Wat is een Verklaring van Toepasselijkheid (SoA) binnen ISO 27001? Ontdek waarom de SoA essentieel is voor risicobeheersing, audits en een effectief ISMS.

Organisaties die werken aan een ISO 27001-certificering krijgen vroeg of laat te maken met de Verklaring van Toepasselijkheid, ook wel de Statement of Applicability (SoA) genoemd. Hoewel dit document een verplicht onderdeel is van ISO 27001, wordt de waarde ervan regelmatig onderschat.
Veel organisaties zien de SoA als een overzicht voor de auditor. In werkelijkheid is het een belangrijk stuurinstrument waarmee je inzichtelijk maakt welke beveiligingsmaatregelen relevant zijn voor jouw organisatie en waarom.
Wat is een Verklaring van Toepasselijkheid precies? Waarom is deze verplicht? En hoe zorg je ervoor dat de SoA niet alleen voldoet aan de norm, maar ook daadwerkelijk waarde toevoegt aan de organisatie?

De Verklaring van Toepasselijkheid is een verplicht onderdeel van het Information Security Management System (ISMS) binnen ISO 27001. In de norm staat dat organisaties moeten vastleggen welke informatiebeveiligingsmaatregelen van toepassing zijn, welke niet van toepassing zijn en waarom deze keuze is gemaakt.
Met de introductie van ISO 27001:2022 zijn de beheersmaatregelen opgenomen in Annex A. Deze annex bevat 93 beheersmaatregelen, verdeeld over vier thema's:
• Organisatorische maatregelen;
• Personele maatregelen;
• Fysieke maatregelen;
• Technologische maatregelen.
De Verklaring van Toepasselijkheid vormt daarmee de verbinding tussen de risicoanalyse en de beveiligingsmaatregelen die een organisatie daadwerkelijk heeft ingericht.
Een Verklaring van Toepasselijkheid is een document waarin wordt vastgelegd:
• Welke beheersmaatregelen van toepassing zijn;
• Welke beheersmaatregelen niet van toepassing zijn;
• Waarom een maatregel wel of niet relevant is;
• Op welke manier een maatregel is ingericht.
De SoA helpt organisaties om onderbouwde keuzes te maken. Niet iedere maatregel uit ISO 27001 hoeft volledig van toepassing te zijn. Wel moet de organisatie kunnen uitleggen waarom een maatregel niet relevant is.
De SoA voorkomt daarmee dat organisaties maatregelen invoeren die geen bijdrage leveren aan het beheersen van risico's.
Een sterke Verklaring van Toepasselijkheid begint niet bij de norm, maar bij de risicoanalyse.
Een praktische aanpak bestaat uit de volgende stappen.
Inventariseer welke informatie, processen, systemen en afhankelijkheden binnen de organisatie aanwezig zijn.
Bepaal welke risico's de vertrouwelijkheid, beschikbaarheid en integriteit van informatie kunnen beïnvloeden.
Onderzoek welke maatregelen nodig zijn om de geïdentificeerde risico's te beheersen.
Beschrijf welke maatregelen van toepassing zijn en motiveer waarom andere maatregelen niet relevant zijn.
De organisatie verandert voortdurend. Nieuwe systemen, leveranciers, dienstverlening of wetgeving kunnen aanleiding zijn om de Verklaring van Toepasselijkheid aan te passen.
In de praktijk zien we regelmatig dat organisaties:
• Alle maatregelen standaard op "van toepassing" zetten;
• Maatregelen uitsluiten zonder duidelijke onderbouwing;
• De SoA één keer opstellen en daarna niet meer actualiseren;
• Geen koppeling maken met de risicoanalyse;
• De SoA uitsluitend gebruiken als auditdocument.
Daardoor raakt het document los van de dagelijkse praktijk en verliest het zijn waarde als stuurinstrument.
Een goede SoA maakt inzichtelijk hoe informatiebeveiliging binnen de organisatie is ingericht. Het document helpt management, proceseigenaren en auditors om dezelfde taal te spreken als het gaat om risico's en beheersmaatregelen.
Daarnaast ondersteunt de SoA bij:
• Interne audits;
• Certificeringsaudits;
• Risicobeheersing;
• Verantwoordelijkheden binnen de organisatie;
• Continu verbeteren van informatiebeveiliging.
Wanneer de SoA goed wordt onderhouden, ontstaat niet alleen een overzicht van maatregelen, maar ook een duidelijk beeld van de volwassenheid van het informatiebeveiligingsbeleid.
Dat sluit aan bij de visie van Certifi: een managementsysteem is geen verzameling documenten voor een audit, maar een onderdeel van de bedrijfsvoering.
Bij Certifi helpen we organisaties om de Verklaring van Toepasselijkheid niet alleen normconform, maar vooral werkbaar in te richten. Daarbij kijken we naar risico's, processen en de dagelijkse praktijk van de organisatie.
Zo ontstaat een SoA die niet alleen voldoet aan ISO 27001, maar ook daadwerkelijk ondersteunt bij het beheersen van risico's en het verbeteren van informatiebeveiliging.

Wil je persoonlijk kennismaken met een van onze specialisten? Vraag vrijblijvend een adviesgesprek aan en we helpen je graag op weg!
