Skip to content

Commit 06675d0

Browse files
committed
feat: add ISO 27001 Statement of Applicability guide (2022 Edition)
1 parent 612ca78 commit 06675d0

1 file changed

Lines changed: 120 additions & 0 deletions

File tree

Lines changed: 120 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,120 @@
1+
---
2+
3+
title: "ISO 27001 – Statement of Applicability Guide (2022 Edition)"
4+
description: "Warum du mit einer SoA und Gap-Analyse startest und wie du in Kopexa eine vollständige, auditfähige SoA nach ISO 27001:2022 erstellst – inklusive Implementations, Dokumente, Review-Prozess, praktischen Beispielen, typischen Out-of-Scope-Begründungen und automatischer Statusverfolgung."
5+
---
6+
7+
# ISO 27001:2022 – SoA Getting Started Guide
8+
9+
Die Statement of Applicability (SoA) ist das **zentrale Dokument** jeder ISO‑27001-Implementierung. Sie gibt Auskunft darüber:
10+
11+
* welche Controls aus **Annex A der ISO 27001:2022** relevant sind,
12+
* wie diese umgesetzt werden,
13+
* und welche bewusst ausgeschlossen wurden.
14+
15+
> 🎯 **Warum mit der SoA starten?**
16+
> Eine SoA oder Gap-Analyse verschafft dir einen **klaren Überblick** über den aktuellen Stand deiner Informationssicherheit. Du erkennst sofort, welche Anforderungen bereits erfüllt sind, wo Nachweise fehlen und welche Bereiche priorisiert werden müssen.
17+
18+
Mit der 2022er Revision wurde Annex A aktualisiert und an ISO/IEC 27002:2022 angepasst: Es gibt jetzt 93 Controls in **4 Themenbereichen**:
19+
20+
* **Organisational Controls** (z. B. Informationssicherheitsleitlinie, Rollen und Verantwortlichkeiten)
21+
* **People Controls** (z. B. Awareness-Trainings, Offboarding)
22+
* **Physical Controls** (z. B. Zutrittsmanagement)
23+
* **Technological Controls** (z. B. Backup, Logging, Zugriffskontrollen)
24+
25+
---
26+
27+
## Schritt 1: Programm anlegen & Zeitplan definieren
28+
29+
1. Öffne deinen Space (`/s/{space_id}`).
30+
2. Wähle **„Neues Programm“ → ISO 27001:2022**.
31+
3. Lege **Start- und Zieltermin** fest, um Fortschritt und Fälligkeiten sichtbar zu machen.
32+
4. Kopexa erstellt automatisch ein **Gap-Analysis-Assessment** und fügt alle 93 aktualisierten Controls hinzu.
33+
34+
> 💡 **Praxisnutzen:** Mit der neuen Version erhältst du sofort eine Heatmap deines ISMS basierend auf den aktuellen Annex‑A‑Kontrollgruppen.
35+
36+
---
37+
38+
## Schritt 2: Controls prüfen und dokumentieren
39+
40+
Im Tab **„Controls“** findest du alle Controls nach den neuen Control-Themen gruppiert. Prüfe für jedes Control:
41+
42+
* **Vorhandenes dokumentieren:**
43+
44+
* Beispiel: Control **5.1 Informationssicherheitsleitlinie** – Lade deine Policy hoch oder erstelle sie in Kopexa.
45+
* Beispiel: Control **8.2 Benutzerregistrierung und -abbestellung** – Dokumentiere deinen Joiner-Mover-Leaver-Prozess.
46+
47+
* **Lücken sichtbar machen:**
48+
49+
* Controls ohne Evidences bleiben auf **PREPARING**.
50+
51+
* **Out-of-Scope markieren:**
52+
53+
* Beispiel: **7.4 Physische Zutrittskontrollen** → Out-of-Scope für ein vollständig Remote-Only-Team.
54+
