Gap-analyse

Systematische vergelijking tussen huidige staat en vereist complianceniveau om ontbrekende beheersmaatregelen te identificeren.

Een gap-analyse vergelijkt waar je staat met wat een norm vraagt, eis voor eis, en levert een lijst op van wat ontbreekt. Het is meestal de eerste stap in een certificeringstraject, omdat het "we willen ISO 27001" omzet in een omvang, een kostenpost en een planning.

Scoor per eis, niet de hele norm

Eén totaalpercentage zegt niets waar je iets mee kunt. Geef elke eis een van vier uitkomsten, want wat het kost om elk gat te sluiten verschilt volledig.

UitkomstWat het betekent, en wat sluiten kost
VoldaanGedaan en aantoonbaar. Leg vast waar het bewijs staat, anders zoek je er tijdens de audit opnieuw naar.
Voldaan maar niet vastgelegdJe doet het, je kunt het niet aantonen. Meestal de grootste groep en de goedkoopste om te sluiten: opschrijven.
GedeeltelijkErgens ingeregeld maar niet overal, of onregelmatig uitgevoerd. Vraagt consistentie, geen nieuwe tooling.
Niet voldaanAfwezig. De enige groep die echt projectwerk vraagt, en meestal veel kleiner dan gevreesd.

Het onderscheid tussen "voldaan maar niet vastgelegd" en "niet voldaan" maakt de uitkomst geloofwaardig. Gooi je die samen, dan lijkt een volwassen organisatie onvoorbereid en wordt een documentatieklus een implementatiebudget.

Gap-analyse voor de Veiligheidsladder

Bij ISO 27001 toets je tegen eisen die je wel of niet haalt. Bij de Veiligheidsladder gaat het om een trede: de vraag is niet of je voldoet, maar hoe diep veiligheidsbewustzijn is ingebed, gemeten op vijf treden.

Dat verandert de aanpak. Een gap-analyse richting een trede kijkt naar gedrag en cultuur, en het bewijs komt vooral uit interviews en observatie, en veel minder uit documenten. Bepaal dus eerst welke trede je opdrachtgever vraagt, want dat bepaalt de hele scope.

Wat het rapport moet bevatten

Een gap-analyse die alleen gaten opsomt, is maar het halve werk. Leg per gat de eigenaar vast, de inspanning, en welk bewijs aantoont dat het gesloten is. Zonder die drie wordt het rapport één keer gelezen en daarna opgeborgen.

Sorteer op risico en niet op de nummering van de norm. De volgorde van Annex A zegt niets over welk gat jou het eerst raakt, en van boven naar beneden werken betekent dat je je eerste inspanning besteedt aan wat toevallig bovenaan staat.

Veelgestelde vragen

Wat is een gap-analyse in compliance?
Een gap-analyse is een systematische vergelijking tussen je huidige beheersmaatregelen en de eisen van een norm of regelgeving, om te bepalen wat ontbreekt vóór certificering of ten opzichte van een doelstaat.
Waarom een gap-analyse uitvoeren?
Het laat precies zien waar je tekortschiet ten opzichte van een kader zoals ISO 27001 of SOC 2, zodat je het benodigde werk kunt plannen en prioriteren.
Wanneer voer je een gap-analyse uit?
Meestal aan het begin van een certificeringstraject, en daarna periodiek om de blijvende conformiteit te controleren.