ISO 27001 gap-analyse
Een ISO 27001 gap-analyse legt vast waar uw organisatie nu staat ten opzichte van de norm, en wat er nog moet gebeuren om te kunnen certificeren. De uitkomst is een overzicht per normeis met een status, een prioritering en een routekaart met termijnen.
Op deze pagina leest u wat er precies wordt getoetst, hoe de analyse verloopt, wat u ontvangt, wat u zelf moet klaarleggen en hoe dit verschilt van een nulmeting, een pre-audit en een interne audit.
Kijkt u breder dan ISO 27001 alleen, bijvoorbeeld omdat ook de Cyberbeveiligingswet of de AVG meespeelt, dan is een compliance assessment het ruimere startpunt.
Wij komen deze vraag meestal tegen als er intern een besluit moet vallen over certificering. Dan is de eerste vraag niet wat het kost, maar hoe ver het nog is.
Wat een ISO 27001 gap-analyse is
Een gap-analyse vergelijkt uw huidige situatie met alle eisen uit de norm en maakt het verschil concreet per eis.
Het woord analyse suggereert een rapport, en dat is het ook. Maar de waarde zit in de vertaling: niet alleen wat ontbreekt, maar ook hoe zwaar het weegt en in welke volgorde u het aanpakt. Een ontbrekende directiebeoordeling is in een middag geregeld, een ontbrekende risicobeoordeling kost weken.
Wat een gap-analyse niet is: een oordeel over uw beveiliging. De norm gaat over beheersing, niet over het technische niveau van uw maatregelen. Een organisatie kan technisch goed op orde zijn en toch ver van de norm staan, simpelweg omdat er niets is vastgelegd.
In de praktijk is dat ook de meest voorkomende uitkomst. Er is meer geregeld dan gedacht, alleen niet aantoonbaar. Dat is goed nieuws, want vastleggen kost minder dan invoeren.
Nulmeting, gap-analyse, pre-audit of interne audit
Vier termen die door elkaar worden gebruikt en die iets anders opleveren. Dit is het verschil.
- Quickscan. Wat het doet: Snelle indicatie op hoofdlijnen. Wat u krijgt: Globaal beeld en een richting. Wanneer kiest u dit: U wilt weten of certificering überhaupt realistisch is.
- Nulmeting. Wat het doet: Vastleggen van de startsituatie. Wat u krijgt: Beschrijving van wat er nu ligt. Wanneer kiest u dit: U wilt een vertrekpunt vastleggen om later tegen af te zetten.
- Gap-analyse. Wat het doet: Toetsing tegen alle normeisen. Wat u krijgt: Status per eis, prioritering en routekaart. Wanneer kiest u dit: U gaat certificeren en wilt weten wat er moet gebeuren.
- Pre-audit. Wat het doet: Generale repetitie vlak voor de audit. Wat u krijgt: Bevindingen zoals een auditor ze zou vaststellen. Wanneer kiest u dit: Uw systeem staat en u wilt weten of het de toets doorstaat.
- Interne audit. Wat het doet: Verplichte periodieke toetsing van het systeem. Wat u krijgt: Auditrapport met bevindingen en opvolging. Wanneer kiest u dit: U bent gecertificeerd of gaat de certificerende audit in.
De volgorde in een traject is meestal gap-analyse, dan inrichten, dan interne audit, dan certificerende audit. Een pre-audit is optioneel en vooral zinvol als er veel van het certificaat afhangt.
Wat wij toetsen: de normhoofdstukken en de maatregelen
De norm bestaat uit twee delen, en beide komen aan bod. Het eerste deel gaat over uw managementsysteem, het tweede over de maatregelen.
- 4. Context. Wat er wordt getoetst: Scope, belanghebbenden en hun verwachtingen. Meest voorkomende tekort: Scope is nooit formeel vastgesteld.
- 5. Leiderschap. Wat er wordt getoetst: Beleid, rollen, mandaat en betrokkenheid van de directie. Meest voorkomende tekort: Beleid bestaat, maar is niet vastgesteld door de directie.
