De Verklaring van Toepasselijkheid — in het Engels Statement of Applicability of kortweg SoA — is een van de belangrijkste documenten van je ISO 27001-traject. Het is doorgaans het eerste dat een auditor opvraagt. In dit artikel leggen we uit wat de SoA is, waarom hij zo centraal staat en hoe je hem opstelt.

Wat is de Verklaring van Toepasselijkheid?

De SoA is een overzicht waarin je voor elke beheersmaatregel uit bijlage A (Annex A) van ISO 27001 vastlegt: is deze van toepassing op jouw organisatie, ja of nee, en waarom? Voor de maatregelen die van toepassing zijn, beschrijf je bovendien hoe je ze hebt geïmplementeerd. De SoA is daarmee de brug tussen je risicoanalyse en de concrete maatregelen die je neemt.

Waarom is de SoA zo belangrijk?

Voor de auditor is de SoA het kompas van je hele ISMS. Hij laat in één document zien dat je bewust hebt nagedacht over elke maatregel — welke je toepast, welke niet, en op welke gronden. Een goede SoA toont aan dat je maatregelen voortkomen uit je risico’s en niet uit een afvinklijst. Een zwakke of onvolledige SoA is vaak de eerste plek waar een audit vastloopt.

Wat staat er in een SoA?

Per beheersmaatregel leg je minimaal vast:

  • De maatregel — het nummer en de omschrijving uit Annex A.
  • Van toepassing? — ja of nee.
  • Onderbouwing — waarom wel of niet, gekoppeld aan je risico’s, wettelijke eisen of contractuele verplichtingen.
  • Implementatiestatus — hoe en in welke mate de maatregel is ingericht.
  • Verwijzing naar bewijs — het beleid, de procedure of het logboek dat aantoont dat de maatregel werkt.

Hoe stel je een SoA op?

  1. Voer eerst je risicoanalyse uit. De SoA volgt uit je risico’s — begin dus niet andersom.
  2. Loop Annex A systematisch door. Beoordeel elke maatregel op relevantie voor jouw scope.
  3. Onderbouw uitsluitingen zorgvuldig. Een maatregel uitsluiten mag, maar alleen met een verdedigbare reden — “niet van toepassing omdat we geen eigen datacenter beheren” is prima; “geen tijd voor” niet.
  4. Koppel aan bewijs. Zorg dat elke toegepaste maatregel verwijst naar aantoonbare implementatie.
  5. Houd hem actueel. De SoA is een levend document; werk hem bij als je scope, risico’s of maatregelen veranderen.

Veelgemaakte fouten

  • Alles “van toepassing” verklaren zonder onderbouwing — dat oogt volledig maar toont geen risicogestuurd denken.
  • Losse Excel-lijst die niet gekoppeld is aan bewijs, waardoor je bij de audit alsnog moet zoeken.
  • Eén keer opstellen en vergeten — een verouderde SoA valt direct op.

Van SoA naar certificaat

Een SoA die logisch voortkomt uit je risico’s en gekoppeld is aan bewijs, brengt je een groot stuk richting audit-ready. Met een goede ISMS-tool stel je de SoA op naast je risicoregister en bewijs, zodat alles met elkaar verbonden blijft. Weten waar je staat? Doe de gratis ISO 27001-quickscan, of lees verder over de ISO 27001 checklist en de Annex A-beheersmaatregelen.

Leave a Reply