ISO 27001 gap-analyse

Een ISO 27001 gap-analyse legt vast waar uw organisatie nu staat ten opzichte van de norm, en wat er nog moet gebeuren om te kunnen certificeren. De uitkomst is een overzicht per normeis met een status, een prioritering en een routekaart met termijnen.

Op deze pagina leest u wat er precies wordt getoetst, hoe de analyse verloopt, wat u ontvangt, wat u zelf moet klaarleggen en hoe dit verschilt van een nulmeting, een pre-audit en een interne audit.

Kijkt u breder dan ISO 27001 alleen, bijvoorbeeld omdat ook de Cyberbeveiligingswet of de AVG meespeelt, dan is een compliance assessment het ruimere startpunt.

Wij komen deze vraag meestal tegen als er intern een besluit moet vallen over certificering. Dan is de eerste vraag niet wat het kost, maar hoe ver het nog is.

Wat een ISO 27001 gap-analyse is

Een gap-analyse vergelijkt uw huidige situatie met alle eisen uit de norm en maakt het verschil concreet per eis.

Het woord analyse suggereert een rapport, en dat is het ook. Maar de waarde zit in de vertaling: niet alleen wat ontbreekt, maar ook hoe zwaar het weegt en in welke volgorde u het aanpakt. Een ontbrekende directiebeoordeling is in een middag geregeld, een ontbrekende risicobeoordeling kost weken.

Wat een gap-analyse niet is: een oordeel over uw beveiliging. De norm gaat over beheersing, niet over het technische niveau van uw maatregelen. Een organisatie kan technisch goed op orde zijn en toch ver van de norm staan, simpelweg omdat er niets is vastgelegd.

In de praktijk is dat ook de meest voorkomende uitkomst. Er is meer geregeld dan gedacht, alleen niet aantoonbaar. Dat is goed nieuws, want vastleggen kost minder dan invoeren.

ISO 27001 Training | QENSORA
Compliance | QENSORA

Nulmeting, gap-analyse, pre-audit of interne audit

Vier termen die door elkaar worden gebruikt en die iets anders opleveren. Dit is het verschil.

De volgorde in een traject is meestal gap-analyse, dan inrichten, dan interne audit, dan certificerende audit. Een pre-audit is optioneel en vooral zinvol als er veel van het certificaat afhangt.

Wat wij toetsen: de normhoofdstukken en de maatregelen

De norm bestaat uit twee delen, en beide komen aan bod. Het eerste deel gaat over uw managementsysteem, het tweede over de maatregelen.

Veel aanbieders toetsen alleen de hoofdstukken en laten de maatregelen erbuiten, of andersom. Dat geeft een vertekend beeld, want de meeste organisaties scoren juist ongelijk op die twee delen.

Cyber Resilience Act | QENSORA
Cybersecurity | QENSORA

Zo verloopt de gap-analyse bij uw organisatie

Een gap-analyse is een afgebakende opdracht van enkele weken. Dit is de opzet.

1. Intake en scope

Wij bepalen welke organisatieonderdelen, locaties en diensten meedoen en welke normen u wilt afdekken. U levert een overzicht van uw structuur en dienstverlening. Dat levert een afbakening op die bepaalt wat er wordt getoetst en wat niet.

2. Documentonderzoek

Wij bestuderen wat er ligt: beleid, procedures, contracten, overzichten en eerdere rapportages. U levert die documenten aan, ook de verouderde. Dat levert een eerste beeld op en de vragen die in de interviews aan bod komen.

3. Interviews

Wij spreken de proceseigenaren, de IT-verantwoordelijke en iemand namens de directie. U zorgt dat zij beschikbaar zijn, doorgaans een uur per persoon. Dat levert het beeld op van hoe het werkelijk gaat, wat vaak afwijkt van wat er op papier staat.

4. Technische toetsing

Wij controleren steekproefsgewijs of technische maatregelen ook werkelijk zijn ingericht, zoals toegangsrechten en logging. U geeft inzage of laat uw IT-partij overzichten aanleveren. Dat levert onderbouwing op in plaats van aannames.

5. Rapportage en routekaart

Wij leggen per normeis de status vast, prioriteren op risico en inspanning, en maken een routekaart met termijnen. U bespreekt die met de directie. Dat levert een plan op waarmee u een besluit over certificering kunt nemen.

Wat u ontvangt

Het rapport is bedoeld om mee te werken, niet om in een la te leggen. Dit zit erin.

De routekaart is het onderdeel waar het om draait. Een lijst met tekortkomingen zonder volgorde leidt tot een traject dat overal tegelijk begint en nergens afkomt.

QENSORA | Improved Security, Smarter Compliance
IT & Cloud | QENSORA

Eén analyse voor ISO 27001, NEN 7510 en de Cyberbeveiligingswet

Gelden er meerdere kaders voor u, laat ze dan in één analyse meelopen. De overlap is groot en het scheelt een tweede traject.

NEN 7510 is gebaseerd op ISO 27001 met aanvullende eisen voor de zorg. Wie beide wil, toetst in één ronde en markeert alleen de aanvullingen apart.

De Cyberbeveiligingswet vraagt grotendeels dezelfde onderwerpen, met een eigen accent op de meldketen, de ketenbeveiliging en de bestuurlijke verantwoording. Die drie voegen wij toe aan het toetsingskader in plaats van er een apart onderzoek voor te doen.

Het resultaat is één rapport met per bevinding de kaders waarop hij van toepassing is. Dat voorkomt dat u straks twee stelsels naast elkaar onderhoudt die elkaar op punten tegenspreken.

