SoA in der ISO 27001: Das unterschätzte Herzstück Ihrer Zertifizierung
ISO 27001 · Erklärung zur Anwendbarkeit
Worauf es in der Praxis ankommt
Warum die SoA das meistgeprüfte Dokument im Audit ist.
Alle 93 Controls müssen darin stehen.
Auch die ausgeschlossenen. Eine SoA, die nur die umgesetzten führt, ist unvollständig – ein sicherer Befund.
Jeder Ausschluss braucht eine Begründung aus Ihrem Risikobild.
„Nicht relevant" genügt nicht. Die Begründung muss aus der Risikobewertung folgen.
Die SoA verbindet Risiko und Maßnahme.
Sie ist die Brücke zwischen Risikobehandlungsplan und Anhang A. Fehlt die Verbindung, zerfällt das ISMS in zwei Teile.
Sie ist ein lebendes Dokument.
Neue Systeme und neue Risiken ändern die Anwendbarkeit. Eine SoA mit Stand von vor zwei Jahren ist ein Warnsignal.
Ihr nächster Schritt
Ihre SoA auf einen Blick
Der Readiness-Check zeigt Ihren Stand je Control. In der ISMS-Plattform sind alle 93 vorinstalliert und mit Ihren Risiken und Nachweisen verknüpft.
Mehr zum Thema: ISO 27001 · Selbst aufbauen

