Zum Inhalt springen

Controls

Statement of Applicability: So wird die SoA zum Steuerungsdokument

Die SoA verbindet Risiken, ausgewählte Controls, Begründungen und Umsetzungsstatus. Sie ist mehr als eine abgehakte Annex-A-Liste.

Zurück zu ISOWissen

8 Minuten Lesezeit · Fachlicher Stand 21.07.2026

Jede Auswahl braucht eine nachvollziehbare Herkunft

Controls ergeben sich aus der Risikobehandlung, gesetzlichen und vertraglichen Anforderungen sowie internen Entscheidungen. Annex A ist ein Referenzsatz für den Vollständigkeitsabgleich, nicht die einzige mögliche Quelle.

Vier Felder machen die SoA prüfbar

Für jedes Annex-A-Control sollte klar sein, ob es anwendbar ist, warum diese Entscheidung getroffen wurde, wie es umgesetzt wird und welcher Nachweis den Status belegt. Ausschlüsse benötigen ebenso eine belastbare Begründung wie Aufnahmen.

  • Anwendbarkeit und Entscheidungsgrund
  • Umsetzungsstatus und verantwortliche Rolle
  • Verweis auf Maßnahme, Prozess oder Richtlinie
  • Nachweis und Datum der letzten Wirksamkeitsprüfung

Vermeiden Sie parallele Wahrheiten

Wenn Risikoregister, Maßnahmenplan und SoA getrennt gepflegt werden, driften Statusangaben auseinander. Verwenden Sie gemeinsame IDs und klare Pflegeverantwortung. Der SoA-Starter enthält diese Verknüpfungsfelder bereits.

Verwendete Quellen

Zurück zu ISOWissen