Een gap-analyse informatiebeveiliging zet de manier waarop een organisatie het nu geregeld heeft naast de eisen van een norm. De norm bepaalt de meetlat, de analyse levert de lijst met verschillen. Dat kan ISO 27001 zijn, SOC 2, de zorgplicht uit de Cyberbeveiligingswet of DORA. De methode blijft hetzelfde, de meetlat verschilt.
Het misverstand vooraf is dat zoiets een afvinklijst is. Wie de 93 maatregelen uit Annex A langsloopt en er ja of nee achter zet, houdt een document over dat weinig zegt. De vraag is niet of er beleid bestaat, maar of dat beleid doet wat de norm ervan verwacht en of je dat kunt laten zien.
Begin bij de scope
Zonder afgebakende scope is de uitkomst niet te interpreteren. Bij ISO 27001 legt clausule 4.3 het toepassingsgebied van het managementsysteem vast: welke organisatieonderdelen, locaties, diensten en informatie vallen eronder. Bij SOC 2 gaat het om het systeem waarover je later wilt rapporteren en om de vraag welke Trust Services Criteria je naast de gemeenschappelijke criteria meeneemt. Bij NIS2 en DORA volgt de reikwijdte uit de regelgeving zelf, en is de eerste vraag of je organisatie eronder valt en in welke hoedanigheid.
In de praktijk kiezen organisaties nogal eens een scope die het lastigste deel buiten de deur houdt, bijvoorbeeld door de ontwikkelafdeling eruit te laten terwijl de dienst die geleverd wordt daar gebouwd wordt. Dat mag, maar het moet een bewuste keuze zijn. Anders keert die keuze bij de certificeringsaudit terug als een discussie over wat het certificaat eigenlijk dekt, en dan is de scope niet meer kosteloos te wijzigen.
De hoofdtekst weegt zwaarder dan Annex A
Bij ISO 27001 gaat de aandacht bijna altijd naar de maatregelen in Annex A, terwijl de eisen zelf in de clausules 4 tot en met 10 staan: context en belanghebbenden, leiderschap en beleid, risicobeoordeling en risicobehandeling, competentie en bewustzijn, monitoring en meting, interne audit, directiebeoordeling en corrigerende maatregelen. Daar valt in de praktijk het merendeel van de bevindingen.
Een organisatie kan technisch prima op orde zijn en toch stranden omdat de risicobeoordeling na de eerste keer nooit is herhaald, de directiebeoordeling ontbreekt of het interne auditprogramma alleen op papier bestaat. Een analyse die uitsluitend naar Annex A kijkt, ziet daar niets van. Hetzelfde geldt voor de Verklaring van Toepasselijkheid: die moet per maatregel de opname of uitsluiting onderbouwen, en juist die onderbouwing is vaak het echte gat. Wie nog van de versie uit 2013 komt, neemt de wijzigingen in ISO 27001:2022 mee als apart aandachtspunt, inclusief het klimaatamendement in clausule 4.1.
Conformiteit en volwassenheid zijn twee verschillende schalen
Veel rapporten mengen twee dingen door elkaar. Conformiteit is binair: een eis is ingevuld of niet, en bij een certificeringsaudit leidt het tweede tot een afwijking. Volwassenheid is een glijdende schaal die zegt hoe stevig iets is ingericht, van eenmalig en persoonsafhankelijk tot gemeten en bijgestuurd. Een maatregel kan conform zijn en tegelijk laag volwassen, en dat is een verdedigbare situatie zolang je hem bewust zo laat.
Houd de twee daarom gescheiden in de rapportage. De conformiteitskolom bepaalt of je aan de audit kunt beginnen. De volwassenheidskolom bepaalt waar je na certificering nog werk hebt en wat een auditor in jaar twee waarschijnlijk aanspreekt.
Wat een bruikbaar rapport bevat
Per eis: de vaststelling, het bewijs waarop die vaststelling rust en het verschil met wat de norm vraagt. Niet alleen een oordeel, maar ook waar dat oordeel vandaan komt, zodat een collega het later kan narekenen. Daarnaast een prioritering die op risico is gebaseerd en niet op de volgorde van de norm, want Annex A is geen werkvolgorde. En per gat een inschatting van het soort werk dat nodig is: een document opstellen is iets anders dan een proces invoeren dat een jaar moet draaien voordat er bewijs is.
Dat laatste onderscheid bepaalt de planning meer dan het aantal gaten. Een organisatie met dertig kleine documentaire gaten is dichter bij certificering dan een organisatie met vijf gaten waarvan er drie een observatieperiode vragen.
