Die Erklärung zur Anwendbarkeit (Statement of Applicability, SoA) ist das eine Dokument, das Ihr ISO-27001-Auditor zuerst öffnet. Sie listet jedes Annex-A-Control, sagt, ob es auf Sie zutrifft, und begründet jede Entscheidung. Sie ist nach Abschnitt 6.1.3 d des Standards verpflichtend, und sie von einer leeren Seite aus aufzubauen ist langsam und fehleranfällig. Diese kostenlose Vorlage gibt Ihnen alle 93 Annex-A-Controls aus ISO/IEC 27001:2022, bereits angelegt mit den Spalten, die ein Auditor erwartet, sodass Sie Ihre Entscheidungen eintragen, statt die Control-Liste neu aufzubauen. Laden Sie sie unten herunter und lesen Sie weiter, um zu erfahren, wie Sie sie ausfüllen.
Was Ihnen eine Vorlage für die ISO-27001-Erklärung zur Anwendbarkeit gibt
Eine gute SoA-Vorlage leistet zwei Dinge: Sie erspart Ihnen, 93 Controls von Hand abzuschreiben, und sie strukturiert genau die Nachweisspur, nach der ein Auditor fragen wird. Machen Sie sich klar, welche Hälfte die schwere ist. Die Controls aufzulisten ist Fleißarbeit, die Sie an einem Nachmittag erledigen. Begründungen zu schreiben, die einem skeptischen Auditor standhalten, ist die eigentliche Aufgabe, und es ist die Spalte, bei der die Leute hetzen. Diese Vorlage ist eine einzelne Excel-Arbeitsmappe. Jede Zeile ist ein Annex-A-Control, vorausgefüllt mit Referenz, Thema, Titel und dem offiziellen Control-Ziel, gefolgt von leeren Spalten für Ihre Entscheidungen.

Was in der Vorlage steckt
Die Arbeitsmappe hat ein Blatt für die Erklärung zur Anwendbarkeit und eines mit der Anleitung. Für jedes Control erfassen Sie:
- Anwendbar? (Ja / Nein) - ob das Control für Ihre Organisation im Geltungsbereich liegt.
- Begründung für Aufnahme oder Ausschluss - der Grund. Jede Aufnahme knüpft an ein Risiko an, das Sie behandeln; jeder Ausschluss braucht einen belastbaren Grund. Das ist die Spalte, die Auditoren am genauesten lesen, schreiben Sie jede Begründung also als Satz, dem ein Außenstehender folgen kann, statt als Zwei-Wort-Notiz.
- Implementierungsstatus - Implementiert, Teilweise implementiert, Geplant oder Nicht anwendbar.
- Nachweis oder Referenz - die Richtlinie, Konfiguration, das Ticket oder der Screenshot, der es belegt.
- Verantwortlicher - wer für das Control rechenschaftspflichtig ist.

ISO 27001:2022 hat 93 Annex-A-Controls in vier Themen
Stellen Sie sicher, dass Sie gegen die aktuelle Version arbeiten. ISO/IEC 27001:2022 hat Annex A neu strukturiert in 93 Controls über vier Themen: 37 Organizational, 8 People, 14 Physical und 34 Technological. Die abgelöste Ausgabe von 2013 hatte 114 Controls in 14 Domänen. Wenn eine Vorlage noch 114 Controls in 14 Domänen zeigt, ist sie veraltet, und sich gegen das falsche Control-Set zertifizieren zu wollen ist genau die Art Fehler, die ein Auditor sofort erkennt. Diese Vorlage ist auf den Annex A von 2022 gebaut. Die Neustrukturierung war, nebenbei bemerkt, eine echte Verbesserung: Vier Themen lassen sich weit leichter überblicken als die vierzehn Domänen, die sie ersetzt haben, und das Zusammenführen der überlappenden Controls hat der alten Ausgabe eine Menge doppelten Papierkram genommen.