Wilt u breder kijken dan informatiebeveiliging alleen, dan brengt een compliance assessment meerdere kaders in kaart.

Wat u zelf klaarlegt en wie wij spreken

De doorlooptijd hangt vooral af van hoe snel dit klaarligt. Dit hebben wij nodig.

Wij spreken doorgaans de directie, de IT-verantwoordelijke of uw IT-leverancier, de proceseigenaren van uw primaire dienstverlening, en degene die HR en contracten beheert. Reken op een uur per persoon.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Van gap-analyse naar risicobeoordeling

De gap-analyse zegt wat er ontbreekt. De risicobeoordeling bepaalt wat u ermee doet. Die volgorde is belangrijk.

Een veelgemaakte fout is om de gap-analyse als takenlijst te behandelen en alle gaten te dichten. Dat leidt tot maatregelen die niemand nodig had, en tot een systeem dat te zwaar is om te onderhouden.

De norm werkt andersom. U voert een risicobeoordeling uit, en op basis daarvan bepaalt u welke maatregelen van toepassing zijn. Dat legt u vast in de Verklaring van Toepasselijkheid, met per maatregel de onderbouwing waarom u die wel of niet toepast.

De gap-analyse is dus geen vervanging van de risicobeoordeling maar de voorbereiding erop. Hij laat zien welke bouwstenen er al liggen en waar u moet beginnen.

Doorlooptijd en wat de omvang bepaalt

Een gap-analyse duurt bij de meeste organisaties enkele weken. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Cybersecurity Projecten | QENSORA
Specialist in cybersecurity | QENSORA

Zo voert QENSORA de gap-analyse uit

Wij toetsen zowel de normhoofdstukken als de maatregelen, en wij kijken ook naar de techniek.

Dat laatste is het verschil met een puur documentgerichte analyse. Een organisatie kan een prachtig toegangsbeleid hebben liggen terwijl de rechten in de praktijk nooit zijn opgeschoond. Dat komt alleen boven als iemand in het systeem kijkt.

Wij leveren daarnaast een routekaart en geen wensenlijst. Het verschil is de volgorde en de inschatting van de inzet. Een lijst met vijftig bevindingen zonder prioritering helpt niemand vooruit.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de gesprekken met de directie zelf, omdat daar het besluit over de scope valt.

Volgt er een traject, dan kunnen wij dat begeleiden. Gaat u zelf verder, dan is de routekaart daar op ingericht. Meer over het vervolg staat op onze pagina over ISO 27001 certificering. Voor de toetsing zelf leest u verder op ISO 27001 audit, en voor begeleiding onderweg op ISO 27001 consultant.

Specialist in cybersecurity | QENSORA

Weten waar u staat voordat u begint

Een certificeringstraject start bijna altijd met een verkeerde inschatting: te optimistisch over wat er al ligt, te somber over wat er nog moet. Een gap-analyse haalt beide uit de discussie.

Wilt u weten hoe ver u bent en wat een realistische planning is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk welke scope past en welke normen u tegelijk kunt meenemen.

Veelgestelde vragen over de ISO 27001 gap-analyse

Wat is het verschil tussen een gap-analyse en een interne audit?

Een gap-analyse kijkt vooruit: hoe ver bent u van de norm en wat moet er nog gebeuren. Een interne audit kijkt terug: doet uw bestaande systeem wat is afgesproken. De gap-analyse gebruikt u vóór certificering, de interne audit is daarna verplicht en jaarlijks terugkerend.

Bij de meeste organisaties enkele weken, waarvan het grootste deel wordt bepaald door de beschikbaarheid van uw mensen voor de interviews. Ligt de documentatie klaar en zijn de agenda’s vrij, dan kan het aanzienlijk sneller. Meerdere normen tegelijk toetsen kost beperkt extra tijd.

Reken op ongeveer een uur per geïnterviewde, plus tijd voor het verzamelen van documenten en overzichten. Bij uitbesteed IT-beheer komt daar het opvragen bij uw leverancier bij. De directie is nodig bij de scope en bij de bespreking van de uitkomst.

Ja, de norm is openbaar en er zijn checklists te vinden. In de praktijk lopen zelfuitgevoerde analyses vast op twee punten: de eigen organisatie te gunstig beoordelen, en niet weten welk bewijs een auditor werkelijk vraagt. Dat tweede is ervaring en staat niet in de norm.

Dat is bruikbare informatie en geen reden om te stoppen. De routekaart laat zien wat het realistisch vraagt aan tijd en inzet, en op basis daarvan neemt u een besluit. Soms is de uitkomst dat u het traject een halfjaar uitstelt, en dat is een prima besluit.

Ja. Per bevinding staat wat er nodig is en hoe zwaar dat is. Wat wij niet doen is elke bevinding vertalen naar een aankoop, want in de meeste gevallen gaat het om vastleggen en beleggen, niet om iets kopen. Waar tooling wel helpt, benoemen wij dat zonder merknaam.

Meestal wel. De gap-analyse levert de scope, de routekaart en de inschatting van de doorlooptijd op, en dat is precies wat u nodig heeft om een auditdatum te reserveren. Houd rekening met de wachttijd bij certificerende instellingen, want die bepaalt vaak uw planning.

Als u dat wilt, ja. Wij voegen de onderwerpen toe die de wet extra vraagt: de meldketen met wettelijke termijnen, de ketenbeveiliging en de bestuurlijke verantwoording. U krijgt dan één rapport waarin per bevinding staat op welke kaders die betrekking heeft.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.