Wie de analyse doet en wie daarna niet mag certificeren
Een gap-analyse is advies, geen audit. Er komt geen assurancerapport of certificaat uit. Dat onderscheid heeft een praktische kant: de accreditatie-eisen voor certificatie-instellingen verbieden dat dezelfde instelling eerst adviseert over het managementsysteem en daarna certificeert, met een afkoelperiode van twee jaar. Laat een certificerende partij dus geen gap-analyse doen die je later bij diezelfde partij wilt verzilveren.
Voor SOC 2 en ISAE-rapportages ligt het net anders, maar de onafhankelijkheidsredenering is vergelijkbaar. Wie het beheersingsraamwerk mede heeft ontworpen, kan er niet zelfstandig over rapporteren.
Vier patronen waarop een gap-analyse misgaat
Interviews zonder bewijs. Een gesprek levert wat mensen denken dat er gebeurt. Vraag bij elke bevestiging om het onderliggende document, de log of het ticket.
Alleen de IT-afdeling spreken. Leveranciersbeheer, personele processen en fysieke beveiliging zitten bij inkoop, HR en facilitair, en juist daar zitten de open eindjes.
De analyse als eenmalig moment behandelen. Na een half jaar verbouwen klopt de nulmeting niet meer. Herijk voordat je de auditdatum vastzet.
Het rapport bij de compliance officer laten liggen. Zonder eigenaar, datum en budget per gat is het een inventarisatie en geen plan.
Wat je met de uitkomst doet
De lijst is de invoer voor het risicobehandelplan en voor de planning van het traject. Bij ISO 27001 loopt die planning door in het stappenplan naar certificering; vlak voor de audit is een audit readiness assessment de controle of de gaten echt gedicht zijn en of het bewijs vindbaar is. Wilt u de analyse laten uitvoeren of even sparren over de scope, kijk dan bij onze compliancedienstverlening.
Veelgestelde vragen
Wat is het verschil tussen een gap-analyse en een interne audit?+
Een gap-analyse is advies en kijkt vooruit: hij vergelijkt de huidige inrichting met de eisen van een norm en levert een verbeterlijst. Een interne audit is een formele toetsing binnen het managementsysteem, met een auditplan, bevindingen en opvolging, en is bij ISO 27001 zelf een eis uit clausule 9.2. Een gap-analyse vervangt die interne audit niet.
Mag de partij die de gap-analyse doet later ook certificeren?+
Nee. De accreditatie-eisen voor certificatie-instellingen verbieden dat dezelfde instelling adviseert over het managementsysteem en het daarna certificeert, met een afkoelperiode van twee jaar. Advies en certificering horen bij verschillende partijen. Voor SOC 2- en ISAE-rapportages geldt dezelfde onafhankelijkheidsredenering.
Waar hangt de doorlooptijd van een gap-analyse van af?+
Vooral van de scope en van de beschikbaarheid van bewijs. Een afgebakend toepassingsgebied met vindbare documentatie loopt snel. Een brede scope over meerdere entiteiten, of een organisatie die het bewijs nog moet verzamelen, kost aanzienlijk meer tijd. De doorlooptijd wordt in de praktijk vaker bepaald door het plannen van interviews dan door het analysewerk zelf.
Heb je een gap-analyse nodig als je al ISO 27001-gecertificeerd bent en naar SOC 2 wilt?+
Meestal een beperkte. Een groot deel van de gemeenschappelijke criteria van SOC 2 wordt door een werkend ISMS al gedekt. Het verschil zit in de bewijsvoering: SOC 2 Type 2 vraagt om bewijs dat de beheersmaatregelen gedurende de hele observatieperiode hebben gewerkt, en dat is een ander soort dossier dan een certificeringsaudit vraagt.
Wat lever je aan voor een gap-analyse?+
Het beoogde toepassingsgebied, bestaand beleid en procedures, de laatste risicobeoordeling, het overzicht van systemen en leveranciers, en de contactpersonen buiten IT: inkoop, HR en facilitair. Ontbreekt een deel daarvan, dan is dat op zichzelf al een uitkomst van de analyse.
Lees ook
De volgorde waarin een ISO 27001-traject wel werkt: eerst de scope en de risicobeoordeling, dan pas Annex A, en wat stage 1 en stage 2 echt toetsen.
Een audit readiness assessment toetst kort voor de audit of de maatregelen werken en of het bewijs op verzoek te leveren is. Wat er anders is dan bij een gap-analyse, hoe je toetst zoals de auditor toetst en wanneer je de auditdatum verschuift.
Annex A ging van 114 naar 93 beheersmaatregelen in vier thema's, de hoofdtekst kreeg een nieuwe clausule en in 2024 kwam er een klimaatamendement bij. Wat dat betekent voor je SoA, je interne audit en je certificaat.
Hulp nodig bij compliance?
Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.
Bekijk Compliance ServicesOver de auteur
Partner | IT-auditor