Dokument, das für jede der Maßnahmen aus Annex A von ISO/IEC 27001 festhält, ob sie anwendbar ist, wie sie umgesetzt wird und warum sie gegebenenfalls ausgeschlossen wurde. Die Norm verlangt es in Kapitel 6.1.3 d.
Die Erklärung zur Anwendbarkeit ist das Bindeglied zwischen Risikobehandlung und Maßnahmen. Ein Auditor liest sie zuerst, weil sich daraus ergibt, was geprüft werden muss. Ausschlüsse ohne nachvollziehbare Begründung sind der häufigste Befund.
Der Risikobehandlungsplan sagt, welche Risiken wie behandelt werden und bis wann. Die Erklärung zur Anwendbarkeit sagt, welche Maßnahmen aus Annex A dabei zum Einsatz kommen. Beide Dokumente sind verlangt und ersetzen einander nicht.
Ja, aber mit nachvollziehbarer Begründung. Unbegründete Ausschlüsse sind ein häufiger Auditbefund.
Nein. Beide Dokumente sind verlangt und haben unterschiedliche Funktionen.