KaitoSecKaitoSec Docs
PDCA-Abläufe

Ablauf 2: Anforderungen und SoA

Leite aus Geltungsbereich, Frameworks und Risiken eine begründete Erklärung zur Anwendbarkeit ab.

Dieser Ablauf übersetzt ausgewählte Frameworks in konkrete Entscheidungen. Du legst fest, welche Anforderungen gelten, wie sie umgesetzt werden und welche Nachweise ihre Erfüllung belegen.

Was ist die Erklärung zur Anwendbarkeit?

Die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) ist ein verbindliches ISO-27001-Dokument. Sie führt die relevanten Controls aus Anhang A auf und dokumentiert:

  • ob ein Control anwendbar ist,
  • warum es einbezogen oder ausgeschlossen wird,
  • wie weit es umgesetzt ist und
  • durch welche Maßnahmen und Nachweise die Umsetzung belegt wird.

KaitoSec erzeugt die SoA aus den ausgewählten Anforderungen und ihren Anwendbarkeitsentscheidungen. Die automatische Zusammenstellung ersetzt nicht die fachliche Begründung.

Vor dem Start

  • Der Geltungsbereich ist beschrieben.
  • Die wichtigsten Assets und Schutzbedarfe aus Ablauf 1 sind erfasst.
  • Gesetzliche, vertragliche und kundenspezifische Verpflichtungen sind bekannt.
  • Bestehende Controls und Nachweise können zugeordnet werden.

Ablauf durchführen

  1. Wähle unter /catalogs/setup die benötigten Kataloge und Frameworks.
  2. Initialisiere unter /requirements/setup den Anforderungsbestand.
  3. Entscheide unter /requirements für jede Anforderung über die Anwendbarkeit.
  4. Begründe Ein- und Ausschlüsse mit Bezug auf Scope, Assets, Risiken oder Verpflichtungen.
  5. Verknüpfe auf /requirements/$id Controls, Verantwortliche und Nachweise.
  6. Prüfe unter /catalog-matrix, welche Umsetzung mehrere Frameworks unterstützt und wo Lücken bleiben.
  7. Kontrolliere die SoA-Zusammenfassung auf unbegründete Ausschlüsse und anwendbare Anforderungen ohne Umsetzung.

Gute SoA-Entscheidungen

EntscheidungTragfähige Begründung
AnwendbarDas Control behandelt ein Risiko, erfüllt eine Verpflichtung oder ist für den Scope erforderlich.
Nicht anwendbarDer Sachverhalt kommt im Scope nachweislich nicht vor und kein relevantes Risiko bleibt unbehandelt.
Noch offenInformationsbedarf, verantwortliche Person und Entscheidungstermin sind dokumentiert.

Ein Cross-Mapping kann die Wiederverwendung von Controls und Nachweisen erleichtern. Es beweist allein aber nicht, dass alle Anforderungen vollständig erfüllt sind.

Ergebnis prüfen

  • Jede relevante Anforderung hat eine Anwendbarkeitsentscheidung.
  • Ein- und Ausschlüsse sind fachlich begründet.
  • Anwendbare Anforderungen sind mit Controls, Verantwortlichen und Nachweisen verbunden.
  • Umsetzungslücken sind sichtbar und zugewiesen.
  • Die SoA ist für eine unbeteiligte prüfende Person nachvollziehbar.

Vertiefende Hinweise findest du unter Anforderungen und Erklärung zur Anwendbarkeit.

Nächster Schritt

Öffne Ablauf 3: Risiken und Behandlung.

On this page