Implementatie

Wat is een Verklaring van Toepasselijkheid (Statement of Applicability) in ISO 27001?

Implementatie
Informatiebeveiliging

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Je bent bezig met ISO 27001 of krijgt vragen van klanten over je informatiebeveiliging. Dan komt ineens de term “Verklaring van Toepasselijkheid” (Statement of Applicability, SoA) voorbij. Wat is het precies en waarom wordt het vaak opgevraagd?

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Dit artikel is voor het laatst bijgewerkt op
24.03.2026
Geschreven door
Mathijs
Oppelaar
Operationeel Manager & Partner

Wat is een Verklaring van Toepasselijkheid (VvT of SoA)?

De Verklaring van Toepasselijkheid, in het Engels Statement of Applicability (SoA) genoemd, is een verplicht document binnen ISO 27001. Hierin geef je aan welke beveiligingsmaatregelen (controls) uit Annex A van ISO 27001 wel of niet van toepassing zijn op jouw organisatie, en waarom.

 

Het document bevat:

  • Een lijst van alle 93 maatregelen uit Annex A (versie 2022)
  • Per maatregel een toelichting of deze:
    • Van toepassing is of niet van toepassing
    • Waarom die keuze is gemaakt
  • Eventueel verwijzingen naar beleidsstukken, risico's of technische maatregelen

 

👉 Het is dus geen invuloefening, maar een doordachte onderbouwing van hoe je organisatie met informatiebeveiliging omgaat.

Waarom is de VvT (SoA) zo belangrijk?

De VvT is één van de belangrijkste documenten binnen je Information Security Management System (ISMS). Dit zijn de belangrijkste redenen waarom:

 

1. Het is een verplicht document voor certificering

Zonder een actuele en onderbouwde VvT kun je niet gecertificeerd worden volgens ISO 27001.

 

2. Je kunt gecertificeerd zijn tegen slechts één maatregel

ISO 27001 vereist niet dat je álle 93 maatregelen toepast. Je kunt  (in theorie) zelfs certificeren tegen maar één maatregel, zolang je dit goed onderbouwt in de VvT. Precies daarom willen klanten vaak jouw VvT zien: om te beoordelen hoe volwassen jouw ISMS is.

 

3. Klanten en leveranciers vragen erom

Steeds meer organisaties vragen de VvT op om in te schatten in hoeverre jouw organisatie maatregelen heeft geïmplementeerd. Dit is vooral belangrijk in de keten: leveranciers die met gevoelige data werken, moeten kunnen aantonen dat ze passende beveiligingsmaatregelen nemen.

Tip: vraag ook zélf om de VvT van je leveranciers wanneer je met vertrouwelijke informatie werkt. Het geeft direct inzicht in hun beveiligingsniveau.

 

Hoe ziet een goede Verklaring van Toepasselijkheid eruit

Een VvT volgt meestal een vaste opzet in tabelvorm en moet de volgende onderdelen bevatten:

  1. De noodzakelijke beheersmaatregelen (volledig uitgeschreven);
  2. Een rechtvaardiging voor het opnemen ervan;
  3. De informatie of de benodigde beheersmaatregelen zijn geïmplementeerd of niet;
  4. De rechtvaardiging voor het uitsluiten van beheersmaatregelen uit bijlage A.

Hieronder zie je een eenvoudig voorbeeld (voor enkele maatregelen):

Voorbeeld: Verklaring van Toepasselijkheid

 

Let op: een goede VvT is dynamisch. Het document groeit mee met je organisatie, je risicobeoordeling en technologische ontwikkelingen.

 

Veelgemaakte fouten bij de VvT

❌ Alleen afvinken zonder onderbouwing

❌ Geen update doen bij nieuwe risico’s of maatregelen

❌ Geen documentatie of bewijzen van implementatie

❌ Geen aandacht voor de ‘reden van niet-toepassing’

 

Samengevat

De Verklaring van Toepasselijkheid is veel meer dan een checklist: het is het hart van je certificering. Klanten, leveranciers en auditoren gebruiken het om te beoordelen of je écht grip hebt op risico’s en passende maatregelen neemt.

 

💡 Wil je goed voorbereid zijn op vragen van klanten of leveranciers? Begin dan met een duidelijke en goed onderbouwde VvT.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Hoeveel mensen doen er mee?

Nu aanvragen

Bedankt!
Oeps! Het formulier kon niet worden verzonden. Probeer het opnieuw.

Meer resources

Nieuws

Dag stoffige consultancy, hallo Next-Gen C!

door
Ruben
Blog
Partners

Onze vertrouwde MSP'ers

door
Jurre
Blog
Implementatie

Welke documenten heb je nodig voor ISO 27001 bewijsvoering?

door
Mathijs
Kennisartikel