Van alle documenten in een ISO 27001-traject is de Verklaring van Toepasselijkheid het document waar een auditor als eerste naar vraagt. Het is ook het document dat het vaakst wordt overgeslagen tot vlak voor de audit, waarna het in twee dagen wordt volgeschreven. Dat werkt niet, en het is bovendien zonde: goed opgesteld is dit het enige overzicht waarop precies staat wat jouw organisatie aan beveiliging doet en waarom.
In dit artikel leg ik uit wat het document is, wat erin hoort, hoe je het opbouwt en waar auditors standaard doorheen prikken.
Kort samengevat
- De Verklaring van Toepasselijkheid, vaak afgekort tot VvT of SoA, is het overzicht van alle beheersmaatregelen uit Annex A met per maatregel je keuze en onderbouwing.
- ISO 27001:2022 kent 93 maatregelen, verdeeld over vier thema’s: organisatorisch, mensen, fysiek en technologisch.
- Per maatregel leg je vast of hij van toepassing is, waarom, en of hij is ingevoerd.
- Uitsluiten mag, maar alleen met een onderbouwing die volgt uit je risicoanalyse.
- De VvT is geen eenmalig document; hij hoort mee te bewegen met je risico’s en je organisatie.
Wat is de Verklaring van Toepasselijkheid?
De Verklaring van Toepasselijkheid is het document waarin je voor elke beheersmaatregel uit Annex A van ISO 27001 vastlegt of die maatregel voor jouw organisatie van toepassing is, waarom je die keuze maakt en wat de stand van invoering is.
De norm eist het document expliciet. Het is daarmee een van de weinige documenten die je verplicht moet hebben om te kunnen certificeren. Belangrijker dan die verplichting is wat het document doet: het verbindt je risicoanalyse aan je maatregelen. Zonder die verbinding is een maatregelenlijst een verzameling losse afspraken.
Waarom is dit document zo belangrijk in de audit?
Een auditor gebruikt de VvT als routekaart. Hij leest welke maatregelen jij van toepassing hebt verklaard, en toetst vervolgens in de organisatie of die maatregelen ook echt werken. Alles wat in je VvT staat, is dus toetsbaar gemaakt door jezelf.
Dat werkt twee kanten op. Een te ruime VvT waarin alles van toepassing is verklaard “voor de zekerheid” geeft de auditor 93 aangrijpingspunten en jezelf 93 bewijslasten. Een te krappe VvT met veel uitsluitingen roept precies de vraag op die je niet wilt: waarom hebben jullie dit niet nodig?
Dit sluit aan op iets wat ik vaker zie en waar we eerder over schreven: een certificaat is geen garantie dat je echt beveiligd bent. De VvT is het document waar dat verschil zichtbaar wordt.
Wat staat er in een Verklaring van Toepasselijkheid?
Alle beheersmaatregelen uit Annex A
In de versie uit 2022 zijn dat er 93, ingedeeld in vier thema’s: 37 organisatorische maatregelen, 8 maatregelen rond mensen, 14 fysieke maatregelen en 34 technologische maatregelen. Kom je van de oudere versie, dan is het hernummeren en samenvoegen van maatregelen een klus op zich.
Van toepassing of niet
Per maatregel geef je aan of hij geldt. Dit is een keuze, geen automatisme. Een organisatie zonder eigen datacenter zal een aantal fysieke maatregelen anders invullen dan een organisatie met een serverruimte in het pand.
De onderbouwing
Het belangrijkste veld, en tegelijk het veld dat het slechtst wordt ingevuld. Waarom is deze maatregel van toepassing? Het antwoord moet herleidbaar zijn naar iets: een risico uit je risicoanalyse, een wettelijke eis, een klantcontract of een eigen beleidskeuze. “Vereist door de norm” is geen onderbouwing.
Bij uitsluiting geldt hetzelfde omgekeerd. Een maatregel uitsluiten mag, maar de reden moet standhouden. “Niet van toepassing, wij ontwikkelen zelf geen software” is een prima onderbouwing. “Nog niet aan toegekomen” is dat niet; dat is een openstaande maatregel, geen uitsluiting.
