ISO 27001 Statement of Applicability (SoA): een praktische uitleg

Offerte aanvragen
Telefonie

ISO 27001 Statement of Applicability (SoA): een praktische uitleg

    Wat is een ISO 27001 Statement of Applicability (SoA)?

    De Statement of Applicability, vaak afgekort tot SoA, is een van de meest belangrijke documenten binnen uw ISO 27001 implementatie. Dit document vormt het hart van uw Information Security Management System (ISMS). In de SoA legt u vast welke beveiligingsmaatregelen (controls) uit de ISO 27001 Annex A u wel of niet implementeert in uw organisatie.

    Een SoA fungeert als een brug tussen uw risicobeoordelingen en de daadwerkelijke implementatie van beveiligingsmaatregelen. Het document beschrijft niet alleen welke maatregelen u toepast, maar ook waarom bepaalde maatregelen wel of niet relevant zijn voor uw organisatie. De norm vereist dat u voor elke control uit Annex A aangeeft of deze wordt toegepast en waarom.

    Binnen de ISO 27001 terminologie spreken we van een ISMS (Information Security Management System) als het overkoepelende systeem voor informatiebeveiliging. De controls zijn de specifieke beveiligingsmaatregelen die u implementeert om risico’s te beheersen. De SoA is het document waarin u de selectie en toepassing van deze controls vastlegt en verantwoordt.

    Waarom is een SoA essentieel voor uw ISO 27001 certificering?

    Zonder een correct opgestelde Statement of Applicability kunt u simpelweg geen ISO 27001 certificering behalen. Het is een verplicht document volgens de norm. Tijdens een audit zal de auditor altijd vragen naar uw SoA, omdat dit document aantoont hoe u omgaat met de beveiligingsmaatregelen uit Annex A.

    De SoA helpt u ook om compliance aan te tonen. Het document laat zien dat u bewuste keuzes heeft gemaakt over welke beveiligingsmaatregelen relevant zijn voor uw organisatie, gebaseerd op uw specifieke risico’s. Voor uw management biedt de SoA een waardevol overzicht van alle beveiligingsmaatregelen binnen de organisatie. Het geeft inzicht in wat er gebeurt op het gebied van informatiebeveiliging en maakt het eenvoudiger om verantwoording af te leggen.

    Een onvolledig of incorrect opgestelde SoA kan leiden tot een negatieve audituitkomst. Auditors controleren of uw SoA consistent is met uw risicobeoordelingen en of uitsluitingen goed zijn onderbouwd. Ontbrekende of slecht gedocumenteerde controls kunnen resulteren in non-conformiteiten, wat uw certificeringsproces vertraagt of zelfs stopt.

    Hoe stelt u een effectief Statement of Applicability op?

    Een goed opgestelde SoA begint met een systematische aanpak. Volg deze stappen voor een effectief resultaat:

    1. Begin met uw risicoanalyse – identificeer de informatiebeveiligingsrisico’s voor uw organisatie
    2. Bekijk alle controls uit Annex A van de ISO 27001 norm
    3. Bepaal per control of deze van toepassing is op uw organisatie
    4. Documenteer waarom u bepaalde controls toepast of juist uitsluit
    5. Leg per toegepaste control vast hoe deze is geïmplementeerd
    6. Documenteer de huidige implementatiestatus van elke control

    Het is belangrijk dat u een duidelijke link legt tussen uw risicobeoordelingen en de geselecteerde controls. Voor elke geïdentificeerd risico moet u kunnen aantonen welke control(s) dit risico adresseert.

    Er zijn diverse templates en tools beschikbaar die u kunnen helpen bij het opstellen van uw SoA. Een eenvoudige maar effectieve structuur is een tabel met de volgende kolommen: control-ID, omschrijving, toepasbaar (ja/nee), motivering, implementatiestatus en verantwoordelijke persoon. Zorg ervoor dat uw SoA duidelijk, beknopt en actueel is.

