Een Statement of Applicability (SoA), in het Nederlands ook wel de toepasselijkheidsverklaring genoemd, is een van de meest kritieke documenten binnen een ISO 27001-traject. Het document beschrijft welke beheersmaatregelen uit Annex A van de norm van toepassing zijn op jouw organisatie, waarom je bepaalde maatregelen wel of niet hebt opgenomen, en in welke mate ze zijn geïmplementeerd. Zonder een correcte SoA is certificering simpelweg niet mogelijk.
In dit artikel lees je stap voor stap hoe je een SoA opstelt die voldoet aan de eisen van de norm en die tegelijk echt bruikbaar is binnen jouw organisatie. Of je nu voor het eerst met ISO 27001 aan de slag gaat of een bestaand document wilt aanscherpen, deze handleiding biedt concrete houvast.
Wat je nodig hebt voordat je begint
Voordat je de SoA kunt opstellen, moet een aantal bouwstenen op orde zijn. De toepasselijkheidsverklaring is namelijk geen op zichzelf staand document; het is de uitkomst van eerder uitgevoerd werk binnen je ISMS. Ga pas aan de slag met de SoA als de volgende elementen beschikbaar zijn:
- Een vastgestelde scope van het ISMS: welke processen, locaties, systemen en gegevens vallen binnen de reikwijdte van de certificering?
- Een afgeronde risicoanalyse: je hebt risico’s geïdentificeerd, beoordeeld op kans en impact, en bepaald welke risico’s behandeling vereisen.
- Een risicobehandelingsplan (RTP): per risico is vastgelegd welke maatregel je treft, wie verantwoordelijk is en wanneer de maatregel gereed moet zijn.
- Toegang tot Annex A van ISO 27001: dit is de lijst met 93 beheersmaatregelen (verdeeld over vier thema’s) waaruit je put bij het opstellen van de SoA.
Zijn deze elementen nog niet volledig uitgewerkt, werk ze dan eerst af. Een SoA die is opgesteld zonder gedegen risicoanalyse mist de onderbouwing die auditors verwachten en biedt ook intern weinig waarde. Met deze basis op orde kun je gestructureerd verder.
Bepaal welke beheersmaatregelen van toepassing zijn
Loop systematisch alle 93 beheersmaatregelen uit Annex A door en beoordeel per maatregel of deze van toepassing is op jouw organisatie. ISO 27001 maakt daarbij onderscheid tussen vier themagebieden: organisatorische maatregelen, persoonsgerichte maatregelen, fysieke maatregelen en technologische maatregelen. Neem elke maatregel serieus, ook als je vermoedt dat deze niet relevant is.
Voor het bepalen van toepasselijkheid zijn er drie gangbare bronnen die je raadpleegt:
- Je risicobehandelingsplan: welke maatregelen zijn geselecteerd om geïdentificeerde risico’s te mitigeren?
- Wettelijke en contractuele verplichtingen: denk aan de AVG, sectorspecifieke regelgeving of eisen van klanten en aanbestedende partijen.
- Best practices en bedrijfsbeleid: maatregelen die je als organisatie sowieso wilt toepassen, los van specifieke risico’s.
Markeer na deze analyse elke maatregel als “van toepassing” of “niet van toepassing”. Let op: een maatregel uitsluiten is toegestaan, maar moet altijd goed worden gemotiveerd. Auditors kijken kritisch naar uitsluitingen, zeker als het maatregelen betreft die voor jouw sector gebruikelijk zijn. Controleer na deze stap of je lijst intern consistent is: als je risico’s hebt geïdentificeerd rondom toegangsbeheer, maar de bijbehorende maatregelen uitsluit, zal dat vragen oproepen.
Klaar voor de volgende stap?
Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.
Documenteer de motivatie per maatregel
Selectie alleen is niet voldoende. De ISO 27001-norm vereist dat je per maatregel de reden van opname of uitsluiting vastlegt. Dit is het gedeelte waar veel organisaties te beknopt zijn, terwijl het juist de kern vormt van een sterke SoA.
Gebruik voor elke maatregel een vaste structuur in je document:
- Vermeld de maatregel met het bijbehorende nummer uit Annex A (bijvoorbeeld: 8.2 Privileged access rights).
- Geef aan of de maatregel van toepassing is (ja/nee).
- Beschrijf de reden: is de maatregel opgenomen vanwege een risico, een wettelijke verplichting, een contractuele eis of beleidskeuze?
- Vermeld de implementatiestatus: volledig geïmplementeerd, gedeeltelijk geïmplementeerd of gepland.
- Verwijs naar de relevante beleidsdocumenten, procedures of technische maatregelen die de implementatie onderbouwen.