- 6. Planning. Wat er wordt getoetst: Risicobeoordeling, behandelplan en Verklaring van Toepasselijkheid. Meest voorkomende tekort: Geen vastgelegde methodiek, dus niet herhaalbaar.
- 7. Ondersteuning. Wat er wordt getoetst: Bekwaamheid, bewustwording, communicatie en documentbeheer. Meest voorkomende tekort: Training gegeven, deelname niet geregistreerd.
- 8. Uitvoering. Wat er wordt getoetst: Uitvoering van de plannen en beheersing van wijzigingen. Meest voorkomende tekort: Maatregelen ingevoerd zonder vastlegging.
- 9. Evaluatie. Wat er wordt getoetst: Meten, interne audit en directiebeoordeling. Meest voorkomende tekort: Interne audit ontbreekt volledig.
- 10. Verbetering. Wat er wordt getoetst: Afhandeling van afwijkingen en verbeteracties. Meest voorkomende tekort: Acties zonder eigenaar of termijn.
- Bijlage met maatregelen. Wat er wordt getoetst: Organisatorische, personele, fysieke en technologische thema's. Meest voorkomende tekort: Uitsluitingen zonder onderbouwing.
Veel aanbieders toetsen alleen de hoofdstukken en laten de maatregelen erbuiten, of andersom. Dat geeft een vertekend beeld, want de meeste organisaties scoren juist ongelijk op die twee delen.
Zo verloopt de gap-analyse bij uw organisatie
Een gap-analyse is een afgebakende opdracht van enkele weken. Dit is de opzet.
1. Intake en scope
Wij bepalen welke organisatieonderdelen, locaties en diensten meedoen en welke normen u wilt afdekken. U levert een overzicht van uw structuur en dienstverlening. Dat levert een afbakening op die bepaalt wat er wordt getoetst en wat niet.
2. Documentonderzoek
Wij bestuderen wat er ligt: beleid, procedures, contracten, overzichten en eerdere rapportages. U levert die documenten aan, ook de verouderde. Dat levert een eerste beeld op en de vragen die in de interviews aan bod komen.
3. Interviews
Wij spreken de proceseigenaren, de IT-verantwoordelijke en iemand namens de directie. U zorgt dat zij beschikbaar zijn, doorgaans een uur per persoon. Dat levert het beeld op van hoe het werkelijk gaat, wat vaak afwijkt van wat er op papier staat.
4. Technische toetsing
Wij controleren steekproefsgewijs of technische maatregelen ook werkelijk zijn ingericht, zoals toegangsrechten en logging. U geeft inzage of laat uw IT-partij overzichten aanleveren. Dat levert onderbouwing op in plaats van aannames.
5. Rapportage en routekaart
Wij leggen per normeis de status vast, prioriteren op risico en inspanning, en maken een routekaart met termijnen. U bespreekt die met de directie. Dat levert een plan op waarmee u een besluit over certificering kunt nemen.
Wat u ontvangt
Het rapport is bedoeld om mee te werken, niet om in een la te leggen. Dit zit erin.
- Status per normeis. Per hoofdstuk en per maatregel: aanwezig, gedeeltelijk aanwezig of afwezig, met een toelichting.
- Prioritering. Elke afwijking gewogen op risico en op benodigde inspanning, zodat de volgorde logisch is.
- Routekaart met termijnen. Wat er wanneer moet gebeuren, en wat er parallel kan lopen.
- Inschatting van de doorlooptijd. Een realistische periode tot de certificerende audit, inclusief wachttijd bij de instelling.
- Benodigde inzet. Welke rollen er nodig zijn en hoeveel tijd dat van uw eigen mensen vraagt.
- Managementsamenvatting. Twee pagina's in gewone taal, bruikbaar in het directieoverleg.
De routekaart is het onderdeel waar het om draait. Een lijst met tekortkomingen zonder volgorde leidt tot een traject dat overal tegelijk begint en nergens afkomt.