* Beispiel: **8.28 Sichere Softwareentwicklung** → Out-of-Scope, wenn keine eigene Entwicklung betrieben wird.
55+
* Beispiel: **8.13 Backup** → Out-of-Scope, wenn ausschließlich zertifizierte SaaS-Anbieter genutzt werden, die für Verfügbarkeit verantwortlich sind.
56+
57+
> 🧠 **Tipp:** Nutze die neuen Control-Beschreibungen aus ISO/IEC 27002:2022, um fundierte Begründungen für Out-of-Scope zu dokumentieren.
58+
59+
---
60+
61+
## Schritt 3: Implementations & Dokumente anlegen
62+
63+
* **Control Implementations:** Beschreibe, wie das jeweilige Control umgesetzt wird. Beispiel: „Tägliche Cloud-Backups mit 30 Tagen Retention“.
64+
* **Dokumente:** Policies, Prozessbeschreibungen und Audit-Logs direkt in Kopexa erstellen oder importieren.
65+
* **Evidences:** Drafts sind erlaubt, bei Freigabe wird der Status automatisch aktualisiert.
66+
67+
<Mermaid chart={`
68+
graph LR
69+
A[Dokument erstellt] --> B[Evidence verknüpft]
70+
B --> C[Implementation aktualisiert]
71+
C --> D[Control-Status: PREPARING → IN_PROGRESS → FULFILLED]
72+
`} />
73+
74+
---
75+
76+
## Schritt 4: SoA-Übersicht generieren
77+
78+
Die SoA-Ansicht zeigt:
79+
80+
* alle 93 Controls mit Status,
81+
* Begründungen für Out-of-Scope,
82+
* zugehörige Implementations & Evidences,
83+
* Fortschrittsbalken pro Themenbereich (Organisational, People, Physical, Technological).
84+
85+
> 📄 **Export:** Vollständige SoA als PDF/Excel exportieren – passend für Auditor\:innen, Kunden oder interne Reviews.
86+
87+
## Praxisbeispiel: Control 5.1 – Informationssicherheitsleitlinie
88+
89+
* **Control:** „Die Leitlinie für Informationssicherheit muss genehmigt, kommuniziert und regelmäßig überprüft werden.“
90+
* **Implementation:** Implementation „ISMS-Policy 2025“ erstellen.
91+
* **Dokument:** Policy als Rich-Text oder PDF in Kopexa anlegen.
92+
* **Evidence:** Dokument als Evidence verknüpfen. Nach Freigabe wechselt das Control automatisch auf **FULFILLED**.
93+
94+
---
95+
96+
## Ergebnis & Nutzen
97+
98+
Nach Abschluss:
99+
100+
* hast du eine **auditfähige SoA nach ISO 27001:2022**,
101+
* weißt genau, wo Lücken bestehen,
102+
* hast eine Roadmap für Implementierungen und Dokumente,
103+
* und profitierst von automatischer Statusberechnung.
104+
105+
106+
## FAQ
107+
108+
<Accordions type="single">
109+
<Accordion title="Warum mit der 2022er-Version starten?">
110+
Weil sie die aktuellen Best Practices und Control-Struktur nutzt und künftige Audits auf dieser Basis durchgeführt werden.
111+
</Accordion>
112+
<Accordion title="Was, wenn ich noch keine Dokumente habe?">
113+
Beginne mit der Bestandsaufnahme. Kopexa zeigt dir automatisch die größten Gaps.
114+
</Accordion>
115+
<Accordion title="Typische Out-of-Scope-Begründungen">
116+
* Remote-Only-Team → physische Sicherheitsmaßnahmen entfallen.
117+
* Keine interne Softwareentwicklung → Development-Controls entfallen.
118+
* Nutzung von ISO 27001-zertifizierten SaaS-Providern → bestimmte Backup- und Logging-Controls können ausgeschlossen werden.
119+
</Accordion>
120+
</Accordions>

0 commit comments

Comments
 (0)