Statement of Applicability (SoA): Cara Menyusun sesuai ISO 27001:2022

Simbol keamanan mewakili Statement of Applicability ISO 27001:2022

Simbol keamanan mewakili Statement of Applicability ISO 27001:2022

Statement of Applicability (SoA) adalah salah satu dokumen wajib dalam ISO/IEC 27001:2022 (dipersyaratkan pada klausul 6.1.3d) dan sering dianggap sebagai “jantung” audit sertifikasi. Dokumen ini merangkum kontrol Annex A mana saja yang diterapkan organisasi, mana yang dikecualikan, beserta justifikasinya.

Apa Itu Statement of Applicability?

SoA adalah dokumen yang memetakan seluruh 93 kontrol Annex A ISO 27001:2022 terhadap kondisi organisasi — menyatakan status masing-masing kontrol (diterapkan atau dikecualikan), alasan penerapan/pengecualian, dan bagaimana kontrol tersebut diimplementasikan.

Kenapa SoA Begitu Penting bagi Auditor?

SoA menjadi rujukan utama auditor eksternal untuk memahami cakupan penerapan SMKI organisasi sebelum memeriksa bukti implementasi di lapangan. SoA yang tidak konsisten dengan hasil risk assessment, atau justifikasi pengecualian yang lemah, sering menjadi sumber temuan audit.

Langkah Menyusun SoA

1. Mulai dari Hasil Risk Assessment dan Risk Treatment

SoA tidak disusun dari nol atau disalin dari template organisasi lain — ia harus merupakan turunan langsung dari hasil penilaian risiko dan rencana perlakuan risiko organisasi Anda sendiri.

2. Petakan Seluruh 93 Kontrol Annex A

Untuk setiap kontrol di 4 tema (Organisasi, Manusia, Fisik, Teknologi), tentukan apakah kontrol tersebut relevan dengan konteks dan risiko organisasi. Uraian tujuan dan panduan tiap kontrol dapat dirujuk pada ISO/IEC 27002:2022.

3. Tentukan Status: Diterapkan atau Dikecualikan

Kontrol yang relevan dengan risiko yang teridentifikasi dinyatakan “diterapkan”, sementara kontrol yang tidak relevan (misalnya kontrol terkait pengembangan software bagi organisasi yang tidak mengembangkan software sendiri) dapat dikecualikan — dengan syarat disertai justifikasi yang masuk akal.

4. Dokumentasikan Cara Implementasi

Untuk setiap kontrol yang diterapkan, jelaskan secara ringkas bagaimana kontrol tersebut diimplementasikan — baik melalui kebijakan, prosedur, sistem teknis, atau kombinasi ketiganya.

5. Tinjau dan Perbarui Secara Berkala

SoA bukan dokumen statis — ia harus ditinjau ulang setiap kali ada perubahan signifikan pada risiko, proses bisnis, atau infrastruktur organisasi.

Kesalahan Umum dalam Penyusunan SoA

  • Menyalin SoA dari template generik tanpa menyesuaikan dengan konteks organisasi sendiri.
  • Mengecualikan kontrol tanpa justifikasi yang jelas dan berbasis risiko.
  • SoA tidak diperbarui setelah adanya perubahan signifikan pada organisasi atau infrastruktur IT.
  • Tidak konsisten antara SoA dengan dokumen risk treatment plan.

Butuh Bantuan Menyusun SoA yang Sesuai Kondisi Perusahaan Anda?

SoA yang disusun dengan baik akan sangat memudahkan proses audit eksternal. Diskusikan kebutuhan pendampingan penyusunan Statement of Applicability dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

Leave a Reply

Your email address will not be published.

This site uses Akismet to reduce spam. Learn how your comment data is processed.