|
| 1 | +--- |
| 2 | + |
| 3 | +title: "ISO 27001 – Statement of Applicability Guide (2022 Edition)" |
| 4 | +description: "Warum du mit einer SoA und Gap-Analyse startest und wie du in Kopexa eine vollständige, auditfähige SoA nach ISO 27001:2022 erstellst – inklusive Implementations, Dokumente, Review-Prozess, praktischen Beispielen, typischen Out-of-Scope-Begründungen und automatischer Statusverfolgung." |
| 5 | +--- |
| 6 | + |
| 7 | +# ISO 27001:2022 – SoA Getting Started Guide |
| 8 | + |
| 9 | +Die Statement of Applicability (SoA) ist das **zentrale Dokument** jeder ISO‑27001-Implementierung. Sie gibt Auskunft darüber: |
| 10 | + |
| 11 | +* welche Controls aus **Annex A der ISO 27001:2022** relevant sind, |
| 12 | +* wie diese umgesetzt werden, |
| 13 | +* und welche bewusst ausgeschlossen wurden. |
| 14 | + |
| 15 | +> 🎯 **Warum mit der SoA starten?** |
| 16 | +> Eine SoA oder Gap-Analyse verschafft dir einen **klaren Überblick** über den aktuellen Stand deiner Informationssicherheit. Du erkennst sofort, welche Anforderungen bereits erfüllt sind, wo Nachweise fehlen und welche Bereiche priorisiert werden müssen. |
| 17 | +
|
| 18 | +Mit der 2022er Revision wurde Annex A aktualisiert und an ISO/IEC 27002:2022 angepasst: Es gibt jetzt 93 Controls in **4 Themenbereichen**: |
| 19 | + |
| 20 | +* **Organisational Controls** (z. B. Informationssicherheitsleitlinie, Rollen und Verantwortlichkeiten) |
| 21 | +* **People Controls** (z. B. Awareness-Trainings, Offboarding) |
| 22 | +* **Physical Controls** (z. B. Zutrittsmanagement) |
| 23 | +* **Technological Controls** (z. B. Backup, Logging, Zugriffskontrollen) |
| 24 | + |
| 25 | +--- |
| 26 | + |
| 27 | +## Schritt 1: Programm anlegen & Zeitplan definieren |
| 28 | + |
| 29 | +1. Öffne deinen Space (`/s/{space_id}`). |
| 30 | +2. Wähle **„Neues Programm“ → ISO 27001:2022**. |
| 31 | +3. Lege **Start- und Zieltermin** fest, um Fortschritt und Fälligkeiten sichtbar zu machen. |
| 32 | +4. Kopexa erstellt automatisch ein **Gap-Analysis-Assessment** und fügt alle 93 aktualisierten Controls hinzu. |
| 33 | + |
| 34 | +> 💡 **Praxisnutzen:** Mit der neuen Version erhältst du sofort eine Heatmap deines ISMS basierend auf den aktuellen Annex‑A‑Kontrollgruppen. |
| 35 | +
|
| 36 | +--- |
| 37 | + |
| 38 | +## Schritt 2: Controls prüfen und dokumentieren |
| 39 | + |
| 40 | +Im Tab **„Controls“** findest du alle Controls nach den neuen Control-Themen gruppiert. Prüfe für jedes Control: |
| 41 | + |
| 42 | +* **Vorhandenes dokumentieren:** |
| 43 | + |
| 44 | + * Beispiel: Control **5.1 Informationssicherheitsleitlinie** – Lade deine Policy hoch oder erstelle sie in Kopexa. |
| 45 | + * Beispiel: Control **8.2 Benutzerregistrierung und -abbestellung** – Dokumentiere deinen Joiner-Mover-Leaver-Prozess. |
| 46 | + |
| 47 | +* **Lücken sichtbar machen:** |
| 48 | + |
| 49 | + * Controls ohne Evidences bleiben auf **PREPARING**. |
| 50 | + |
| 51 | +* **Out-of-Scope markieren:** |
| 52 | + |
| 53 | + * Beispiel: **7.4 Physische Zutrittskontrollen** → Out-of-Scope für ein vollständig Remote-Only-Team. |
| 54 | + * Beispiel: **8.28 Sichere Softwareentwicklung** → Out-of-Scope, wenn keine eigene Entwicklung betrieben wird. |
