ISO 27001 – Statement of Applicability Guide (2022 Edition)
Warum du mit einer SoA und Gap-Analyse startest und wie du in Kopexa eine vollständige, auditfähige SoA nach ISO 27001:2022 erstellst – inklusive Implementations, Dokumente, Review-Prozess, praktischen Beispielen, typischen Out-of-Scope-Begründungen und automatischer Statusverfolgung.
ISO 27001:2022 – SoA Getting Started Guide
Die Statement of Applicability (SoA) ist das zentrale Dokument jeder ISO‑27001-Implementierung. Sie gibt Auskunft darüber:
- welche Kontrollen aus Annex A der ISO 27001:2022 relevant sind,
- wie diese umgesetzt werden,
- und welche bewusst ausgeschlossen wurden.
🎯 Warum mit der SoA starten? Eine SoA oder Gap-Analyse verschafft dir einen klaren Überblick über den aktuellen Stand deiner Informationssicherheit. Du erkennst sofort, welche Anforderungen bereits erfüllt sind, wo Nachweise fehlen und welche Bereiche priorisiert werden müssen.
Mit der 2022er Revision wurde Annex A aktualisiert und an ISO/IEC 27002:2022 angepasst: Es gibt jetzt 93 Kontrollen in 4 Themenbereichen:
- Organisatorische Kontrollen (z. B. Informationssicherheitsleitlinie, Rollen und Verantwortlichkeiten)
- Personelle Kontrollen (z. B. Awareness-Trainings, Offboarding)
- Physische Kontrollen (z. B. Zutrittsmanagement)
- Technologische Kontrollen (z. B. Backup, Logging, Zugriffskontrollen)
Schritt 1: Programm anlegen & Zeitplan definieren
- Öffne deinen Space (
/s/{space_id}). - Wähle „Neues Programm“ → ISO 27001:2022.
- Lege Start- und Zieltermin fest, um Fortschritt und Fälligkeiten sichtbar zu machen.
- Kopexa erstellt automatisch ein Gap-Analysis-Assessment und fügt alle 93 aktualisierten Kontrollen hinzu.
💡 Praxisnutzen: Mit der neuen Version erhältst du sofort eine Heatmap deines ISMS basierend auf den aktuellen Annex‑A‑Kontrollgruppen.
Schritt 2: Kontrollen prüfen und dokumentieren
Im Tab „Kontrollen“ findest du alle Kontrollen nach den neuen Kontroll-Themen gruppiert. Prüfe für jede Kontrolle:
-
Vorhandenes dokumentieren:
- Beispiel: Kontrolle 5.1 Informationssicherheitsleitlinie – Lade deine Policy hoch oder erstelle sie in Kopexa.
- Beispiel: Kontrolle 8.2 Benutzerregistrierung und -abbestellung – Dokumentiere deinen Joiner-Mover-Leaver-Prozess.
-
Lücken sichtbar machen:
- Kontrollen ohne Nachweise bleiben auf PREPARING.
-
Out-of-Scope markieren:
- Beispiel: 7.4 Physische Zutrittskontrollen → Out-of-Scope für ein vollständig Remote-Only-Team.
- Beispiel: 8.28 Sichere Softwareentwicklung → Out-of-Scope, wenn keine eigene Entwicklung betrieben wird.
- Beispiel: 8.13 Backup → Out-of-Scope, wenn ausschließlich zertifizierte SaaS-Anbieter genutzt werden, die für Verfügbarkeit verantwortlich sind.
🧠 Tipp: Nutze die neuen Kontroll-Beschreibungen aus ISO/IEC 27002:2022, um fundierte Begründungen für Out-of-Scope zu dokumentieren.
Schritt 3: Implementations & Dokumente anlegen
- Kontrolle Implementations: Beschreibe, wie das jeweilige Kontrolle umgesetzt wird. Beispiel: „Tägliche Cloud-Backups mit 30 Tagen Retention“.
- Dokumente: Policies, Prozessbeschreibungen und Audit-Logs direkt in Kopexa erstellen oder importieren.
- Nachweise: Drafts sind erlaubt, bei Freigabe wird der Status automatisch aktualisiert.
Schritt 4: SoA-Übersicht generieren
Die SoA-Ansicht zeigt:
- alle 93 Kontrollen mit Status,
- Begründungen für Out-of-Scope,
- zugehörige Implementations & Nachweise,
- Fortschrittsbalken pro Themenbereich (Organisatorisch, Personell, Physisch, Technologisch).
📄 Export: Vollständige SoA als PDF/Excel exportieren – passend für Auditor:innen, Kunden oder interne Reviews.
Praxisbeispiel: Kontrolle 5.1 – Informationssicherheitsleitlinie
- Kontrolle: „Die Leitlinie für Informationssicherheit muss genehmigt, kommuniziert und regelmäßig überprüft werden.“
- Implementation: Implementation „ISMS-Policy 2025“ erstellen.
- Dokument: Policy als Rich-Text oder PDF in Kopexa anlegen.
- Nachweis: Dokument als Nachweis verknüpfen. Nach Freigabe wechselt die Kontrolle automatisch auf FULFILLED.
Ergebnis & Nutzen
Nach Abschluss:
- hast du eine auditfähige SoA nach ISO 27001:2022,
- weißt genau, wo Lücken bestehen,
- hast eine Roadmap für Implementierungen und Dokumente,
- und profitierst von automatischer Statusberechnung.