Een Statement of Applicability, of verklaring van toepasselijkheid, legt uit welke beveiligingsmaatregelen voor je ISMS noodzakelijk zijn en hoe je keuzes zijn onderbouwd. De SoA moet aansluiten op de scope en risicobehandeling. Een gekopieerde lijst waarin alles op “ja” staat, maakt nog niet duidelijk waarom maatregelen nodig zijn of wat er daadwerkelijk is uitgevoerd.
Gebruik Annex A als vergelijking, niet als losse afvinklijst
De editie ISO/IEC 27001:2022 heeft 93 Annex A-maatregelen, gegroepeerd in vier thema’s; UKAS beschrijft deze wijziging. Begin bij de maatregelen die je nodig hebt voor je risico’s en andere toepasselijke eisen en vergelijk die met Annex A. Zo controleer je of je iets hebt gemist. Een nummer in een tabel is niet hetzelfde als een effectieve maatregel.
Vier documenten, vier verschillende functies
| Document | Vraag die het beantwoordt |
|---|---|
| Risicoregister | Wat kan misgaan en hoe beoordelen we dat? |
| Behandelplan | Welke verandering voeren we uit, door wie en wanneer? |
| SoA | Welke maatregelen zijn noodzakelijk, waarom en wat is hun status? |
| Bewijsregister | Waarmee tonen we uitvoering en controle aan? |
Je mag deze functies in één systeem ondersteunen. Houd de betekenis van de velden wel afzonderlijk herkenbaar. “Afgerond” in een projectplanning mag bijvoorbeeld niet automatisch “blijvend effectief” in de SoA betekenen.
Fictief voorbeeld: toegang van een leverancier
Een fictieve leverancier krijgt tijdelijk toegang tot een klantomgeving. Het risico gaat over te ruime of te lang actieve toegang. De SoA verwijst naar de gekozen toegangsmaatregelen en hun onderbouwing; het behandelplan bevat de actie om einddatums af te dwingen. Goedkeuringen, configuratie en een controle op verlopen accounts leveren bewijs. Zolang de wijziging niet is getest, blijft die beperking zichtbaar in de status.
Onderbouw uitsluiting én toepassing
Een maatregel uitsluiten omdat hij lastig is, is geen inhoudelijke reden. Leg de relatie met scope, risico’s en toepasselijke eisen uit. Omgekeerd heeft “van toepassing” uitleg nodig: wat wordt beschermd en hoe is de maatregel ingericht? Een uitbestede activiteit kan nog steeds afspraken, toezicht of controle vragen. Vermijd daarom “doet de leverancier” als volledige onderbouwing.
Praktische review vóór een audit
- Selecteer een belangrijk risico en volg de koppeling naar maatregel en bewijs.
- Controleer een uitsluiting op de feitelijke scope en afhankelijkheden.
- Vergelijk een implementatiestatus met de actuele uitvoering.
- Leg vast wie wijzigingen beoordeelt en welke versie geldt.
- Werk relevante veranderingen in systemen, diensten en risico’s door.
Gebruik de risicoanalyse en correctieve acties om gevonden gaten op te volgen. De precieze normatieve eisen staan in ISO/IEC 27001; dit artikel is een praktische toelichting en reproduceert de norm niet.