Eén analyse voor ISO 27001, NEN 7510 en de Cyberbeveiligingswet
Gelden er meerdere kaders voor u, laat ze dan in één analyse meelopen. De overlap is groot en het scheelt een tweede traject.
NEN 7510 is gebaseerd op ISO 27001 met aanvullende eisen voor de zorg. Wie beide wil, toetst in één ronde en markeert alleen de aanvullingen apart.
De Cyberbeveiligingswet vraagt grotendeels dezelfde onderwerpen, met een eigen accent op de meldketen, de ketenbeveiliging en de bestuurlijke verantwoording. Die drie voegen wij toe aan het toetsingskader in plaats van er een apart onderzoek voor te doen.
Het resultaat is één rapport met per bevinding de kaders waarop hij van toepassing is. Dat voorkomt dat u straks twee stelsels naast elkaar onderhoudt die elkaar op punten tegenspreken.
Wilt u breder kijken dan informatiebeveiliging alleen, dan brengt een compliance assessment meerdere kaders in kaart.
Wat u zelf klaarlegt en wie wij spreken
De doorlooptijd hangt vooral af van hoe snel dit klaarligt. Dit hebben wij nodig.
- Een overzicht van uw diensten, locaties en organisatieonderdelen.
- Bestaand beleid en bestaande procedures, ook als ze verouderd zijn.
- Een overzicht van uw systemen en applicaties, met wie ze beheert.
- Een lijst met leveranciers die bij uw gegevens kunnen, met de bijbehorende contracten.
- Eerdere rapportages: audits, scans, tests of eerdere adviestrajecten.
- Wie welke rol vervult, ook informeel.
Wij spreken doorgaans de directie, de IT-verantwoordelijke of uw IT-leverancier, de proceseigenaren van uw primaire dienstverlening, en degene die HR en contracten beheert. Reken op een uur per persoon.
Van gap-analyse naar risicobeoordeling
De gap-analyse zegt wat er ontbreekt. De risicobeoordeling bepaalt wat u ermee doet. Die volgorde is belangrijk.
Een veelgemaakte fout is om de gap-analyse als takenlijst te behandelen en alle gaten te dichten. Dat leidt tot maatregelen die niemand nodig had, en tot een systeem dat te zwaar is om te onderhouden.
De norm werkt andersom. U voert een risicobeoordeling uit, en op basis daarvan bepaalt u welke maatregelen van toepassing zijn. Dat legt u vast in de Verklaring van Toepasselijkheid, met per maatregel de onderbouwing waarom u die wel of niet toepast.
De gap-analyse is dus geen vervanging van de risicobeoordeling maar de voorbereiding erop. Hij laat zien welke bouwstenen er al liggen en waar u moet beginnen.
Doorlooptijd en wat de omvang bepaalt
Een gap-analyse duurt bij de meeste organisaties enkele weken. Deze factoren bepalen het verschil.
- Omvang van de scope. Meer diensten, locaties en entiteiten betekent meer interviews.
- Aantal normen. Eén norm is lichter dan een analyse die ISO 27001, NEN 7510 en de Cyberbeveiligingswet tegelijk afdekt.
- Beschikbaarheid van documenten. Ligt het klaar, dan gaat het documentonderzoek in dagen in plaats van weken.
- Beschikbaarheid van uw mensen. De interviews bepalen het tempo en zijn niet in te korten zonder kwaliteitsverlies.
- Diepte van de technische toetsing. Steekproeven op rechten en logging vragen medewerking van uw IT-partij.
- Uitbesteed of eigen beheer. Bij uitbesteding kost het opvragen van overzichten extra doorlooptijd.
Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.
Zo voert QENSORA de gap-analyse uit
Wij toetsen zowel de normhoofdstukken als de maatregelen, en wij kijken ook naar de techniek.
Dat laatste is het verschil met een puur documentgerichte analyse. Een organisatie kan een prachtig toegangsbeleid hebben liggen terwijl de rechten in de praktijk nooit zijn opgeschoond. Dat komt alleen boven als iemand in het systeem kijkt.
