Template Statement of Applicability (SoA) ISO 27001:2022
Dokumentasikan penerapan seluruh 93 kontrol Annex A ISO 27001:2022 beserta justifikasinya.
Ringkasnya
Statement of Applicability (SoA) adalah dokumen yang menyatakan kontrol Annex A mana yang diterapkan organisasi, mana yang dikecualikan, dan alasan setiap keputusan itu. ISO 27001:2022 klausul 6.1.3 huruf d mewajibkannya, dan SoA adalah dokumen pertama yang dibaca auditor — sebelum kebijakan, sebelum register risiko.
- Format
- XLSX · DOCX
- Ukuran
- 24 KB
- Biaya
- Gratis
Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.
Untuk Apa Dokumen Ini
SoA sering diperlakukan sebagai daftar centang yang dibuat sehari sebelum audit. Auditor mengenali pola itu dengan cepat: kolom justifikasi berisi kalimat yang sama diulang sembilan puluh tiga kali, dan status implementasi menyatakan semuanya sudah berjalan padahal tanggal dokumen pendukungnya belum ada.
Template ini memuat seluruh 93 kontrol ISO/IEC 27001:2022 Annex A — dikelompokkan ke empat tema baru (organisasi, orang, fisik, teknologi) sesuai revisi 2022, bukan struktur 114 kontrol versi 2013. Setiap baris menyediakan tempat untuk keputusan penerapan, alasannya, status implementasi, dan rujukan ke dokumen atau sistem yang membuktikannya.
Paling Berguna Bagi
- Organisasi yang menyusun SoA pertamanya untuk audit sertifikasi
- Pemegang sertifikat ISO 27001:2013 yang bertransisi ke revisi 2022
- Tim yang perlu menunjukkan hubungan antara risiko yang dinilai dan kontrol yang dipilih
Isi Dokumen
93 kontrol Annex A 2022
Lengkap dengan penomoran dan judul resmi, dikelompokkan A.5 Organisasi, A.6 Orang, A.7 Fisik, dan A.8 Teknologi.
Kolom penerapan
Diterapkan atau dikecualikan, beserta justifikasi tertulis — kolom yang paling sering diperiksa auditor baris demi baris.
Status implementasi
Belum dimulai, sedang berjalan, atau sudah berjalan, sehingga SoA sekaligus berfungsi sebagai peta kemajuan proyek.
Referensi bukti
Rujukan ke kebijakan, prosedur, atau sistem yang membuktikan kontrol benar-benar berjalan.
Pemetaan ke risiko
Kolom penghubung ke nomor risiko di risk register, sehingga pemilihan kontrol terlihat berasal dari penilaian risiko.
Standar & Regulasi yang Dibantu Dipenuhi
| Standar / Regulasi | Klausul / Pasal | Yang dipenuhi dokumen ini |
|---|---|---|
| ISO/IEC 27001:2022 | Klausul 6.1.3 huruf d | Kewajiban menghasilkan Statement of Applicability beserta justifikasi penerapan dan pengecualian. |
| ISO/IEC 27001:2022 | Annex A (93 kontrol) | Seluruh kontrol tema A.5–A.8 sesuai struktur revisi 2022. |
| SNI ISO/IEC 27001:2022 | Identik | Adopsi nasional Indonesia — klausul dan Annex A sama persis, sehingga SoA yang sama berlaku untuk keduanya. |
Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.
Pertanyaan Seputar Dokumen Ini
Apakah boleh mengecualikan kontrol Annex A?
Boleh, dan wajar. Yang tidak boleh adalah mengecualikan tanpa alasan yang masuk akal. Contoh pengecualian yang lazim diterima: kontrol pengembangan aplikasi pada organisasi yang tidak mengembangkan perangkat lunak apa pun. Contoh yang akan dipertanyakan: mengecualikan kontrol kriptografi karena 'belum sempat'.
Apa beda SoA versi 2013 dan 2022?
Versi 2013 memuat 114 kontrol dalam 14 domain; versi 2022 memuat 93 kontrol dalam 4 tema, dengan 11 kontrol baru dan sejumlah kontrol lama yang digabung. SoA lama tidak bisa dipakai apa adanya — pemetaan ulang wajib dilakukan, dan template ini sudah memakai struktur baru.
Seberapa detail justifikasinya harus ditulis?
Satu sampai dua kalimat yang menjelaskan mengapa kontrol relevan (atau tidak) bagi organisasi Anda secara spesifik. Justifikasi yang menyalin ulang judul kontrol tidak menjelaskan apa pun dan akan menghasilkan temuan.
Bacaan Terkait
Latar yang membantu Anda mengisi dokumen ini dengan benar, bukan sekadar mengisinya.
Dokumen Lain yang Sering Diambil Bersamaan
Template Risk Register
Kelola identifikasi, penilaian, dan mitigasi risiko keamanan informasi dalam satu lembar kerja terstruktur.
Download GratisTemplate Kebijakan Keamanan Informasi
Kerangka kebijakan keamanan informasi tingkat organisasi yang siap disesuaikan dengan konteks bisnis Anda.
Download GratisTemplate ROPA — Rekaman Kegiatan Pemrosesan Data Pribadi
Catat seluruh aktivitas pemrosesan data pribadi organisasi Anda secara terstruktur sesuai amanat UU PDP No. 27 Tahun 2022.
Download GratisButuh pendampingan, bukan hanya template?
Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.