Gå til indhold
atlas

Gap-analyse

Også kendt som: gap-vurdering

En sammenligning af, hvad en organisation gør i dag, og de krav, den ønsker at leve op til.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En struktureret gennemgang, der holder den nuværende praksis op mod hvert krav i en valgt lov, standard eller et rammeværk, noterer hvert krav som opfyldt, delvist opfyldt eller manglende og prioriterer hullerne efter risiko og indsats i en handlingsplan.

Forklaret enkelt

At holde den halvt pakkede kuffert op mod pakkelisten for at se, hvad man stadig mangler at købe inden rejsen.

I praksis

En konsulent sætter sig med driftslederen på et dansk vandværk, gennemgår NIS2-minimumskravene ét for ét og finder, at der ikke gemmes logs, og at leverandørerne ikke er underlagt sikkerhedskrav; resultatet bliver en 12-måneders plan til bestyrelsen.

Hvorfor det betyder noget

Uden den går tid og penge til det, der føles mest presserende, frem for de største huller, og der er intet udgangspunkt at vise fremskridt ud fra over for ledelsen eller en myndighed.

Teknisk uddybning

En gap-analyse har tre input: et kravgrundlag, en vurderingsskala og dokumentation for den nuværende praksis. Kravgrundlaget skal brydes ned i udsagn, der kan testes; NIS2 art. 21, stk. 2, opregner ti områder for foranstaltninger, fra a) risikoanalyse og sikkerhedspolitikker til j) MFA og sikret kommunikation, men hvert område skal nedbrydes, fx med Kommissionens gennemførelsesforordning (EU) 2024/2690 for de enheder inden for digital infrastruktur og digitale tjenester, den dækker, eller national vejledning, før det kan vurderes. ISO/IEC 27001:2022 vurderes typisk punkt for punkt for 4-10 plus de 93 Annex A-kontroller; NIST CSF 2.0 (februar 2024) formaliserer metoden som en sammenligning mellem en nuværende profil og en målprofil på tværs af de seks funktioner, nu inklusive Govern.

Skalaerne spænder fra binære (opfyldt/ikke opfyldt) over tre niveauer (opfyldt, delvist, mangler) til modenhedsmodeller på en skala fra 0 til 5 inspireret af CMMI, hvor fx 0 betyder ikke-eksisterende, 1 ad hoc, 2 gentageligt, 3 defineret, 4 styret og målt og 5 optimeret. Valget har betydning: binære skalaer skjuler fremskridt, mens modenhedsskalaer frister til for høj selvvurdering, medmindre hvert niveau har klare krav til dokumentation. En robust vurdering registrerer for hvert krav den nuværende tilstand, den gennemgåede dokumentation, måltilstanden, beskrivelsen af hullet, en risikovurdering af hullet og en anslået indsats, så prioriteringen kan ske efter risikoreduktion pr. indsats frem for oplevet hastværk.

Dybden af bevisførelsen adskiller en gap-analyse fra en audit. Gap-analyser er typisk baseret på interview og dokumenter og udføres af organisationen selv eller en konsulent som rådgivning, uden formelle krav til stikprøver eller uafhængighed. Det gør dem hurtige, men også sårbare over for "papir-compliance": der findes en politik, så kravet vurderes som opfyldt, selv om ingen følger den. Stikprøver i registreringer, fx et udsnit af gennemgange af brugeradgange eller logs fra gendannelsestest, øger pålideligheden markant. Den adskiller sig også fra en risikovurdering: en gap-analyse måler afstanden til et kravsæt, mens en risikovurdering måler eksponeringen for trusler; et hul i et lavrisikokrav kan med rette accepteres, og en fuldt compliant organisation kan stadig bære betydelig risiko.

Resultatet føder planlægningen: i ISO 27001-termer indgår det i risikohåndteringen efter 6.1.3 og målene efter 6.2, og i praksis omsættes det til en compliance-køreplan. Gentages samme vurdering med faste mellemrum, typisk årligt eller før en certificerings- eller tilsynsaudit, bliver den en måling af fremskridt i Check-fasen af PDCA. Fejl i afgrænsningen er den hyppigste faldgrube: man vurderer kun IT-afdelingen, selv om NIS2- eller ISO 27001-omfanget dækker hele organisationen, eller udelader outsourcede tjenester, som enheden stadig har ansvaret for.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Compliance
  2. →Gap-analyse

Relationer

Forudsætter
Compliance
Forveksl ikke med
Audit

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Ordliste
  • Cyber Security Fast Track - Kursuskompendium, Modul 3

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.