Wij leveren daarnaast een routekaart en geen wensenlijst. Het verschil is de volgorde en de inschatting van de inzet. Een lijst met vijftig bevindingen zonder prioritering helpt niemand vooruit.
René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Hij voert de gesprekken met de directie zelf, omdat daar het besluit over de scope valt.
Volgt er een traject, dan kunnen wij dat begeleiden. Gaat u zelf verder, dan is de routekaart daar op ingericht. Meer over het vervolg staat op onze pagina over ISO 27001 certificering. Voor de toetsing zelf leest u verder op ISO 27001 audit, en voor begeleiding onderweg op ISO 27001 consultant.
Weten waar u staat voordat u begint
Een certificeringstraject start bijna altijd met een verkeerde inschatting: te optimistisch over wat er al ligt, te somber over wat er nog moet. Een gap-analyse haalt beide uit de discussie.
Wilt u weten hoe ver u bent en wat een realistische planning is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk welke scope past en welke normen u tegelijk kunt meenemen.
Veelgestelde vragen over de ISO 27001 gap-analyse
Wat is het verschil tussen een gap-analyse en een interne audit?
Een gap-analyse kijkt vooruit: hoe ver bent u van de norm en wat moet er nog gebeuren. Een interne audit kijkt terug: doet uw bestaande systeem wat is afgesproken. De gap-analyse gebruikt u vóór certificering, de interne audit is daarna verplicht en jaarlijks terugkerend.
Hoelang duurt een gap-analyse?
Bij de meeste organisaties enkele weken, waarvan het grootste deel wordt bepaald door de beschikbaarheid van uw mensen voor de interviews. Ligt de documentatie klaar en zijn de agenda’s vrij, dan kan het aanzienlijk sneller. Meerdere normen tegelijk toetsen kost beperkt extra tijd.
Hoeveel tijd kost het onze eigen organisatie?
Reken op ongeveer een uur per geïnterviewde, plus tijd voor het verzamelen van documenten en overzichten. Bij uitbesteed IT-beheer komt daar het opvragen bij uw leverancier bij. De directie is nodig bij de scope en bij de bespreking van de uitkomst.
Kunnen wij de gap-analyse zelf doen?
Ja, de norm is openbaar en er zijn checklists te vinden. In de praktijk lopen zelfuitgevoerde analyses vast op twee punten: de eigen organisatie te gunstig beoordelen, en niet weten welk bewijs een auditor werkelijk vraagt. Dat tweede is ervaring en staat niet in de norm.
Wat als blijkt dat wij er nog heel ver vanaf staan?
Dat is bruikbare informatie en geen reden om te stoppen. De routekaart laat zien wat het realistisch vraagt aan tijd en inzet, en op basis daarvan neemt u een besluit. Soms is de uitkomst dat u het traject een halfjaar uitstelt, en dat is een prima besluit.
Krijgen wij ook advies over de oplossing?
Ja. Per bevinding staat wat er nodig is en hoe zwaar dat is. Wat wij niet doen is elke bevinding vertalen naar een aankoop, want in de meeste gevallen gaat het om vastleggen en beleggen, niet om iets kopen. Waar tooling wel helpt, benoemen wij dat zonder merknaam.
Kunnen wij meteen doorpakken naar certificering?
Meestal wel. De gap-analyse levert de scope, de routekaart en de inschatting van de doorlooptijd op, en dat is precies wat u nodig heeft om een auditdatum te reserveren. Houd rekening met de wachttijd bij certificerende instellingen, want die bepaalt vaak uw planning.
Dekt de gap-analyse ook de Cyberbeveiligingswet?
Als u dat wilt, ja. Wij voegen de onderwerpen toe die de wet extra vraagt: de meldketen met wettelijke termijnen, de ketenbeveiliging en de bestuurlijke verantwoording. U krijgt dan één rapport waarin per bevinding staat op welke kaders die betrekking heeft.
Improved Security, Smarter Compliance.
Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?
Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.