Verklaring van toepasselijkheid
De lijst waarin u per beheersmaatregel uit bijlage A van ISO 27001 aangeeft of u die toepast en waarom wel of niet. In het Engels heet het de Statement of Applicability, afgekort SoA.
Wat erin hoort
- alle 93 maatregelen uit bijlage A, geen enkele overgeslagen
- per maatregel: toegepast of niet
- per maatregel de onderbouwing, verwijzend naar uw risicoanalyse
- waar de maatregel is uitgewerkt, dus naar welk document of proces
- versienummer, datum en wie het heeft vastgesteld
Wie stelt het vast
Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging, met goedkeuring van het bestuur. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.
Hoe vaak herzien
Herzien: bij elke wijziging van de risicoanalyse, en minimaal jaarlijks. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.
Hoe lang moet het zijn
een tabel van 93 regels. De onderbouwing per regel is één of twee zinnen, geen alinea.
Fouten die er het vaakst in zitten
- Maatregelen uitsluiten met de tekst 'niet van toepassing' zonder uitleg. Dat wordt afgekeurd.
- Nog de indeling van 2013 met 114 maatregelen gebruiken in plaats van de 93 uit 2022.
- De verklaring maken vóór de risicoanalyse, waardoor de onderbouwing nergens naar verwijst.
Hoe de tabel eruitziet
Vijf kolommen volstaan, en een auditor kan er in één blik doorheen:
| Nummer | Maatregel | Toegepast | Onderbouwing | Waar uitgewerkt |
|---|---|---|---|---|
| A.5.15 | Toegangsbeheer | ja | risico R-04: onbevoegde toegang tot klantgegevens | Toegangsbeleid, hoofdstuk 3 |
| A.8.25 | Veilige ontwikkeling | nee | wij ontwikkelen geen software, alle applicaties worden ingekocht | n.v.t. |
De vierde kolom is waar het om draait. Elke regel verwijst naar een genummerd risico uit uw eigen analyse of naar een feit over uw organisatie. Staat er bij elke regel dezelfde algemene zin, dan weet een auditor binnen twee minuten dat het document achteraf is ingevuld.
Waarom auditors hier beginnen
De verklaring van toepasselijkheid laat in één document zien of uw managementsysteem echt is of alleen op papier bestaat. Staat er bij elke maatregel dezelfde standaardzin, dan weet een auditor binnen twee minuten genoeg. Verwijst elke regel naar een specifiek risico en een specifiek document, dan is het omgekeerde waar.
Dat maakt dit document ook nuttig voor uzelf: het is de enige plek waar u in één overzicht ziet welke keuzes u gemaakt heeft en waarom.
Uitsluiten mag, maar onderbouw het
U hoeft niet alle 93 maatregelen toe te passen. Heeft u geen eigen softwareontwikkeling, dan zijn de ontwikkelmaatregelen niet van toepassing. Schrijf dat dan ook zo op: 'wij ontwikkelen geen software, alle applicaties worden ingekocht'. Dat is een onderbouwing. 'Niet van toepassing' is dat niet.
Verhouding tot de Cyberbeveiligingswet
De wet vraagt dit document niet met zoveel woorden, maar het is wel de handigste manier om aan te tonen dat uw maatregelkeuze onderbouwd is. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.
Verhouding tot ISO 27001
Verplicht onderdeel van ISO 27001. Een auditor begint hier vrijwel altijd, omdat het in één oogopslag laat zien of uw systeem hout snijdt. Zie de ISO 27001-checklist voor het volledige overzicht.
Veelgestelde vragen
Kan ik hiervoor een sjabloon gebruiken?
Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.
Is dit document wettelijk verplicht?
De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.
Hoeveel maatregelen mag ik uitsluiten?
Er is geen maximum. Wel valt het op als u er veel uitsluit, en dan moet de onderbouwing des te steviger zijn.
Heb ik een verklaring van toepasselijkheid nodig als ik niet certificeer?
Niet verplicht, maar wel handig. Het dwingt u om per maatregel een bewuste keuze te maken en dat is precies wat de zorgplicht van u vraagt.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.