ISMS-Glossar

GAP-Analyse

Englisch: Gap Analysis

Eine GAP-Analyse vergleicht den aktuellen Stand der Informationssicherheit mit den Anforderungen einer Norm wie der ISO/IEC 27001 und zeigt die Lücken („Gaps“), die bis zur Zertifizierung zu schließen sind.

Wie läuft eine GAP-Analyse ab?

In Interviews, Dokumentensichtungen und Begehungen wird jede Anforderung der Abschnitte 4 bis 10 und jede Maßnahme aus Anhang A betrachtet: Ist sie umgesetzt, teilweise umgesetzt oder fehlt sie? Das Ergebnis ist eine Übersicht über den Reifegrad und eine priorisierte Liste von Maßnahmen.

Abgrenzung zur Risikobeurteilung

Die GAP-Analyse ist keine Anforderung der ISO/IEC 27001 und ersetzt nicht die Risikobeurteilung. Sie beantwortet die Frage „Was fehlt zur Normkonformität?“, während die Risikobeurteilung fragt „Welche Risiken bestehen und wie behandeln wir sie?“. In der Praxis ergänzen sich beide.

Praxisbeispiel

Ein Softwarehaus stellt in der GAP-Analyse fest, dass technische Maßnahmen weitgehend vorhanden sind, aber Risikobeurteilung, internes Audit und Managementbewertung fehlen. Die Roadmap priorisiert deshalb zuerst die Managementsystem-Anforderungen.

Typische Fehler im Audit

  • Die GAP-Analyse prüft nur Anhang A und übersieht die Anforderungen der Abschnitte 4 bis 10.
  • Das Ergebnis wird nicht in eine konkrete Roadmap mit Verantwortlichen überführt.

Bezug zur Norm: Vorbereitung auf die Einführung bzw. Zertifizierung nach ISO/IEC 27001

← Alle Begriffe mit G