Zum Inhalt springen

GlossarDefinition

Was ist das Statement of Applicability (SoA)?

Zuletzt aktualisiert:

Kurz erklärt: Das Statement of Applicability (SoA), auf Deutsch Erklärung zur Anwendbarkeit, ist das zentrale Dokument eines ISMS nach ISO 27001. Es listet alle Controls aus Annex A der Norm auf und begründet für jedes einzeln, ob es anwendbar ist, ob es umgesetzt wird und warum gegebenenfalls nicht. Das SoA verbindet die Risikobewertung mit den konkret ausgewählten Maßnahmen und ist im Zertifizierungsaudit das meistgeprüfte Dokument, weil es die Vollständigkeit und Begründung der Control-Auswahl belegt.

Das Statement of Applicability (SoA) — auf Deutsch Erklärung zur Anwendbarkeit — ist das zentrale Dokument eines ISMS nach ISO 27001. Es listet alle Controls aus Annex A der Norm auf und begründet für jedes einzeln, ob es anwendbar ist, ob es umgesetzt wird und warum gegebenenfalls nicht. Das SoA ist die Brücke zwischen der Risikobewertung und den konkret ausgewählten Sicherheitsmaßnahmen.

Foundational Facts

  • Bedeutung: Statement of Applicability (Erklärung zur Anwendbarkeit)
  • Norm-Verankerung: ISO/IEC 27001, Kapitel 6.1.3 d)
  • Umfang: alle Annex-A-Controls (2022: 93 Controls; 2013: 114 Controls)
  • Funktion: begründete Auswahl und Status der Sicherheitsmaßnahmen
  • Audit-Relevanz: meistgeprüftes Einzeldokument im Zertifizierungsaudit

Warum es das SoA gibt

ISO 27001 ist risikobasiert: Es schreibt nicht vor, dass jedes Unternehmen jede Maßnahme umsetzt. Stattdessen wählt das Unternehmen aus dem Katalog von Annex A diejenigen Controls aus, die seine Risiken adressieren. Das SoA ist der Nachweis dieser bewussten Auswahl — es dokumentiert, dass über jedes Control aktiv entschieden wurde, statt es einfach zu ignorieren.

Damit verhindert das SoA zwei typische Fehler:

  • Blinde Flecken — kein relevantes Control wird übersehen, weil über jedes entschieden werden muss.
  • Übersicherung — nicht zutreffende Controls werden mit Begründung ausgeschlossen, statt unnötig umgesetzt zu werden.

Aufbau eines SoA

Ein SoA ist typischerweise eine Tabelle mit einer Zeile je Control:

FeldInhalt
Control-Referenzz. B. A.5.7 Threat Intelligence
Anwendbar?ja / nein
Begründungwarum anwendbar oder ausgeschlossen
Umgesetzt?umgesetzt / geplant / teilweise
ReferenzVerweis auf Richtlinie, Verfahren, Maßnahme

Die Begründung ist das eigentliche Herzstück: Sie verknüpft jedes Control mit der Risikobewertung und macht die Auswahl nachvollziehbar.

Annex A der ISO 27001:2022

Seit der Revision 2022 ist Annex A neu strukturiert. Statt 114 Controls in 14 Bereichen gibt es nun 93 Controls in vier Themen:

ThemaAnzahlBeispiele
Organisatorisch37Richtlinien, Lieferantenbeziehungen, Threat Intelligence
Personenbezogen8Awareness, Verantwortlichkeiten, Remote-Arbeit
Physisch14Zutrittskontrolle, Verkabelungssicherheit
Technologisch34Zugriffskontrolle, Verschlüsselung, Logging

Die detaillierte Umsetzungsanleitung zu diesen Controls liefert die Begleitnorm ISO 27002.

SoA, RTP und Risikobewertung im Zusammenspiel

Drei Artefakte greifen ineinander:

  1. Risikobewertung — liefert die bewerteten Risiken (aus dem ISRM-Prozess).
  2. SoA — begründet, welche Controls zur Behandlung dieser Risiken anwendbar sind.
  3. Risk Treatment Plan — beschreibt die konkrete Umsetzung der ausgewählten Controls.

Kurz: Die Risikobewertung ist das Warum, das SoA die Auswahl, der RTP der Fahrplan.

Häufige Fehler im SoA

  • Pauschalauswahl — alle Controls als „anwendbar” markieren, ohne Bezug zur Risikobewertung.
  • Fehlende Begründung — Ausschlüsse ohne nachvollziehbaren Grund.
  • Veraltete Version — SoA wird nach Änderungen am ISMS nicht aktualisiert.
  • Kein Bezug zur Umsetzung — das SoA verweist nicht auf die tatsächlichen Richtlinien und Maßnahmen.

Häufige Fragen

Was bedeutet Statement of Applicability auf Deutsch?
Statement of Applicability wird mit Erklärung zur Anwendbarkeit übersetzt. Gemeint ist eine dokumentierte Erklärung, welche der Sicherheitsmaßnahmen (Controls) aus Annex A der ISO 27001 für das Unternehmen anwendbar sind und umgesetzt werden — und bei welchen mit Begründung darauf verzichtet wird. Die englische Abkürzung SoA ist auch im deutschsprachigen Raum gebräuchlich.
Wie viele Controls umfasst das SoA?
Das SoA deckt alle Controls aus Annex A der ISO 27001 ab. In der Fassung von 2022 sind das 93 Controls, gegliedert in vier Themen; organisatorische, personenbezogene, physische und technologische Maßnahmen. In der älteren Fassung von 2013 waren es 114 Controls in 14 Bereichen. Für jedes dieser Controls muss das SoA eine Anwendbarkeits- und Umsetzungsaussage enthalten.
Was ist der Unterschied zwischen SoA und Risk Treatment Plan?
Das SoA ist die begründete Auswahl der anwendbaren Controls — es beantwortet die Frage, welche Maßnahmen relevant sind und warum. Der Risk Treatment Plan ist der Umsetzungsfahrplan — er beschreibt, wer welche Maßnahme bis wann umsetzt, um konkrete Risiken zu behandeln. Das SoA entsteht aus der Risikobewertung, der RTP aus dem SoA. Beide sind nach ISO 27001 verpflichtend.
Darf man Controls im SoA ausschließen?
Ja, der Ausschluss einzelner Controls ist ausdrücklich erlaubt — aber nur mit nachvollziehbarer Begründung. Ein Control kann etwa ausgeschlossen werden, weil das adressierte Risiko nicht besteht (zum Beispiel Controls zur Softwareentwicklung in einem Unternehmen, das keine Software entwickelt). Ein pauschaler Ausschluss ohne Begründung führt im Audit zu Beanstandungen. Der bewusste, begründete Umgang mit jedem Control ist der eigentliche Sinn des SoA.
Kategorie