| 55 | + * Beispiel: **8.13 Backup** → Out-of-Scope, wenn ausschließlich zertifizierte SaaS-Anbieter genutzt werden, die für Verfügbarkeit verantwortlich sind. |
| 56 | + |
| 57 | +> 🧠 **Tipp:** Nutze die neuen Control-Beschreibungen aus ISO/IEC 27002:2022, um fundierte Begründungen für Out-of-Scope zu dokumentieren. |
| 58 | +
|
| 59 | +--- |
| 60 | + |
| 61 | +## Schritt 3: Implementations & Dokumente anlegen |
| 62 | + |
| 63 | +* **Control Implementations:** Beschreibe, wie das jeweilige Control umgesetzt wird. Beispiel: „Tägliche Cloud-Backups mit 30 Tagen Retention“. |
| 64 | +* **Dokumente:** Policies, Prozessbeschreibungen und Audit-Logs direkt in Kopexa erstellen oder importieren. |
| 65 | +* **Evidences:** Drafts sind erlaubt, bei Freigabe wird der Status automatisch aktualisiert. |
| 66 | + |
| 67 | +<Mermaid chart={` |
| 68 | +graph LR |
| 69 | + A[Dokument erstellt] --> B[Evidence verknüpft] |
| 70 | + B --> C[Implementation aktualisiert] |
| 71 | + C --> D[Control-Status: PREPARING → IN_PROGRESS → FULFILLED] |
| 72 | +`} /> |
| 73 | + |
| 74 | +--- |
| 75 | + |
| 76 | +## Schritt 4: SoA-Übersicht generieren |
| 77 | + |
| 78 | +Die SoA-Ansicht zeigt: |
| 79 | + |
| 80 | +* alle 93 Controls mit Status, |
| 81 | +* Begründungen für Out-of-Scope, |
| 82 | +* zugehörige Implementations & Evidences, |
| 83 | +* Fortschrittsbalken pro Themenbereich (Organisational, People, Physical, Technological). |
| 84 | + |
| 85 | +> 📄 **Export:** Vollständige SoA als PDF/Excel exportieren – passend für Auditor\:innen, Kunden oder interne Reviews. |
| 86 | +
|
| 87 | +## Praxisbeispiel: Control 5.1 – Informationssicherheitsleitlinie |
| 88 | + |
| 89 | +* **Control:** „Die Leitlinie für Informationssicherheit muss genehmigt, kommuniziert und regelmäßig überprüft werden.“ |
| 90 | +* **Implementation:** Implementation „ISMS-Policy 2025“ erstellen. |
| 91 | +* **Dokument:** Policy als Rich-Text oder PDF in Kopexa anlegen. |
| 92 | +* **Evidence:** Dokument als Evidence verknüpfen. Nach Freigabe wechselt das Control automatisch auf **FULFILLED**. |
| 93 | + |
| 94 | +--- |
| 95 | + |
| 96 | +## Ergebnis & Nutzen |
| 97 | + |
| 98 | +Nach Abschluss: |
| 99 | + |
| 100 | +* hast du eine **auditfähige SoA nach ISO 27001:2022**, |
| 101 | +* weißt genau, wo Lücken bestehen, |
| 102 | +* hast eine Roadmap für Implementierungen und Dokumente, |
| 103 | +* und profitierst von automatischer Statusberechnung. |
| 104 | + |
| 105 | + |
| 106 | +## FAQ |
| 107 | + |
| 108 | +<Accordions type="single"> |
| 109 | + <Accordion title="Warum mit der 2022er-Version starten?"> |
| 110 | + Weil sie die aktuellen Best Practices und Control-Struktur nutzt und künftige Audits auf dieser Basis durchgeführt werden. |
| 111 | + </Accordion> |
| 112 | + <Accordion title="Was, wenn ich noch keine Dokumente habe?"> |
| 113 | + Beginne mit der Bestandsaufnahme. Kopexa zeigt dir automatisch die größten Gaps. |
| 114 | + </Accordion> |
| 115 | + <Accordion title="Typische Out-of-Scope-Begründungen"> |
| 116 | + * Remote-Only-Team → physische Sicherheitsmaßnahmen entfallen. |
| 117 | + * Keine interne Softwareentwicklung → Development-Controls entfallen. |
| 118 | + * Nutzung von ISO 27001-zertifizierten SaaS-Providern → bestimmte Backup- und Logging-Controls können ausgeschlossen werden. |
| 119 | + </Accordion> |
| 120 | +</Accordions> |
0 commit comments