SoA — Statement of Applicability (Anwendbarkeitserklärung)
Die SoA (Statement of Applicability, deutsch Anwendbarkeitserklärung) ist das Dokument, das für jede Maßnahme aus Anhang A festhält, ob sie im Geltungsbereich anwendbar ist, mit welcher Begründung, und wie weit sie umgesetzt wurde. Sie ist bei einer Zertifizierung nach ISO 27001 verpflichtend und das erste Dokument, das ein Auditor anfordert.
Aktualisiert am: 19.08.2026
Was in der SoA steht
- Die Kennung und Bezeichnung jeder Maßnahme
- Anwendbar oder nicht anwendbar — mit einer Begründung je Zeile
- Der Umsetzungsstand und der Verweis auf den Nachweis
- Die verantwortliche Rolle
Der häufigste Fehler
Ausschlüsse ohne Begründung. „Nicht anwendbar“ allein ist keine Aussage, sondern eine Lücke — der Auditor fragt nach dem Warum, und die Antwort muss zum Geltungsbereich passen. Der zweite häufige Fehler ist eine SoA, die vom Risikobehandlungsplan abweicht: Beide Dokumente müssen dieselbe Geschichte erzählen.
Wo das im Mandat vorkommt
Bei der Zertifizierungsvorbereitung erstelle ich die SoA gemeinsam mit dem Kunden — siehe ISO-27001-Beratung. Wer sie selbst führen will, erzeugt sie im NIS2 Manager direkt aus dem Anforderungsregister.
Häufige Frage
Ist die Anwendbarkeitserklärung Pflicht?
Für eine Zertifizierung nach ISO 27001 ja — sie ist verpflichtender Bestandteil der Auditunterlagen. Wer ein ISMS ohne Zertifizierungsabsicht betreibt, braucht sie formal nicht, gewinnt mit ihr aber eine belastbare Übersicht über den eigenen Umsetzungsstand.