De implementatiestatus
Is de maatregel ingevoerd, deels ingevoerd of gepland? Een VvT waarin alles op groen staat terwijl het managementsysteem net drie maanden draait, is ongeloofwaardig. Eerlijk zijn over wat nog loopt, is sterker dan een perfect ogende lijst die de audit niet overleeft.
De verwijzing naar bewijs
Niet verplicht, wel verstandig: verwijs per maatregel naar het beleid, de procedure of de registratie waarmee je hem aantoont. Dat scheelt tijdens de audit uren zoeken en het dwingt je tijdens het opstellen om te controleren of dat bewijs er überhaupt is.
Hoe stel je hem stap voor stap op?
- Begin bij je risicoanalyse, niet bij Annex A. Bepaal eerst welke risico’s je loopt en welke behandeling je kiest. De maatregelen volgen daaruit.
- Koppel de gekozen behandelingen aan Annex A. Nu pas loop je de lijst langs, om te controleren of je iets over het hoofd hebt gezien.
- Bepaal per maatregel de status en de onderbouwing. Werk in blokken per thema, niet in één sessie van begin tot eind.
- Toets op tegenstrijdigheden. Staat er een maatregel op “van toepassing en ingevoerd” terwijl het bijbehorende beleid niet bestaat? Dat is precies wat een auditor vindt.
- Laat hem vaststellen door de eigenaar van het managementsysteem. Met datum en versienummer.
Wil je weten hoe dit past in het bredere traject, dan hebben we de aanpak van ISO 27001-implementatie apart beschreven. Voor het laatste stuk richting de audit hebben we een checklist voor de auditvoorbereiding.
Welke fouten ziet een auditor meteen?
- Onderbouwingen die op elkaar lijken. Vijftig keer dezelfde zin is een teken dat het document is ingevuld en niet doordacht.
- Geen relatie met de risicoanalyse. Als de VvT en de risicoanalyse los van elkaar te lezen zijn, ontbreekt de kern van de norm.
- Uitsluitingen zonder grond. Vooral rond leveranciersbeheer en logging, twee onderwerpen die bijna nooit terecht worden uitgesloten.
- Een verouderde versie. Een VvT van achttien maanden oud terwijl de organisatie inmiddels is verhuisd of naar de cloud is gegaan.
- Alles van toepassing, alles ingevoerd. Statistisch onwaarschijnlijk, en een uitnodiging om diep te gaan graven.
Hoe houd je de Verklaring van Toepasselijkheid actueel?
Behandel het document als een levend overzicht en koppel het aan momenten die er al zijn. Werk hem bij na elke aanpassing van de risicoanalyse, na een significant incident, bij een grote verandering in je ICT-landschap of organisatie, en standaard voorafgaand aan de interne audit en de directiebeoordeling.
Zet er een eigenaar op en een vaste herzieningsfrequentie van minimaal één keer per jaar. Een VvT die alleen leeft in de maand voor de audit, kost je elk jaar opnieuw dezelfde twee weken.
Veelgestelde vragen over de Verklaring van Toepasselijkheid
Is de Verklaring van Toepasselijkheid verplicht?
Ja. ISO 27001 eist het document expliciet als onderdeel van de risicobehandeling. Zonder VvT kun je niet certificeren.
Mag ik maatregelen uitsluiten?
Ja, mits je onderbouwt waarom een maatregel voor jouw organisatie niet van toepassing is. Die onderbouwing moet volgen uit je risicoanalyse of uit de aard van je organisatie, niet uit tijdgebrek.
Hoeveel maatregelen kent ISO 27001:2022?
93, verdeeld over vier thema’s: 37 organisatorisch, 8 rond mensen, 14 fysiek en 34 technologisch. De versie uit 2013 kende er 114, anders ingedeeld.
Kan ik de VvT in Excel bijhouden?
Dat kan prima, zeker bij een kleinere organisatie. Belangrijker dan het gereedschap is versiebeheer: één actuele versie, met een eigenaar en een vaststellingsdatum.
Wat is het verschil tussen de VvT en het risicobehandelplan?
Het risicobehandelplan beschrijft wat je gaat doen met de risico’s die je hebt geïdentificeerd, inclusief planning en verantwoordelijken. De Verklaring van Toepasselijkheid legt vast welke beheersmaatregelen uit Annex A daarbij horen en wat hun status is. Ze horen bij elkaar, maar het zijn twee documenten.


