Controls
Statement of Applicability: So wird die SoA zum Steuerungsdokument
Die SoA verbindet Risiken, ausgewählte Controls, Begründungen und Umsetzungsstatus. Sie ist mehr als eine abgehakte Annex-A-Liste.
8 Minuten Lesezeit · Fachlicher Stand 21.07.2026
Jede Auswahl braucht eine nachvollziehbare Herkunft
Controls ergeben sich aus der Risikobehandlung, gesetzlichen und vertraglichen Anforderungen sowie internen Entscheidungen. Annex A ist ein Referenzsatz für den Vollständigkeitsabgleich, nicht die einzige mögliche Quelle.
Vier Felder machen die SoA prüfbar
Für jedes Annex-A-Control sollte klar sein, ob es anwendbar ist, warum diese Entscheidung getroffen wurde, wie es umgesetzt wird und welcher Nachweis den Status belegt. Ausschlüsse benötigen ebenso eine belastbare Begründung wie Aufnahmen.
- Anwendbarkeit und Entscheidungsgrund
- Umsetzungsstatus und verantwortliche Rolle
- Verweis auf Maßnahme, Prozess oder Richtlinie
- Nachweis und Datum der letzten Wirksamkeitsprüfung
Vermeiden Sie parallele Wahrheiten
Wenn Risikoregister, Maßnahmenplan und SoA getrennt gepflegt werden, driften Statusangaben auseinander. Verwenden Sie gemeinsame IDs und klare Pflegeverantwortung. Der SoA-Starter enthält diese Verknüpfungsfelder bereits.
Verwendete Quellen
- ISO/IEC 27001:2022 · ISO · 2022 + Amd 1:2024
- ISO/IEC 27002:2022 · ISO · 2022
- ISMS-Praxismuster · KaitoSec