De flesta team inleder ett certifieringsprojekt med att boka revisionen. De väljer ett datum, säger till revisorn att de är redo, och upptäcker först då hur mycket arbete som ligger mellan var de befinner sig och vad ramverket förväntar sig. Revisionen blir ett dyrt sätt att lära sig om sina egna brister.

En gapanalys vänder på ordningen. Innan du binder dig vid en tidsplan jämför du det du redan gör mot vad ett ramverk kräver, och du hittar hålen medan du fortfarande har tid att täppa till dem. Den här guiden går igenom hur du gör en, hur du prioriterar det du hittar och hur OptiTech gör en hög av gap till en plan du faktiskt kan arbeta dig igenom.

Vad en gapanalys är

En gapanalys är en strukturerad jämförelse mellan ditt nuläge och ett mål. Vid certifiering är målet ett ramverk: SOC 2 Type II, ISO 27001, GDPR, NIS2 eller DORA. Du går krav för krav och ställer en enkel fråga för vart och ett: gör vi det här, gör vi det delvis, eller gör vi det inte alls?

Resultatet är inte ett godkänt eller underkänt betyg. Det är en lista med gap, där vart och ett är kopplat till ett specifikt krav och har tillräckligt med detaljer för att gå att åtgärda. En bra gapanalys berättar vad som saknas, hur långt ifrån du är och vad som krävs för att stänga varje punkt. Det är skillnaden mellan "vi är nog okej" och en plan du kan bemanna och tidsätta.

Den sätter också din omfattning. Alla kontroller i ett ramverk gäller inte alla företag, och det är i gapanalysen du avgör vad som ingår och vad som inte gör det, med ett skäl noterat för varje beslut.

Jämför dina kontroller med kraven

Utgå från ramverkets krav som ryggrad. Varje ramverk bryts ner i kontroller, och varje kontroll beskriver något du ska ha på plats: en policy, en process, en teknisk skyddsåtgärd eller bevis på att den fungerar.

För varje krav samlar du ihop det du redan har och matchar det:

  • Helt uppfyllt. Du har kontrollen, den är i drift och du kan visa bevis.
  • Delvis uppfyllt. Kontrollen finns men är informell, ojämn eller odokumenterad.
  • Inte uppfyllt. Det finns inget på plats ännu.

De delvis uppfyllda punkterna är där team lurar sig själva. Du kanske gör åtkomstgenomgångar när någon råkar komma ihåg det, eller har en säkerhetskopieringsprocess som fungerar men aldrig skrevs ner. En revisor behandlar "vi gör det men kan inte bevisa det" på samma sätt som "vi gör det inte". Bevisen är poängen, så var ärlig om vad du faktiskt kan visa.

Håll även utkik efter överlapp mellan ramverk. Om du siktar på både ISO 27001 och SOC 2 Type II svarar många kontroller på båda. Att kartlägga det överlappet en gång betyder att du åtgärdar ett gap på ett ställe och uppfyller flera krav samtidigt.

Prioritera gap efter risk och insats

En rå gaplista är överväldigande, och att behandla varje punkt som lika brådskande är så projekt kör fast. Sortera det du hittar längs två axlar: risk och insats.

Risk handlar om konsekvens. En saknad åtkomstkontroll eller en okrypterad lagring väger tyngre än en policy som behöver en underskrift. Fråga vad ett gap utsätter dig för: ett intrång, en underkänd revision, en tillsynsanmärkning eller en förlorad affär.

Insats handlar om arbetet med att stänga det. Vissa gap är ett dokument du skriver på en eftermiddag. Andra kräver ett nytt verktyg, ett leverantörsbyte eller en process som hela företaget måste anamma.

Börja där risken är hög och insatsen låg

Placera dina gap i ett enkelt rutnät. Punkter med hög risk och låg insats är dina snabba vinster, så gör dem först. Punkter med hög risk och hög insats måste starta tidigt eftersom de tar längst tid. Punkter med låg risk och låg insats kan vänta, och punkter med låg risk och hög insats är ofta där du bestämmer att något ligger utanför omfattningen.

