Naar de inhoud

Verklaring van Toepasselijkheid: wat erin moet en hoe je hem onderhoudt

4 min leestijd Laatst gecontroleerd op

De Verklaring van Toepasselijkheid is het document dat ISO 27001 in clausule 6.1.3 d) vraagt. Het noemt per maatregel uit Annex A, 93 in de versie uit 2022, of die van toepassing is, waarom wel of niet, en of hij is geïmplementeerd. Samen met het risicobehandelplan laat het zien hoe risico's tot maatregelen leiden.

De Verklaring van Toepasselijkheid, in het Engels Statement of Applicability of SoA, is het document dat ISO 27001 in clausule 6.1.3 d) vraagt. Het is de brug tussen je risicobeoordeling en de 93 maatregelen uit Annex A. Een auditor gebruikt hem als leeswijzer: welke maatregelen heeft deze organisatie gekozen, waarom, en waar is het bewijs.

Wat erin moet

In eigen woorden, zonder de normtekst over te nemen, vraagt clausule 6.1.3 d) dat de verklaring vier dingen bevat:

  1. De maatregelen die de organisatie nodig heeft, uit Annex A en eventueel uit andere bronnen.
  2. Per opgenomen maatregel: waarom hij is opgenomen.
  3. Per opgenomen maatregel: of hij al is geïmplementeerd.
  4. Per maatregel uit Annex A die niet is opgenomen: waarom niet.

Omdat elke Annex A-maatregel in punt 2 of punt 4 terechtkomt, bevat de verklaring in de praktijk een regel voor elk van de 93 nummers. Een bruikbare opzet ziet er zo uit:

Kolom Voorbeeld
Nummer en onderwerp 8.13, back-ups
Van toepassing Ja
Rechtvaardiging Risico R-07, verlies van klantdata; contractuele eis in de SLA
Status van implementatie Geïmplementeerd
Verwijzing Back-upprocedure v3, hersteltest van maart
Eigenaar Teamlead platform

De laatste twee kolommen vraagt de norm niet letterlijk, maar ze maken de verklaring bruikbaar. Een auditor wil van een regel doorklikken naar de procedure en het bewijs.

Rechtvaardigen, zowel ja als nee

De meeste aandacht gaat meestal naar uitsluitingen, maar ook een "ja" heeft een reden nodig. Gangbare redenen om een maatregel op te nemen zijn:

  • een risico uit de risicobeoordeling;
  • een wettelijke eis, zoals de AVG voor persoonsgegevens;
  • een contractuele eis van klanten, bijvoorbeeld een zorginstelling die NEN 7510 vraagt;
  • een eigen keuze van de directie, vastgelegd in het beleid.

Een uitsluiting is sterk als ze naar de scope of de werkelijkheid verwijst. "Geen eigen serverruimte, hosting volledig bij een gecertificeerde cloudleverancier" is een onderbouwing voor het grootste deel van de fysieke maatregelen rond serverruimtes. "Niet relevant" zonder meer is dat niet. Pas ook op met uitsluitingen die je eigen dienstverlening tegenspreken: een softwarebedrijf dat 8.28 over secure coding uitsluit, krijgt daar vragen over.

Een veelvoorkomende middenweg is een maatregel die van toepassing is, maar grotendeels door een leverancier wordt uitgevoerd. Dan is het antwoord "ja", met een verwijzing naar de leveranciersafspraken (5.19 t/m 5.23) en het certificaat of rapport van die leverancier.

Status van implementatie

De norm vraagt of een maatregel is geïmplementeerd. In de praktijk werken drie waarden goed: geïmplementeerd, gedeeltelijk geïmplementeerd en gepland. Staat iets op gedeeltelijk of gepland, dan hoort daar een actie in het risicobehandelplan bij, met eigenaar en datum. Een verklaring vol "gepland" zonder bijbehorende acties is voor een auditor een teken dat het plan niet leeft.

