
De Verklaring van Toepasselijkheid, internationaal bekend als Statement of Applicability (SoA), is het document waar elke ISO 27001 audit begint en eindigt. Het is de brug tussen je risicoanalyse en de 93 beheersmaatregelen uit Annex A. Toch zie ik in de praktijk dat organisaties dit document behandelen als een invuloefening: alle controls op “van toepassing” zetten, een generieke motivering erbij en klaar. Dat kost je punten bij de auditor en, belangrijker, het zegt niets over je werkelijke beveiliging.
In dit artikel leg ik uit wat er in een goede VvT staat, hoe je uitsluitingen motiveert zonder dat de auditor gaat fronsen, en waar de meeste organisaties de mist in gaan.
Wat is een Verklaring van Toepasselijkheid?
De Verklaring van Toepasselijkheid is een verplicht document binnen ISO 27001 (clausule 6.1.3 d). Het document bevat voor elke beheersmaatregel uit Annex A:
- Of de maatregel van toepassing is op jouw organisatie
- De motivering waarom wel of niet
- De implementatiestatus van de maatregel
Sinds de 2022 revisie van ISO 27001 gaat het om 93 controls, verdeeld over vier thema’s: organisatorisch (37), mensen (8), fysiek (14) en technologisch (34). Een volledig overzicht van alle 93 controls vind je in onze ISO 27001 checklist.
De VvT is geen doel op zich. Het is de uitkomst van je risicobeoordeling. Je bepaalt eerst welke risico’s je loopt, kiest daarna welke maatregelen die risico’s afdekken, en legt vervolgens in de VvT vast welke Annex A controls daarbij horen en welke niet.
Waarom is de VvT verplicht?
ISO 27001 werkt niet met een vaste set verplichte maatregelen. De norm verplicht je om zelf te bepalen welke beheersmaatregelen passen bij jouw risicoprofiel. Annex A fungeert daarbij als controlelijst: je toetst of je bij je risicobehandeling geen relevante maatregelen over het hoofd hebt gezien.
De VvT is het bewijs van die toets. Zonder VvT kan een certificerende instelling niet vaststellen of je bewust hebt gekozen welke maatregelen je implementeert. Het is daarom een van de eerste documenten die de auditor opvraagt, samen met je risicoanalyse en de scope van je ISMS.
Belangrijk om te weten: de VvT moet aantoonbaar aansluiten op je risicoanalyse. Een control die je in de VvT als “van toepassing” markeert terwijl er geen enkel risico aan gekoppeld is, roept vragen op. Andersom geldt hetzelfde: een risico zonder bijbehorende maatregel in de VvT is een bevinding in wording.
Wat staat er in een goede VvT?
Per control leg je minimaal het volgende vast:
| Kolom | Inhoud | Voorbeeld |
|---|---|---|
| Control nummer | Verwijzing naar Annex A | A.8.7 |
| Naam | Officiële titel van de control | Bescherming tegen malware |
| Van toepassing | Ja of nee | Ja |
| Motivering | Waarom wel of niet, gekoppeld aan risico of eis | Risico R-14: malwarebesmetting via e-mail. Contractuele eis klant X. |
| Implementatiestatus | Geïmplementeerd, deels, gepland | Geïmplementeerd |
| Verwijzing | Beleid, procedure of systeem | Antimalwarebeleid v2.1, EDR platform |
De kolom motivering is waar het verschil wordt gemaakt. “Van toepassing omdat dit relevant is voor informatiebeveiliging” is geen motivering. Een goede motivering verwijst naar een concreet risico uit je risicoregister, een wettelijke verplichting, een contractuele eis of een bedrijfsdoelstelling.
Controls uitsluiten: hoe motiveer je dat?
Hier gaat het vaakst mis. Organisaties durven geen controls uit te sluiten omdat ze bang zijn voor discussie met de auditor, en zetten daarom alles op “van toepassing”. Het gevolg: je moet tijdens de audit ook voor irrelevante controls bewijs aanleveren.
Uitsluiten mag, mits je het goed onderbouwt. Drie voorbeelden uit de praktijk:
A.7.14 Veilige verwijdering of hergebruik van apparatuur. Een volledig cloudgebaseerde organisatie zonder eigen servers of werkplekhardware (alles is geleased inclusief verwerking bij einde contract) kan deze control uitsluiten met verwijzing naar de contractuele afspraken met de leverancier.
A.6.7 Thuiswerken. Een productieomgeving waar medewerkers uitsluitend op locatie werken en geen toegang hebben tot systemen van buitenaf, kan deze control gemotiveerd uitsluiten. Let op: één medewerker met VPN toegang maakt de uitsluiting al ongeldig.
A.8.30 Uitbestede ontwikkeling. Ontwikkel je alle software intern en besteed je niets uit, dan is deze control niet van toepassing. Documenteer wel dat je dit periodiek hertoetst, want één uitbesteed project verandert de situatie.
De vuistregel: een uitsluiting is houdbaar als je kunt aantonen dat het onderliggende risico in jouw context niet bestaat. Niet omdat de maatregel duur of lastig is.
Waar kijkt de auditor naar?
