Gap-analyse informatiebeveiliging

Voor u zich vastlegt op een certificatiebudget: weet waar u werkelijk staat en wat die afstand echt kost.

← Terug naar home

De vraag die een gap-analyse moet beantwoorden

Voor u een budget vastlegt voor certificatie of een conformiteitsroute, wil u drie antwoorden: waar u vandaag staat, wat er nodig is om de afstand te overbruggen, en hoe lang dat duurt. Een gap-analyse bestaat om die drie te leveren. Al de rest die ze oplevert, is versiering.

De meeste organisaties schatten die afstand op een voorspelbare manier verkeerd in. Ze overschatten wat er in technologie ontbreekt en onderschatten wat er in governance ontbreekt. De maatregelen die blijken te ontbreken, zijn zelden de technische. Wat ontbreekt, is dat niemand het proces bezit, niemand het herziet, en dat wat het doet geen spoor nalaat.

Dat onderscheid is commercieel van belang, want die twee soorten gaten dragen heel verschillende prijskaartjes.

Gemeten waartegen

Tegen ISO/IEC 27001:2022, zowel de eisen aan het managementsysteem als de maatregelen uit bijlage A. Tegen het CyberFundamentals-raamwerk op het assurance level dat op u van toepassing is. Of tegen beide, wat de verstandige optie is wanneer NIS2 de drijfveer is en u de conformiteitsroute nog niet gekozen hebt.

Het kader moet passen bij de beslissing die u op het punt staat te nemen. Meten tegen een norm die u niet van plan bent aan te nemen, levert een interessant document op en geen beslissing.

Hoe ik het uitvoer

  1. De beslissing kaderen We leggen vast waar deze analyse voor dient: een go of no-go voor certificatie, een budgetaanvraag, een engagement naar een klant, een wettelijke route. Het kader bepaalt de nodige diepgang, en voorkomt dat de oefening verandert in een audit waar u niet om gevraagd hebt.
  2. Doorlichten wat er is Beleid, procedures, registers, eerdere assessments, contracten en wat er al aan governance draait. Een verrassend deel van de eisen is doorgaans al ergens ingevuld, in een vorm die nog nooit een maatregel genoemd is.
  3. Praten met wie het werk doet Interviews met proceseigenaars in de hele organisatie, niet alleen met IT. Eisen rond informatiebeveiliging landen minstens evenzeer op HR, aankoop, facilitair en operations als op het technische team, en daar zit precies de ongedocumenteerde praktijk.
  4. Scoren tegen bewijs Elke eis gescoord met het bewijs ernaast, en met een helder onderscheid tussen wat werkelijk ontbreekt en wat bestaat maar niet aantoonbaar is. Die tweede categorie is meestal de grootste en altijd de goedkoopste om op te lossen.
  5. Omzetten in een roadmap Bevindingen geordend tot een plan met eigenaars, inspanningsklassen en afhankelijkheden, in een volgorde waarin vroeg werk het latere werk makkelijker maakt. Een lijst met gaten is een probleemstelling. Een roadmap is iets wat u kunt financieren.

Wat u krijgt

Voor wie dit is

Organisaties die afwegen of ze zich vastleggen op ISO 27001 of op een CyFun-route, organisaties die een verdedigbaar cijfer in een budget moeten zetten, en organisaties die een beveiligingsprogramma geërfd hebben en willen weten wat ze eigenlijk bezitten. Het past bij directies die liever een ongemakkelijke basislijn hebben dan een comfortabele aanname.

Een gap-analyse is niet altijd de moeite waard om te kopen. Weet u al dat u ver van de norm af staat en bent u toch vastbesloten er te geraken, dan bevestigt de analyse vooral wat u weet en stelt ze het werk uit. Is dat uw situatie, dan zeg ik dat, en beginnen we in plaats daarvan aan de implementatie.

Vragen die ik krijg

Hoe lang duurt het?

Voor een typische kmo één tot twee weken, waarvan uw team ongeveer een uur per persoon aan interviews besteedt. U krijgt het rapport binnen de week na het laatste gesprek, want een gap-analyse die te laat komt, is een gap-analyse die na de beslissing komt.

Hebt u toegang tot onze systemen nodig?

Bijzonder weinig. Dit is een toetsing van governance en bewijsvoering, gebouwd op documenten en gesprekken. Het is geen penetratietest of technische audit, en waar een technisch onderzoek de juiste volgende stap is, zeg ik dat in plaats van er zelf een te improviseren.

Is dit hetzelfde als een risicobeoordeling?

Neen, en dat verschil doet ertoe. Een gap-analyse meet u tegen een norm. Een risicobeoordeling meet u tegen uw eigen risico's. Een gap-analyse zal u niet vertellen wat het belangrijkste is voor uw bedrijf, en een risicobeoordeling zal u niet vertellen of u door een audit komt. Certificatie vereist de risicobeoordeling; de gap-analyse is wat de weg ernaartoe voorspelbaar maakt.

Wat als de uitkomst slecht is?

Dan is het het goedkoopste slechte nieuws van het project. Elk gat dat nu gevonden wordt, is een gat waarvoor u plant, in plaats van een gat dat een certificatie-instelling onder tijdsdruk en op uw kosten vindt.

Kunnen we dit niet zelf doen?

Dat kan, en als eerste ronde is het de moeite waard. Houd er rekening mee dat interne zelfevaluaties consequent in dezelfde richting optimistisch zijn: mensen scoren de intentie in plaats van het bewijs, en niemand vindt het prettig om zijn eigen domein slecht te scoren. Mijn toegevoegde waarde zit er vooral in dat ik geen reden heb om mild te zijn.

Begin met een gericht gesprek

Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.

Vraag een kennismakingsgesprek aan