, personenbezogen, physisch und technologisch), und gibt für jede an:

  • ob sie einbezogen oder ausgeschlossen ist;
  • warum: die Begründung für Einbeziehung oder Ausschluss;
  • ob die einbezogenen Maßnahmen umgesetzt sind.

Auch zusätzliche Maßnahmen über Anhang A hinaus gehören hinein.

Warum Prüfer darauf achten

Die Erklärung verbindet Ihre Risikobeurteilung mit Ihren Maßnahmen. Ein Prüfer liest sie, um Ihren Geltungsbereich zu verstehen, und prüft dann, ob die als umgesetzt bezeichneten Maßnahmen wirklich wirken. Ein Ausschluss braucht einen Grund, der zu Ihren Risiken und Ihrem Geschäft passt, etwa der Ausschluss von Maßnahmen zur ausgelagerten Entwicklung, weil Sie keine Software entwickeln.

Häufige Fehler

  • Kopierte Begründungen. „Anwendbar“ ist kein Grund. Verknüpfen Sie jede Maßnahme mit einem Risiko, einer gesetzlichen Anforderung oder einer Kundenpflicht.
  • Ausschließen, um Arbeit zu sparen. Wenn ein Risiko eine Maßnahme verlangt, wirft ihr Ausschluss Fragen auf, statt sie zu vermeiden.
  • Ein Dokument, das sich nie ändert. Wenn sich Risiken, Systeme oder Geltungsbereich ändern, muss die Erklärung folgen.
  • Nur auf dem Papier umgesetzt. Jede umgesetzte Maßnahme sollte auf Nachweise zeigen, dass sie wirkt.

So bleibt sie nützlich

Behandeln Sie die Erklärung als lebendige Sicht auf Ihre Maßnahmen statt als eigenes Dokument. Wenn jede Maßnahme festhält, ob sie gilt, warum, ihren Status und ihre Nachweise, ist die Erklärung einfach ein Ausdruck des aktuellen Stands und entfernt sich nie von der Wirklichkeit.

Zertifizieren muss eine Zertifizierungsstelle

Software und Vorlagen helfen bei der Vorbereitung, die Zertifizierung erteilt aber eine akkreditierte Zertifizierungsstelle nach ihrem Audit. Ihre Erklärung zur Anwendbarkeit, die Risikobeurteilung, das interne Audit und die Managementbewertung sind das, was dieses Audit ansieht.

CloudSignLab führt alle 93 Codes aus Anhang A mit Anwendbarkeit, Begründung und Status, druckt die Erklärung zur Anwendbarkeit und ergänzt den Umsetzungsstand pro Abschnitt, interne Audits und Managementbewertungen. Mehr auf der ISO-27001-Seite.

Kostenlos starten

Artikel teilen

LinkedInXE-Mail