Vanuit mijn achtergrond als SOC analist heb ik meerdere certificeringstrajecten van dichtbij meegemaakt. De auditor gebruikt de VvT als navigatie voor de hele audit. Concreet toetst hij of zij:
- Consistentie met de risicoanalyse. Elk risico met behandelplan moet terugkomen in de VvT en andersom.
- Actualiteit. Een VvT met een datum van twee jaar geleden terwijl je vorig jaar naar de cloud bent gemigreerd, is een rode vlag. De VvT is een levend document dat je bijwerkt bij elke relevante wijziging.
- Versiebeheer en goedkeuring. Wie heeft het document vastgesteld en wanneer? Directiebetrokkenheid moet zichtbaar zijn.
- Steekproeven op implementatiestatus. Staat een control op “geïmplementeerd”, dan vraagt de auditor bewijs. Staat hij op “gepland”, dan wil de auditor een datum en een eigenaar zien.
Een verouderde of inconsistente VvT leidt zelden direct tot een major nonconformity, maar het zet wel de toon voor de rest van de audit. Een strakke VvT doet het omgekeerde.
VvT, NIS2 en NEN 7510
De VvT is een ISO 27001 instrument, maar het denkwerk erachter is breder bruikbaar. Organisaties die onder NIS2 vallen moeten passende maatregelen nemen op basis van een risicobeoordeling. Dat is exact dezelfde logica. Een actuele VvT vormt daarmee direct bewijs richting toezichthouders dat je risicogebaseerd werkt.
Voor zorgorganisaties geldt hetzelfde via NEN 7510, die een eigen verklaring van toepasselijkheid kent met aanvullende zorgspecifieke controls. Hoe NEN 7510 en NIS2 zich tot elkaar verhouden lees je in ons artikel NEN 7510 vs NIS2.
Begin je net en weet je nog niet waar je staat ten opzichte van de 93 controls? Start dan met een gap analyse: die vertelt je per control wat de afstand is tussen je huidige en gewenste situatie, en vormt daarmee de directe input voor je eerste VvT.
De 5 stappen om je VvT op te stellen
- Voer je risicoanalyse uit. Zonder risicoregister geen VvT. Identificeer risico’s, bepaal de behandeling en koppel maatregelen.
- Loop alle 93 Annex A controls langs. Toets per control of hij een risico, wettelijke eis of contractuele verplichting afdekt.
- Documenteer per control de status. Van toepassing of niet, motivering, implementatiestatus en verwijzing naar het bewijsdocument.
- Laat de VvT vaststellen door de directie. Leg vast wie heeft goedgekeurd en wanneer, en neem het document op in je versiebeheer.
- Plan periodieke herziening. Minimaal jaarlijks en bij elke significante wijziging: nieuwe systemen, nieuwe leveranciers, gewijzigde scope.
Veelgemaakte fouten
- Alles op “van toepassing” zetten zonder koppeling aan risico’s. Je maakt je audit onnodig zwaar en de VvT waardeloos als stuurinstrument.
- Motiveringen kopiëren uit een template. Auditors herkennen standaardteksten direct. Elke motivering moet jouw context beschrijven.
- De VvT als eenmalig document behandelen. Na certificering verdwijnt het document in een map en wordt pas bij de hercontrole afgestoft. Tegen die tijd klopt de helft niet meer.
- Implementatiestatus te rooskleurig invullen. “Geïmplementeerd” terwijl het beleid nog in concept staat, is een gegarandeerde bevinding.
- Geen eigenaar per control. Zonder eigenaar is niemand verantwoordelijk voor het actueel houden van maatregel en bewijs.
Veelgestelde vragen
Is de Verklaring van Toepasselijkheid verplicht voor ISO 27001? Ja. Clausule 6.1.3 d van ISO 27001 verplicht elke organisatie die zich wil certificeren om een VvT op te stellen. Zonder dit document is certificering niet mogelijk.
Hoeveel controls mag ik uitsluiten? Er is geen maximum. Wat telt is de kwaliteit van de motivering. In de praktijk sluiten de meeste organisaties tussen de nul en tien controls uit. Meer dan dat komt voor, maar vraagt om een zeer duidelijke context, bijvoorbeeld een kleine volledig cloudgebaseerde dienstverlener.
Hoe vaak moet ik de VvT bijwerken? Minimaal jaarlijks als onderdeel van de managementreview, en direct bij significante wijzigingen zoals nieuwe systemen, gewijzigde scope of nieuwe wettelijke eisen.
Wat is het verschil tussen de VvT en het risicobehandelplan? Het risicobehandelplan beschrijft hoe je specifieke risico’s aanpakt. De VvT toetst of je daarbij alle relevante Annex A controls hebt meegenomen en legt per control de status vast. De twee documenten moeten naadloos op elkaar aansluiten.
Moet ik de VvT delen met klanten of de auditor? De auditor krijgt altijd inzage. Klanten vragen er steeds vaker naar bij leveranciersbeoordelingen. Sommige organisaties publiceren een samenvatting; het volledige document bevat vaak vertrouwelijke informatie over je beveiligingsinrichting en deel je alleen onder NDA.
