Hva er en Statement of Applicability? ISO 27001-dokumentet revisorer åpner først
En lettfattelig guide til ISO 27001 Statement of Applicability (SoA): hva punkt 6.1.3(d) krever, hvorfor det er sentralt for sertifisering, og hvordan du holder det som et levende dokument.

Finnes det ett dokument en ISO 27001-revisor griper etter før alt annet, så er det Statement of Applicability. Får du det riktig, har resten av revisjonen en tydelig ryggrad. Får du det galt, vakler alt som følger etter.
Hva SoA er
Statement of Applicability (SoA), eller anvendelseserklæring, er påkrevd av punkt 6.1.3(d) i ISO/IEC 27001. Det er ett enkelt, styrt dokument som lister opp hver vedlegg A-kontroll og, for hver av dem, registrerer:
- om den er gjeldende (inkludert) eller ikke (utelukket),
- begrunnelsen for den beslutningen,
- og om kontrollen er implementert og i drift.
I revisjonen fra 2022 betyr det alle 93 vedlegg A-kontrollene, fordelt på temaene organisatorisk, personell, fysisk og teknologisk.
Hvorfor det er tyngdepunktet
SoA er kartet mellom risikohåndteringen og kontrollene dine. Risikovurderingen identifiserer hva som må håndteres; risikohåndteringsplanen bestemmer hvordan; SoA viser hvilke vedlegg A-kontroller du har valgt for å gjøre det, og hvorfor de du har utelatt, virkelig ikke er relevante.
Det er derfor en revisor åpner det først: det forteller dem, på ett sted, formen på ISMS-et ditt og om kontrollvalget ditt lar seg forsvare. En utelukkelse med svak begrunnelse ("vi trodde ikke vi trengte den") er en av de raskeste veiene til et avvik.
Der team går feil
- Å behandle det som en engangsjobb. SoA skrives én gang, og røres deretter aldri mens virksomheten endrer seg. Ved neste revisjon speiler det ikke lenger virkeligheten.
- Ubegrunnede utelukkelser. Å utelate en kontroll fordi den er upraktisk, i stedet for fordi den ikke gjelder for omfanget ditt.
- Statusdrift. SoA sier at en kontroll er implementert; dokumentasjonen sier noe annet.
Hold det levende
En god SoA er vedlikeholdt, ikke satt sammen. Når statusen til en kontroll eller risikobildet ditt endrer seg, endrer SoA seg med det, og den underbyggende dokumentasjonen kobles til i stedet for å samles inn på nytt hver syklus. Gjort på den måten blir dokumentet en revisor åpner først, også det som gir dem minst å bekymre seg for, og forberedelsen slutter å være et kappløp før hver eneste revisjon.