Alla artiklar
Efterlevnad

Gap-analys enligt ISO 27001: så gör ni (gratis mall)

7 min läsningVictor Pettersson, IT-säkerhetschef, Sokigo

En gap-analys enligt ISO 27001 besvarar en enda fråga: hur långt har er organisation i dag kvar till det standarden kräver? Det är den ärliga inventeringen ni gör innan ni bygger eller certifierar ett ledningssystem för informationssäkerhet. Vad som finns, vad som halvt finns och vad som helt saknas.

Strikt sett kräver standarden ingen gap-analys; det obligatoriska momentet är riskbedömningen. Men nästan alla lyckade certifieringsprojekt börjar med en, av ett enkelt skäl: utan att känna till er startpunkt kan ni varken avgränsa arbetet eller sätta en budget, och ni kan inte ge ledningen en ärlig tidsplan. Gap-analysen är oftast första steget på vägen mot en ISO 27001-certifiering.

Vad ni faktiskt jämför mot

ISO 27001:2022 ger er två skilda måttstockar, och en korrekt utförd gap-analys täcker båda. Den första är bilaga A: 93 kontroller fördelade på fyra teman (organisatoriska, personorienterade, fysiska och tekniska). Det är den del alla kommer ihåg, eftersom det är där de konkreta säkerhetsåtgärderna finns: åtkomstkontroll, kryptering, loggning, leverantörssäkerhet, incidenthantering.

Den andra måttstocken är den som ofta hoppas över: kapitel 4 till 10, själva kraven på ledningssystemet. Organisationens förutsättningar, ledarskap, planering, stöd, verksamhet, utvärdering av prestanda och förbättringar. Dessa kapitel är inte valfria och kan inte uteslutas. Det är de som gör ett ledningssystem till ett system snarare än en hög med kontroller. Ett förvånansvärt vanligt misstag är organisationen som går igenom samtliga 93 kontroller och känner sig nöjd med poängen, och först vid certifieringsrevisionen upptäcker att den varken har dokumenterad omfattning eller internrevisionsprogram, och att ledningens genomgång aldrig har hållits.

Så genomför ni analysen i praktiken

Mekaniken spelar mindre roll än disciplinen. Ett fungerande tillvägagångssätt:

  • Fastställ omfattningen först. Bestäm vilka delar av organisationen, vilka platser och vilka system ledningssystemet omfattar innan ni bedömer en enda kontroll. Annars blir varje svar ”det beror på”.
  • Ställ två frågor för varje kontroll, inte en: finns något (en policy, en rutin, en teknisk åtgärd), och fungerar det faktiskt i praktiken? En policy som ingen följer är ett gap i förklädnad.
  • Använd en enhetlig statusskala (till exempel uppfylld, delvis uppfylld, ej uppfylld och ej tillämplig) och tillämpa den likadant för alla kontroller.
  • Skriv en kort motivering för varje svar, även för dem som är ej tillämpliga. Om sex månader är motiveringen det enda som förklarar statusen.
  • Notera bevisen, eller frånvaron av dem, allteftersom. Om ni inte kan peka på varifrån ett bevis skulle komma är den ärliga statusen svagare än ni tror.
  • Involvera dem som faktiskt utför kontrollen, inte bara dem som skrev dokumentet. Avståndet mellan dessa två perspektiv är ofta den verkliga upptäckten.

Prioritera gapen

Det råa resultatet av en gap-analys är en lång lista, och en lång lista är ingen plan. Prioritera utifrån tre axlar. Risk först: vilka gap exponerar de tillgångar och scenarier som er riskbedömning oroar sig mest för? En saknad kontroll som skyddar er kunddata väger tyngre än en saknad kontroll på ett system som ingen är beroende av.

Beroenden i andra hand: gap i styrning och policy låser upp allt som kommer efter, eftersom rutiner och tekniska åtgärder behöver något att förankras i. Och momentum i tredje hand: några snabba vinster (en konfigurationsändring, en utsedd ägare, en nedskriven rutin) håller arbetet i rörelse medan det strukturella arbetet, som en process för leverantörssäkerhet eller en kontinuitetsförmåga, byggs upp under månader.

Misstagen som snedvrider resultatet

De flesta dåliga gap-analyser misslyckas på samma få sätt:

  • Att bara bedöma bilaga A och bortse från kapitel 4–10. Kontroller utan ett ledningssystem leder inte till certifiering.
  • Att bedöma på pappret: markera en kontroll som uppfylld för att ett dokument finns, när frågan egentligen är om praktiken finns.
  • Att hoppa över motiveringar, så att analysen varken kan försvaras eller ens förstås senare.
  • Att blanda ihop gap-analysen med riskbedömningen. De kompletterar varandra: gap-analysen mäter avståndet till standarden, riskbedömningen avgör vad er organisation faktiskt behöver.
  • Att behandla den som en engångsföreteelse. En gap-analys daterad förra våren beskriver en organisation som inte längre finns; värdet ligger i att mäta på nytt mot samma måttstock allteftersom arbetet fortskrider.

Ladda ner en gratis mall för gap-analysen (Excel)

Vill ni börja i dag har vi paketerat arbetssättet ovan som ett kalkylblad: ladda ner mallen för ISO 27001 gap-analys (.xlsx). Ingen e-postvägg, ingen registrering. Det finns även en engelsk version.

Mallen innehåller alla 115 rader ni faktiskt behöver bedöma: de 93 kontrollerna i bilaga A och de 22 ledningssystemkraven i kapitel 4–10, som de flesta gratismallar hoppar över. Varje rad får en status enligt den fyrgradiga skalan ovan (som rullgardinsmeny), en motivering, bevis, en ansvarig och ett måldatum. En sammanfattningsflik räknar läget per område så att ni ser trenden mellan bedömningarna.

En rad om rättigheter: upphovsrätten till ISO/IEC 27001:2022 tillhör ISO och IEC, så mallen ger er kontrollernas numrering och korta rubriker. För själva kravtexten behöver ni standarden, som i Sverige säljs av SIS.

Till sist en varning som med flit upprepar misstagslistan: ett kalkylblad beskriver er organisation den dag ni fyllde i det, och det påminner er inte om att titta igen. Där går taket. När ni slår i det förklarar er gap-analys ska vara levande vad vi menar kommer sedan.

Från resultat till handlingsplan (och var Aquil kommer in)

En gap-analys är bara värd sin kostnad när den omsätts i åtaganden: varje prioriterat gap får en ansvarig, ett måldatum och en definition av ”klart” som inkluderar bevis. ”Policyn är skriven” räknas först när den också är godkänd och bevisligen används. Sedan bedömer ni på nytt med jämna mellanrum, och det intressanta talet blir trenden, inte ögonblicksbilden.

Det här är precis arbetssättet bakom Aquils Compliance Assistant. Den håller reda på samtliga 93 kontroller i bilaga A, var och en med status och skriftlig motivering, och låter er länka de dokument och körbara processer som utgör bevisen för varje kontroll. Ovanpå ligger ett godkännandesteg, så att varje svar knyts till en person och en tidpunkt snarare än till en cell i ett kalkylblad. Ramverksövergripande mappningar visar sedan hur samma arbete går igen i andra ramverk ni svarar mot, som NIS2 eller GDPR. Mappningarna är rent informativa och markerar aldrig något automatiskt; bedömningen av vad som täcks är alltid er egen. Gap-analysen slutar vara ett årligt projekt och blir i stället det stående tillståndet för ert ISMS.

Se vad Aquil kan göra för ert team