    Veelgemaakte fouten bij het opstellen van een SoA

    In de praktijk zien we regelmatig dezelfde fouten terugkomen bij het opstellen van een Statement of Applicability:

    • Onvoldoende onderbouwing voor uitsluitingen – “Niet van toepassing” is geen adequate verklaring
    • Gebrek aan afstemming tussen de risicoanalyse en de gekozen controls
    • Te vage beschrijvingen van hoe controls zijn geïmplementeerd
    • Ontbrekende implementatiestatus van controls
    • Te generieke documentatie die niet aansluit bij de specifieke situatie van de organisatie
    • Een SoA die alleen op papier bestaat maar niet overeenkomt met de werkelijke praktijk

    Een veelvoorkomend probleem is dat organisaties controls uitsluiten zonder goede motivering. Als u besluit een control niet toe te passen, moet u kunnen uitleggen waarom het risico acceptabel is of hoe u het op een andere manier adresseert. Een andere fout is dat de SoA niet wordt bijgewerkt na veranderingen in de organisatie, waardoor het document niet meer aansluit bij de werkelijkheid.

    De SoA als levend document: onderhoud en continue verbetering

    Een Statement of Applicability is geen statisch document dat u eenmalig opstelt en vervolgens in een lade legt. Het moet regelmatig worden bijgewerkt en herzien. Dit sluit aan bij de Plan-Do-Check-Act (PDCA) cyclus die centraal staat in ISO 27001.

    Wij raden aan om uw SoA minimaal jaarlijks te evalueren, of eerder bij significante veranderingen in uw organisatie, IT-infrastructuur of het dreigingslandschap. Na beveiligingsincidenten is het belangrijk om te beoordelen of de bestaande controls nog toereikend zijn of dat aanpassingen nodig zijn.

    De effectiviteit van uw geïmplementeerde controls moet regelmatig worden gemeten. Dit kunt u doen door interne audits, beveiligingstests of het bijhouden van relevante metrics zoals het aantal beveiligingsincidenten. Gebruik deze informatie om uw SoA continu te verbeteren. In de praktijk zien we dat organisaties die hun SoA actief beheren, veel beter scoren op het gebied van informatiebeveiliging en minder problemen ervaren tijdens audits.

    Praktijkcase: succesvolle implementatie van een SoA

    Een middelgrote financiële dienstverlener stond voor de uitdaging om een effectieve SoA op te stellen als onderdeel van hun ISO 27001 implementatie. De organisatie had moeite met het verbinden van hun risicoanalyse aan de juiste controls en worstelde met de vraag hoe gedetailleerd de implementatiebeschrijvingen moesten zijn.

    De aanpak bestond uit drie fasen. Eerst werd een workshop georganiseerd met sleutelfiguren uit verschillende afdelingen om de risicoanalyse te verfijnen. Vervolgens werd per risico bepaald welke controls relevant waren. Tot slot werd voor elke control de implementatiestatus vastgelegd en een verantwoordelijke aangewezen.

    Het resultaat was een duidelijke en goed onderbouwde SoA die direct aansloot bij de specifieke risico’s van de organisatie. Tijdens de certificeringsaudit kreeg de organisatie complimenten voor de kwaliteit van hun SoA. De auditor was vooral onder de indruk van de duidelijke koppeling tussen risico’s en controls en de gedetailleerde implementatiebeschrijvingen.

    Een belangrijke les uit dit project was dat het betrekken van verschillende afdelingen bij het opstellen van de SoA leidt tot een breder draagvlak en een betere implementatie van beveiligingsmaatregelen. Bij Nieuwhuis Consult helpen we organisaties om hun SoA niet alleen op te stellen voor certificering, maar om er een werkbaar document van te maken dat daadwerkelijk bijdraagt aan een betere informatiebeveiliging. Met de komende NIS 2 richtlijn wordt dit voor veel organisaties nog belangrijker.