Compliance-Glossar/
SoA (Statement of Applicability)
Informationssicherheit
informationssicherheit

SoA (Statement of Applicability)

deutsch: Erklärung zur Anwendbarkeit

Dokument, das für jede der Maßnahmen aus Annex A von ISO/IEC 27001 festhält, ob sie anwendbar ist, wie sie umgesetzt wird und warum sie gegebenenfalls ausgeschlossen wurde. Die Norm verlangt es in Kapitel 6.1.3 d.

Zuletzt geprüft
September 11, 2026
Lesedauer
Kurzdefinition
Dokument, das für jede der Maßnahmen aus Annex A von ISO/IEC 27001 festhält, ob sie anwendbar ist, wie sie umgesetzt wird und warum sie gegebenenfalls ausgeschlossen wurde. Die Norm verlangt es in Kapitel 6.1.3 d.

Inhalt je Maßnahme

  • Anwendbar oder nicht anwendbar
  • Begründung für die Aufnahme oder den Ausschluss
  • aktueller Umsetzungsstand
  • Verweis auf die umsetzende Regelung oder das Verfahren

Warum es im Audit zentral ist

Die Erklärung zur Anwendbarkeit ist das Bindeglied zwischen Risikobehandlung und Maßnahmen. Ein Auditor liest sie zuerst, weil sich daraus ergibt, was geprüft werden muss. Ausschlüsse ohne nachvollziehbare Begründung sind der häufigste Befund.

Abgrenzung zum Risikobehandlungsplan

Der Risikobehandlungsplan sagt, welche Risiken wie behandelt werden und bis wann. Die Erklärung zur Anwendbarkeit sagt, welche Maßnahmen aus Annex A dabei zum Einsatz kommen. Beide Dokumente sind verlangt und ersetzen einander nicht.

Häufige Fragen

Darf man Maßnahmen aus Annex A ausschließen?

Ja, aber mit nachvollziehbarer Begründung. Unbegründete Ausschlüsse sind ein häufiger Auditbefund.

Ersetzt die Erklärung den Risikobehandlungsplan?

Nein. Beide Dokumente sind verlangt und haben unterschiedliche Funktionen.

SECJUR-Bezug