Wees concreet in je motivaties. “Niet van toepassing omdat we geen fysieke serverruimte hebben” is een heldere onderbouwing. “Niet relevant voor onze organisatie” is dat niet. Een goed gedocumenteerde SoA laat zien dat je bewuste keuzes hebt gemaakt op basis van inzicht in je eigen organisatie, niet dat je maatregelen willekeurig hebt afgevinkt. Overweeg hiervoor gebruik te maken van een gestandaardiseerde template of een ISMS-implementatietool die dit proces ondersteunt.
Koppel de SoA aan het risicobehandelingsplan
Een SoA en een risicobehandelingsplan zijn twee afzonderlijke documenten, maar ze moeten onderling consistent zijn. Elke maatregel die je in het risicobehandelingsplan hebt geselecteerd om een risico te mitigeren, moet terugkomen in de SoA als van toepassing. Omgekeerd geldt: als je in de SoA een maatregel opneemt vanwege een risico, moet dat risico aantoonbaar zijn terug te vinden in je risicoanalyse.
Controleer de koppeling als volgt:
- Exporteer of open je risicobehandelingsplan en noteer alle geselecteerde beheersmaatregelen.
- Zoek elke maatregel op in de SoA en bevestig dat de status “van toepassing” is.
- Controleer omgekeerd: zijn er maatregelen in de SoA gemarkeerd als “van toepassing vanwege risico” die niet voorkomen in het risicobehandelingsplan? Herstel eventuele discrepanties.
- Zorg dat de verwijzingen in de SoA naar het risicobehandelingsplan traceerbaar zijn, bijvoorbeeld via een risico-ID of referentiecode.
Met een consistente koppeling tussen beide documenten laat je zien dat je ISMS als samenhangend systeem functioneert. Dit is precies wat auditors willen zien: niet losse documenten, maar een logische keten van risico’s, beslissingen en maatregelen. Meer informatie over hoe een interne audit deze samenhang toetst, vind je op de dienstenpagina.
Controleer de SoA vóór de externe audit
In de aanloop naar de externe certificeringsaudit is het essentieel dat de SoA actueel en volledig is. Auditors nemen dit document als vertrekpunt: ze controleren of de beschreven maatregelen daadwerkelijk zijn geïmplementeerd en of de motivaties kloppen met de werkelijkheid van de organisatie.
Voer een gerichte review uit op de volgende punten:
- Zijn alle 93 maatregelen beoordeeld en gedocumenteerd, zonder hiaten?
- Zijn de implementatiestatussen bijgewerkt? Een maatregel die zes maanden geleden als “gepland” stond, moet inmiddels een actuele status hebben.
- Kloppen de verwijzingen naar onderliggende documenten nog? Beleidsdocumenten worden soms hernoemd of verplaatst.
- Is de SoA formeel goedgekeurd door het management? ISO 27001 vereist betrokkenheid en goedkeuring van de directie.
- Zijn er wijzigingen in de organisatie geweest (nieuwe systemen, nieuwe leveranciers, gewijzigde processen) die invloed hebben op de toepasselijkheid van maatregelen?
Plan deze review minimaal vier tot zes weken voor de externe audit. Zo heb je voldoende tijd om eventuele gaps te dichten of documentatie aan te vullen. Een interne audit is hierbij een uitstekend middel: die geeft je een onafhankelijk oordeel over de staat van je ISMS voordat de externe auditor aan zet is. Na de review beschik je over een SoA die niet alleen voldoet aan de norm, maar ook een betrouwbaar beeld geeft van hoe informatiebeveiliging binnen jouw organisatie is ingericht.
Hoe Kwinzo helpt bij het opstellen van de SoA
Een correcte en goed onderbouwde Statement of Applicability opstellen kost tijd en vraagt om inhoudelijke kennis van de norm én van de eigen organisatie. Wij ondersteunen organisaties in zorg, ICT en onderwijs bij het volledige ISO 27001-traject, inclusief het opstellen en actueel houden van de SoA.
Wat wij daarbij bieden:
- Een vaste consultant per klant die de organisatie door en door leert kennen, ondersteund door een team van specialisten en maandelijkse kennissessies.
- Een eigen ISMS-tool met gestandaardiseerde templates voor de SoA, het risicobehandelingsplan en alle overige vereiste documentatie.
- Begeleiding op maat: van volledige ondersteuning bij het opstellen van de SoA tot een doe-het-zelf-aanpak waarbij wij reviewen en adviseren.
- Onafhankelijke interne audits, uitgevoerd door een andere consultant dan de begeleidende consultant, zodat je een eerlijk beeld krijgt van de staat van je ISMS.
- Aansluiting op aanverwante normen zoals NEN-7510 en NIS2, zodat je SoA ook in een bredere compliancecontext klopt.
Wil je weten hoe wij jouw organisatie kunnen ondersteunen bij het opstellen van de SoA of het volledige ISO 27001-traject? Neem contact op voor een vrijblijvend adviesgesprek.
Klaar voor de volgende stap?
Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.