Det är också här du fångar beroenden. Du kan inte visa att en kontroll fungerat över tid om du satte igång den förra veckan, så allt som kräver en observationsperiod måste flyttas längst fram i kön.

Bygg en åtgärdsplan

När dina gap är prioriterade gör du dem till en plan. En åtgärdsplan ger varje gap en ägare, ett slutdatum och en tydlig definition av klart. Utan en ägare är ett gap bara ett gnäll. Med en är det en uppgift någon är ansvarig för.

Gruppera arbetet i faser i stället för en enda jättelista. En första fas stänger de snabba vinsterna och drar igång punkterna med lång ledtid. En andra fas arbetar sig igenom de tyngre kontrollerna. En sista fas samlar bevis och gör en beredskapskontroll innan du bjuder in revisorn.

Var specifik om vad "klart" betyder för varje punkt. "Förbättra åtkomsthanteringen" är en önskan. "Aktivera flerfaktorsautentisering på alla administratörskonton och dokumentera policyn" är en uppgift du kan slutföra och bevisa.

Uppskatta tiden till certifiering

Med en åtgärdsplan i handen kan du äntligen ge ett ärligt datum. Två saker styr det: hur lång tid åtgärderna tar, och hur länge du behöver köra kontrollerna innan revisionen.

För SOC 2 Type II tittar revisorn på hur dina kontroller fungerat under en period, ofta tre till tolv månader. Du kan inte genväga den observationsperioden, så den sätter oftast golvet för din tidsplan. ISO 27001 vill ha ett fungerande ledningssystem med ett par interna cykler bakom sig. GDPR, NIS2 och DORA förväntar sig var och en processer som faktiskt körts, inte sådana du reste veckan innan.

Lägg din åtgärdstid till observationsperioden så får du ett realistiskt mål i stället för ett förhoppningsfullt. Det är bättre att säga till en kund "nästa kvartal" och hålla det än att lova "nästa månad" och missa.

Så synliggör och spårar OptiTech gapen

Det är här ett kalkylark faller isär. OptiTech kopplar varje ramverks krav till kontroller i ditt program, så att en gapanalys är inbyggd i stället för ett sidoprojekt. Du ser, kontroll för kontroll, vad som är uppfyllt, vad som är delvis uppfyllt och vad som saknas mot SOC 2 Type II, ISO 27001, GDPR, NIS2 eller DORA.

Varje gap blir en spårad uppgift med en ägare och ett slutdatum, så att din åtgärdsplan lever på samma ställe som analysen. När du bifogar bevis och stänger kontroller uppdateras din beredskap i realtid i OptiTech Console i stället för att vänta på en manuell omräkning. När en kontroll uppfyller flera ramverk speglar OptiTech det överlappet, så att du inte åtgärdar samma sak två gånger.

Och eftersom arbetet är kopplat till ditt trust center blir framstegen du gör mot certifiering något du kan visa köpare längs vägen, inte bara efter att certifikatet landat.

Kom igång

Du behöver inte kunna hela ramverket utantill för att börja. En realistisk första omgång ser ut så här:

  1. Välj ditt målramverk och bekräfta din omfattning.
  2. Gör jämförelsen kontroll för kontroll, och var ärlig om delvis uppfyllda punkter.
  3. Prioritera efter risk och insats så att du vet vad du ska göra först.
  4. Tilldela ägare och datum så att varje gap blir en uppgift.

En gapanalys gör certifiering från ett språng i mörkret till ett projekt du kan planera. Hitta hålen tidigt, stäng dem i rätt ordning och kliv in i revisionen med svaret redan klart.

Redo att se dina gap mot ett ramverk? Boka en demo och se hur OptiTech gör en gapanalys till en spårad åtgärdsplan.