So füllen Sie Ihre Erklärung zur Anwendbarkeit aus
Setzen Sie die Aufwandserwartung, bevor Sie beginnen. Ein erster Durchgang über alle 93 Controls dauert einen konzentrierten Tag oder etwas mehr, wenn Sie Ihre Umgebung bereits kennen, und die Entscheidungen selbst sind selten quälend. Was den Zeitplan streckt, ist die Nachweisspalte, denn sie bedeutet, Verantwortlichen in anderen Teams hinterherzulaufen, um das Artefakt zu bekommen, das jede Behauptung belegt. Budgetieren Sie Tage für das Denken und Wochen für das Hinterherlaufen.
- Führen Sie zuerst eine Risikobewertung durch. Ihre SoA-Entscheidungen sollten aus den identifizierten Risiken folgen.
- Gehen Sie Control für Control vor. Markieren Sie jedes der 93 als anwendbar oder nicht und schreiben Sie die Begründung.
- Setzen Sie den Implementierungsstatus ehrlich. Teilweise implementiert ist mitten im Projekt in Ordnung; ein erfundenes Implementiert ist es nie.
- Verknüpfen Sie den Nachweis. Das macht aus einer Behauptung etwas, das ein Auditor verifizieren kann.
- Überprüfen Sie die SoA mindestens jährlich und immer dann, wenn sich Ihre Risikobewertung ändert.
Die Erklärung zur Anwendbarkeit automatisch aktuell halten
Eine SoA im Spreadsheet ist an dem Tag korrekt, an dem Sie sie fertigstellen, und driftet von da an. In Venvera wird die Erklärung zur Anwendbarkeit aus Live-Control-Daten generiert, sodass sie Ihren tatsächlichen Implementierungsstatus und Ihre Nachweise widerspiegelt statt eines Schnappschusses, und derselbe Nachweis wird per Crosswalk über SOC 2, DSGVO und NIS2 wiederverwendet. Pläne beginnen ab EUR 399 pro Monat. Wenn Sie die Controls zuerst verstehen wollen, führt unser Leitfaden zu den ISO-27001-Annex-A-Controls durch alle vier Themen.

Häufig gestellte Fragen
Ist die Erklärung zur Anwendbarkeit für ISO 27001 verpflichtend?
Ja. Abschnitt 6.1.3 d von ISO/IEC 27001 verlangt eine Erklärung zur Anwendbarkeit, die die notwendigen Controls auflistet, ihre Aufnahme begründet, angibt, ob sie implementiert sind, und den Ausschluss jedes ausgelassenen Annex-A-Controls begründet. Sie gehört zu den verpflichtenden Dokumenten für die Zertifizierung.
Wie viele Controls stehen in der Erklärung zur Anwendbarkeit von 2022?
Annex A von ISO/IEC 27001:2022 hat 93 Controls über vier Themen: 37 Organizational, 8 People, 14 Physical und 34 Technological. Die Vorlage enthält alle 93.
Was ist der Unterschied zwischen der SoA und einem Risikobehandlungsplan?
Der Risikobehandlungsplan sagt, wie Sie jedes identifizierte Risiko behandeln; die Erklärung zur Anwendbarkeit hält fest, welche Annex-A-Controls Sie infolgedessen anwenden, mit Begründung und Status. Es sind verwandte, aber getrennte verpflichtende Ergebnisse.
Kann ich Annex-A-Controls ausschließen?
Ja, aber jeder Ausschluss braucht eine dokumentierte Begründung in der SoA. Ein Control auszuschließen, weil es auf Ihren Kontext wirklich unanwendbar ist, wird erwartet; ein Control auszuschließen, um Arbeit zu vermeiden, ist genau das, wonach Auditoren suchen. Die belastbaren Ausschlüsse sind üblicherweise die physischen für ein Unternehmen ohne eigene Räumlichkeiten oder Hardware, und selbst dann sollten Sie in einem vollständigen Satz sagen, warum. Ein vager Ausschluss zieht mehr Fragen nach sich, als er je Arbeit spart.