De relatie met het risicobehandelplan

Clausule 6.1.3 beschrijft een volgorde. Eerst kies je per risico hoe je het behandelt en welke maatregelen daarvoor nodig zijn. Daarna vergelijk je die maatregelen met Annex A, zodat je niets over het hoofd ziet. Pas dan stel je de verklaring op. Het risicobehandelplan legt vast wat er gaat gebeuren, en de risico-eigenaren keuren dat plan goed en accepteren de resterende risico's.

De twee documenten beschrijven dus dezelfde werkelijkheid vanuit een andere kant. Het risicobehandelplan is geordend per risico, de verklaring per maatregel. Zolang elke regel in de verklaring naar een risico, een eis of een besluit verwijst, en elk risico naar een of meer maatregelen, kan een auditor beide kanten op lopen. Die traceerbaarheid is waar het op toetst.

Onderhoud

Een verklaring is een beheerst document met een versie, een datum en een vaststelling door een verantwoordelijke. Werk hem bij als:

  • de scope verandert, bijvoorbeeld door een nieuwe dienst of vestiging;
  • de risicobeoordeling nieuwe risico's oplevert of oude laat vervallen;
  • een maatregel van status verandert;
  • je van hoster of andere kritieke leverancier wisselt;
  • een interne of externe audit een afwijking vindt;
  • er een norm bijkomt, zoals NEN 7510 naast ISO 27001.

Loop hem daarnaast minstens eens per jaar volledig door, bijvoorbeeld als voorbereiding op de directiebeoordeling. Bewaar oude versies: een auditor wil kunnen zien welke keuzes op welk moment golden.

Waar het in de praktijk wringt

In veel organisaties is de verklaring een spreadsheet die één keer per jaar wordt bijgewerkt, vlak voor de audit. De verwijzingen naar risico's en bewijs raken dan achter, en bij een tweede norm ontstaat een tweede tabblad. Trustbird laat medewerkers in bedrijfstaal werken en maakt de normstructuur juist hier zichtbaar: de verklaring volgt uit de vastgelegde maatregelen, risico's en onderbouwingen, per norm die de organisatie voert. De keuzes en de vaststelling blijven bij de organisatie zelf.

Veelgestelde vragen

Wat is een Verklaring van Toepasselijkheid?

Het document waarin een organisatie per maatregel uit Annex A van ISO 27001 vastlegt of die van toepassing is, waarom, en of hij is ingevoerd. In het Engels heet het de Statement of Applicability, afgekort SoA.

Mag ik maatregelen uitsluiten?

Ja, als je onderbouwt waarom. Een goede rechtvaardiging verwijst naar je scope of je risico's, bijvoorbeeld dat je geen eigen serverruimte hebt. Uitsluiten omdat iets lastig is, houdt bij een audit geen stand.

Wat is het verschil met het risicobehandelplan?

Het risicobehandelplan beschrijft welke risico's je hoe aanpakt, wie dat doet en wanneer. De Verklaring van Toepasselijkheid is het overzicht per maatregel dat daaruit volgt. Ze moeten naar elkaar verwijzen en elkaar niet tegenspreken.

Hoe vaak moet ik de verklaring bijwerken?

Bij elke wezenlijke wijziging van scope, risico's of maatregelen, en in elk geval bij de jaarlijkse directiebeoordeling. Leg per versie vast wie hem heeft vastgesteld en wanneer.

Mag ik maatregelen toevoegen die niet in Annex A staan?

Ja. Annex A is een referentielijst die je gebruikt om te controleren of je niets over het hoofd ziet. Maatregelen uit andere bronnen, zoals NEN 7510 of klanteisen, kun je in dezelfde verklaring opnemen.

Lees ook

Bronnen

  1. ISO, ISO/IEC 27001:2022 Information security management systems
  2. ISO, ISO/IEC 27002:2022 Information security controls
  3. NEN, veelgestelde vragen over ISO/IEC 27001

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner