Verklaring van Toepasselijkheid (SoA): het fundament onder ISO 27001

Wat is een Verklaring van Toepasselijkheid (SoA) binnen ISO 27001? Ontdek waarom de SoA essentieel is voor risicobeheersing, audits en een effectief ISMS.

Simple vector illustration of a golden fish facing right with a textured scale pattern, set against a solid dark blue background.
Accordion Plus Icon
"De Verklaring van Toepasselijkheid vertaalt risico's naar beheersmaatregelen en maakt informatiebeveiliging aantoonbaar."
Accordion Plus Icon

Organisaties die werken aan een ISO 27001-certificering krijgen vroeg of laat te maken met de Verklaring van Toepasselijkheid, ook wel de Statement of Applicability (SoA) genoemd. Hoewel dit document een verplicht onderdeel is van ISO 27001, wordt de waarde ervan regelmatig onderschat.

‍

Veel organisaties zien de SoA als een overzicht voor de auditor. In werkelijkheid is het een belangrijk stuurinstrument waarmee je inzichtelijk maakt welke beveiligingsmaatregelen relevant zijn voor jouw organisatie en waarom.

‍

Wat is een Verklaring van Toepasselijkheid precies? Waarom is deze verplicht? En hoe zorg je ervoor dat de SoA niet alleen voldoet aan de norm, maar ook daadwerkelijk waarde toevoegt aan de organisatie?

‍

Black horizontal rectangle with four small indigo squares at each corner, two on left and two on right edges.
offerte aanvragen
Circled ArrowArrow Bottom

Wat zegt ISO 27001 over de Verklaring van Toepasselijkheid?

De Verklaring van Toepasselijkheid is een verplicht onderdeel van het Information Security Management System (ISMS) binnen ISO 27001. In de norm staat dat organisaties moeten vastleggen welke informatiebeveiligingsmaatregelen van toepassing zijn, welke niet van toepassing zijn en waarom deze keuze is gemaakt.

‍

Met de introductie van ISO 27001:2022 zijn de beheersmaatregelen opgenomen in Annex A. Deze annex bevat 93 beheersmaatregelen, verdeeld over vier thema's:

• Organisatorische maatregelen;
• Personele maatregelen;
• Fysieke maatregelen;
• Technologische maatregelen.

De Verklaring van Toepasselijkheid vormt daarmee de verbinding tussen de risicoanalyse en de beveiligingsmaatregelen die een organisatie daadwerkelijk heeft ingericht.

‍

Wat is een Verklaring van Toepasselijkheid?

Een Verklaring van Toepasselijkheid is een document waarin wordt vastgelegd:

• Welke beheersmaatregelen van toepassing zijn;
• Welke beheersmaatregelen niet van toepassing zijn;
• Waarom een maatregel wel of niet relevant is;
• Op welke manier een maatregel is ingericht.

De SoA helpt organisaties om onderbouwde keuzes te maken. Niet iedere maatregel uit ISO 27001 hoeft volledig van toepassing te zijn. Wel moet de organisatie kunnen uitleggen waarom een maatregel niet relevant is.

‍

De SoA voorkomt daarmee dat organisaties maatregelen invoeren die geen bijdrage leveren aan het beheersen van risico's.

‍

Hoe komt een organisatie tot een goede SoA?

Een sterke Verklaring van Toepasselijkheid begint niet bij de norm, maar bij de risicoanalyse.

Een praktische aanpak bestaat uit de volgende stappen.

1. Breng risico's in kaart

Inventariseer welke informatie, processen, systemen en afhankelijkheden binnen de organisatie aanwezig zijn.

‍

2. Voer een risicoanalyse uit

Bepaal welke risico's de vertrouwelijkheid, beschikbaarheid en integriteit van informatie kunnen beïnvloeden.

‍

3. Koppel risico's aan maatregelen

Onderzoek welke maatregelen nodig zijn om de geïdentificeerde risico's te beheersen.

‍

4. Leg keuzes vast

Beschrijf welke maatregelen van toepassing zijn en motiveer waarom andere maatregelen niet relevant zijn.

‍

5. Houd de SoA actueel

De organisatie verandert voortdurend. Nieuwe systemen, leveranciers, dienstverlening of wetgeving kunnen aanleiding zijn om de Verklaring van Toepasselijkheid aan te passen.

‍

Veelvoorkomende fouten bij een Verklaring van Toepasselijkheid

In de praktijk zien we regelmatig dat organisaties:

• Alle maatregelen standaard op "van toepassing" zetten;
• Maatregelen uitsluiten zonder duidelijke onderbouwing;
• De SoA één keer opstellen en daarna niet meer actualiseren;
• Geen koppeling maken met de risicoanalyse;
• De SoA uitsluitend gebruiken als auditdocument.

Daardoor raakt het document los van de dagelijkse praktijk en verliest het zijn waarde als stuurinstrument.

‍

Waarom de Verklaring van Toepasselijkheid meer is dan een verplichting

Een goede SoA maakt inzichtelijk hoe informatiebeveiliging binnen de organisatie is ingericht. Het document helpt management, proceseigenaren en auditors om dezelfde taal te spreken als het gaat om risico's en beheersmaatregelen.

Daarnaast ondersteunt de SoA bij:

• Interne audits;
• Certificeringsaudits;
• Risicobeheersing;
• Verantwoordelijkheden binnen de organisatie;
• Continu verbeteren van informatiebeveiliging.

‍

Wanneer de SoA goed wordt onderhouden, ontstaat niet alleen een overzicht van maatregelen, maar ook een duidelijk beeld van de volwassenheid van het informatiebeveiligingsbeleid.

‍

Dat sluit aan bij de visie van Certifi: een managementsysteem is geen verzameling documenten voor een audit, maar een onderdeel van de bedrijfsvoering.

‍

Certifi helpt bij het opstellen van een praktische SoA

Bij Certifi helpen we organisaties om de Verklaring van Toepasselijkheid niet alleen normconform, maar vooral werkbaar in te richten. Daarbij kijken we naar risico's, processen en de dagelijkse praktijk van de organisatie.

‍

Zo ontstaat een SoA die niet alleen voldoet aan ISO 27001, maar ook daadwerkelijk ondersteunt bij het beheersen van risico's en het verbeteren van informatiebeveiliging.

‍

Kwaliteit regisseurs

Gratis adviesgesprek

A vertical stack of two dark purple squares separated by a small gap on a lighter purple background, resembling a pause button symbol.

Kennismaken met onze specialisten

Wil je persoonlijk kennismaken met een van onze specialisten? Vraag vrijblijvend een adviesgesprek aan en 
we helpen je graag op weg!

Accordion Plus Icon
Sinds 2015 partner in kwaliteit, informatiebeveiliging en compliance.
Accordion Plus Icon
Gedurende de samenwerking begeleiding van een vaste specialist
Accordion Plus Icon
Open en eerlijk over tijd, aanpak en kosten.
Black horizontal rectangle with four small indigo squares at each corner, two on left and two on right edges.
Accordion Plus Icon