Definisjon
SoA (Statement of Applicability) er et obligatorisk dokument i ISO 27001Internasjonal standard for styringssystem for informasjonssikkerhet. - standarden krever det eksplisitt som del av risikohåndteringen. ISO/IEC 27001Den internasjonale standarden for styringssystem for informasjonssikkerhet. Den stiller krav til hvordan sikkerhet styres, ikke til hvilke produkter som brukes.:2022 har 93 sikkerhetskontroller i Annex A, fordelt på fire temaer: organisatoriske, personrelaterte, fysiske og teknologiske kontroller. SoA-en går gjennom alle 93 og svarer på tre ting for hver: brukes den, hvorfor, og hvis ikke - hvorfor ikke. Poenget er at fravalg må begrunnes. En organisasjon kan for eksempel utelate kontroller for fysisk adgangskontroll i egne datasentre hvis den ikke har noen, men den kan ikke bare hoppe over kontrollen uten å si det. Dette gjør SoA-en til det mest informative enkeltdokumentet i et ISO 27001-sertifisert styringssystem: sertifikatet sier at organisasjonen er sertifisert, mens SoA-en sier nøyaktig hva sertifiseringen dekker.