Schritt 5 · Plan und Umsetzung
Erklärung zur Anwendbarkeit (SoA) Welche Maßnahmen gelten, und warum.
Die Erklärung zur Anwendbarkeit zeigt für jede der 93 Maßnahmen aus Anhang A, ob sie gilt, warum, und ob sie umgesetzt ist. Sie gehört zu den wichtigsten Dokumenten im ISO-27001-Audit.
Worum es geht
ISO/IEC 27001 verlangt in Abschnitt 6.1.3 d) eine Erklärung zur Anwendbarkeit mit den notwendigen Maßnahmen, der Begründung für ihre Aufnahme, dem Umsetzungsstand und der Begründung für den Ausschluss von Maßnahmen aus Anhang A. Sie verbindet Risikobehandlung und Umsetzung: Jede aufgenommene Maßnahme sollte auf ein Risiko oder eine Anforderung zurückgehen.
- MFA für alle Admin-KontenITerledigt
- Notfallhandbuch aktualisierenISBin Arbeit
- Lieferanten-Prüfung CloudEinkaufüberfällig
23 von 46 Maßnahmen umgesetzt
Beispielwerte
So gehen Sie vor
- 01
Alle 93 Maßnahmen aus Anhang A durchgehen.
- 02
Je Maßnahme „anwendbar“ oder „nicht anwendbar“ mit Begründung festhalten.
- 03
Den Umsetzungsstand eintragen.
- 04
Version und Freigabe dokumentieren und die SoA bei Änderungen pflegen.
Typische Fehler
- Ausschlüsse mit „nicht relevant“ statt mit einer Begründung.
- Maßnahmen ohne Bezug zu einem Risiko oder einer Anforderung.
- Einmal fürs Audit geschrieben und danach nicht mehr gepflegt.
Was ein Prüfer sehen will
- Freigegebene SoA mit Version
- Verweise auf Risiken und Nachweise
- Änderungshistorie
So hilft UniqSuite
In UniqSuite entsteht die Erklärung zur Anwendbarkeit aus Ihren Antworten und Begründungen. Sie müssen sie nicht von Hand schreiben.
Bezüge
- ISO/IEC 27001, Abschnitt 6.1.3 d)
- ISO/IEC 27001, Anhang A: 93 Maßnahmen
- ISO/IEC 42001 verlangt eine eigene Erklärung zur Anwendbarkeit für ihren Anhang A
Häufige Fragen
Wie viele Maßnahmen dürfen wir ausschließen?
Es gibt keine Quote. Jeder Ausschluss braucht eine nachvollziehbare Begründung, etwa weil es keine eigene Softwareentwicklung gibt.
Braucht NIS2 eine SoA?
Das Gesetz verlangt sie nicht ausdrücklich. Als Nachweis, welche Maßnahmen Sie warum umsetzen, ist sie aber sehr nützlich.
Gilt eine SoA nach der Ausgabe 2013 noch?
Nein. Die Übergangsfrist auf ISO/IEC 27001:2022 endete am 31. Oktober 2025, Zertifikate nach der Ausgabe 2013 sind seitdem abgelaufen oder zurückgezogen. Die SoA muss sich auf die 93 Maßnahmen der Ausgabe 2022 beziehen.
Darf eine Maßnahme anwendbar, aber noch nicht umgesetzt sein?
Ja. Die SoA hält genau diesen Umsetzungsstand fest. Der Risikobehandlungsplan zeigt dann, wer die Maßnahme bis wann umsetzt.
Gehören Maßnahmen außerhalb von Anhang A in die SoA?
Ja, wenn sie zur Risikobehandlung notwendig sind. Abschnitt 6.1.3 d) verlangt die notwendigen Maßnahmen, nicht nur die aus Anhang A.
Sehen Sie, wie das in UniqSuite aussieht.
In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.
