Dienst
Voor u zich vastlegt op een certificatiebudget: weet waar u werkelijk staat en wat die afstand echt kost.
Voor u een budget vastlegt voor certificatie of een conformiteitsroute, wil u drie antwoorden: waar u vandaag staat, wat er nodig is om de afstand te overbruggen, en hoe lang dat duurt. Een gap-analyse bestaat om die drie te leveren. Al de rest die ze oplevert, is versiering.
De meeste organisaties schatten die afstand op een voorspelbare manier verkeerd in. Ze overschatten wat er in technologie ontbreekt en onderschatten wat er in governance ontbreekt. De maatregelen die blijken te ontbreken, zijn zelden de technische. Wat ontbreekt, is dat niemand het proces bezit, niemand het herziet, en dat wat het doet geen spoor nalaat.
Dat onderscheid is commercieel van belang, want die twee soorten gaten dragen heel verschillende prijskaartjes.
Tegen ISO/IEC 27001:2022, zowel de eisen aan het managementsysteem als de maatregelen uit bijlage A. Tegen het CyberFundamentals-raamwerk op het assurance level dat op u van toepassing is. Of tegen beide, wat de verstandige optie is wanneer NIS2 de drijfveer is en u de conformiteitsroute nog niet gekozen hebt.
Het kader moet passen bij de beslissing die u op het punt staat te nemen. Meten tegen een norm die u niet van plan bent aan te nemen, levert een interessant document op en geen beslissing.
Organisaties die afwegen of ze zich vastleggen op ISO 27001 of op een CyFun-route, organisaties die een verdedigbaar cijfer in een budget moeten zetten, en organisaties die een beveiligingsprogramma geërfd hebben en willen weten wat ze eigenlijk bezitten. Het past bij directies die liever een ongemakkelijke basislijn hebben dan een comfortabele aanname.
Een gap-analyse is niet altijd de moeite waard om te kopen. Weet u al dat u ver van de norm af staat en bent u toch vastbesloten er te geraken, dan bevestigt de analyse vooral wat u weet en stelt ze het werk uit. Is dat uw situatie, dan zeg ik dat, en beginnen we in plaats daarvan aan de implementatie.
Voor een typische kmo één tot twee weken, waarvan uw team ongeveer een uur per persoon aan interviews besteedt. U krijgt het rapport binnen de week na het laatste gesprek, want een gap-analyse die te laat komt, is een gap-analyse die na de beslissing komt.
Bijzonder weinig. Dit is een toetsing van governance en bewijsvoering, gebouwd op documenten en gesprekken. Het is geen penetratietest of technische audit, en waar een technisch onderzoek de juiste volgende stap is, zeg ik dat in plaats van er zelf een te improviseren.
Neen, en dat verschil doet ertoe. Een gap-analyse meet u tegen een norm. Een risicobeoordeling meet u tegen uw eigen risico's. Een gap-analyse zal u niet vertellen wat het belangrijkste is voor uw bedrijf, en een risicobeoordeling zal u niet vertellen of u door een audit komt. Certificatie vereist de risicobeoordeling; de gap-analyse is wat de weg ernaartoe voorspelbaar maakt.
Dan is het het goedkoopste slechte nieuws van het project. Elk gat dat nu gevonden wordt, is een gat waarvoor u plant, in plaats van een gat dat een certificatie-instelling onder tijdsdruk en op uw kosten vindt.
Dat kan, en als eerste ronde is het de moeite waard. Houd er rekening mee dat interne zelfevaluaties consequent in dezelfde richting optimistisch zijn: mensen scoren de intentie in plaats van het bewijs, en niemand vindt het prettig om zijn eigen domein slecht te scoren. Mijn toegevoegde waarde zit er vooral in dat ik geen reden heb om mild te zijn.
Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.
Vraag een kennismakingsgesprek aan