Ga naar inhoud

Statement of Applicability (SoA) ISO 27001

De SoA verbindt noodzakelijke beveiligingsmaatregelen met hun onderbouwing en implementatiestatus. Het document vervangt het risicoregister of behandelplan niet.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

Een Statement of Applicability, of verklaring van toepasselijkheid, legt uit welke beveiligingsmaatregelen voor je ISMS noodzakelijk zijn en hoe je keuzes zijn onderbouwd. De SoA moet aansluiten op de scope en risicobehandeling. Een gekopieerde lijst waarin alles op “ja” staat, maakt nog niet duidelijk waarom maatregelen nodig zijn of wat er daadwerkelijk is uitgevoerd.

Gebruik Annex A als vergelijking, niet als losse afvinklijst

De editie ISO/IEC 27001:2022 heeft 93 Annex A-maatregelen, gegroepeerd in vier thema’s; UKAS beschrijft deze wijziging. Begin bij de maatregelen die je nodig hebt voor je risico’s en andere toepasselijke eisen en vergelijk die met Annex A. Zo controleer je of je iets hebt gemist. Een nummer in een tabel is niet hetzelfde als een effectieve maatregel.

Vier documenten, vier verschillende functies

DocumentVraag die het beantwoordt
RisicoregisterWat kan misgaan en hoe beoordelen we dat?
BehandelplanWelke verandering voeren we uit, door wie en wanneer?
SoAWelke maatregelen zijn noodzakelijk, waarom en wat is hun status?
BewijsregisterWaarmee tonen we uitvoering en controle aan?

Je mag deze functies in één systeem ondersteunen. Houd de betekenis van de velden wel afzonderlijk herkenbaar. “Afgerond” in een projectplanning mag bijvoorbeeld niet automatisch “blijvend effectief” in de SoA betekenen.

Fictief voorbeeld: toegang van een leverancier

Een fictieve leverancier krijgt tijdelijk toegang tot een klantomgeving. Het risico gaat over te ruime of te lang actieve toegang. De SoA verwijst naar de gekozen toegangsmaatregelen en hun onderbouwing; het behandelplan bevat de actie om einddatums af te dwingen. Goedkeuringen, configuratie en een controle op verlopen accounts leveren bewijs. Zolang de wijziging niet is getest, blijft die beperking zichtbaar in de status.

Onderbouw uitsluiting én toepassing

Een maatregel uitsluiten omdat hij lastig is, is geen inhoudelijke reden. Leg de relatie met scope, risico’s en toepasselijke eisen uit. Omgekeerd heeft “van toepassing” uitleg nodig: wat wordt beschermd en hoe is de maatregel ingericht? Een uitbestede activiteit kan nog steeds afspraken, toezicht of controle vragen. Vermijd daarom “doet de leverancier” als volledige onderbouwing.

Praktische review vóór een audit

  1. Selecteer een belangrijk risico en volg de koppeling naar maatregel en bewijs.
  2. Controleer een uitsluiting op de feitelijke scope en afhankelijkheden.
  3. Vergelijk een implementatiestatus met de actuele uitvoering.
  4. Leg vast wie wijzigingen beoordeelt en welke versie geldt.
  5. Werk relevante veranderingen in systemen, diensten en risico’s door.

Gebruik de risicoanalyse en correctieve acties om gevonden gaten op te volgen. De precieze normatieve eisen staan in ISO/IEC 27001; dit artikel is een praktische toelichting en reproduceert de norm niet.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Moeten alle 93 Annex A-maatregelen worden toegepast?
De Annex A-lijst is geen opdracht om iedere maatregel zonder beoordeling identiek in te richten. Onderzoek welke maatregelen noodzakelijk zijn voor je scope, risico’s en toepasselijke eisen en onderbouw de keuzes. Een uitsluiting moet inhoudelijk verdedigbaar zijn. Vergelijk de geselecteerde maatregelen met Annex A zodat een relevante maatregel niet onbedoeld buiten beeld blijft.
Is een SoA hetzelfde als een risicobehandelplan?
Nee. De SoA maakt noodzakelijke maatregelen, onderbouwing en implementatiestatus inzichtelijk. Het risicobehandelplan beschrijft welke veranderingen worden uitgevoerd, door wie en wanneer. Die functies kunnen in hetzelfde systeem staan, maar moeten herkenbaar blijven. Een geplande actie in het behandelplan bewijst nog niet dat de betreffende maatregel is geïmplementeerd en in de praktijk werkt.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)