ISO 27001 gap-analyse: waar staat u nu?
Een gap-analyse vergelijkt uw huidige situatie met de eisen van ISO 27001:2022. U krijgt een helder overzicht van hiaten, risico's en een realistische routekaart richting certificering — de logische eerste stap voordat u een implementatie- of certificeringstraject ingaat.
Een gap-analyse is een meting, geen oordeel. Hij stelt vast waar u nu staat ten opzichte van ISO 27001:2022 en welke afstand er nog ligt. Hij is geen vervanging van de verplichte interne audit en geen generale repetitie van de certificatieaudit; welke van die drie u nodig heeft, hangt af van waar u in het traject zit. Hieronder staat het onderscheid.
Wat levert een gap-analyse op?
- Overzicht per normhoofdstuk: voldaan / deels / niet voldaan.
- Prioritering op risico en impact.
- Routekaart met inschatting van tijd en inspanning.
- Basis voor uw audit-checklist en SoA.
Die SoA is het document waar een auditor het langst bij stilstaat. In een apart artikel leggen wij uit hoe u een Verklaring van Toepasselijkheid opbouwt die een auditor overtuigt.
Transitie naar ISO 27001:2022
De norm is in 2022 herzien met een nieuwe Annex A-structuur (93 maatregelen in 4 thema's). Onze gap-analyse maakt direct inzichtelijk welke nieuwe maatregelen u nog moet adresseren richting de ISO 27001 audit. Hoeveel werk dat is, verschilt sterk per organisatie; wij zetten uiteen wat de omvang van zo'n nulmeting bepaalt.
Gap-analyse tegen andere raamwerken
Dezelfde nulmeting-methodiek passen wij ook toe tegen andere raamwerken: NIS2/Cyberbeveiligingswet, en het controleraamwerk achter een toekomstig ISAE 3402- of SOC 2-onderzoek. Bekijk IT-audit & assurance-readiness als u zich breder dan alleen ISO 27001 wilt voorbereiden.
Wanneer een gap-analyse de juiste stap is
Een nulmeting is aan de orde als u aan het begin van een ISO 27001-traject staat en de omvang ervan nog niet kunt inschatten, als uw managementsysteem nog op de 2013-structuur is gebouwd en de transitie naar 2022 moet maken, of als u een implementatietraject wilt inkopen en eerst wilt weten hoe groot dat is. Dezelfde methodiek passen wij ook toe tegen een ander raamwerk, zoals NIS2 of het controleraamwerk achter een toekomstig ISAE 3402- of SOC 2-onderzoek.
Heeft u al een werkend ISMS en een certificaat, dan is dit niet wat u zoekt: uw jaarlijkse verplichting is dan de interne audit. Staat de certificatieaudit al gepland en wilt u weten of u er doorheen komt, dan is een pre-audit de passende vorm.
Wat wij toetsen en welk bewijs wij bekijken
Wij lopen de clausules 4 tot en met 10 langs en de 93 Annex A-maatregelen in vier thema’s, binnen de scope die u voor uw managementsysteem heeft vastgesteld. Per onderdeel volgt één uitkomst — voldaan, deels voldaan of niet voldaan — met de onderbouwing waarop die berust. Het bewijs bestaat uit uw beleid en procedures, de risicobeoordeling, bestaande registraties en gesprekken met de betrokken rollen.
De Verklaring van Toepasselijkheid is daarbij het scharnierdocument: daarin staat welke maatregelen u van toepassing verklaart en waarom. Ontbreekt die nog, dan levert de gap-analyse de onderbouwing waarmee u hem kunt opstellen.
Zo verloopt de nulmeting
- Scoping — wat valt binnen het managementsysteem: welke locaties, processen en raamwerken.
- Documentbeoordeling — beleid, procedures, registraties, risicoanalyse en Verklaring van Toepasselijkheid.
- Veldwerk — gesprekken met de betrokken rollen en steekproeven op de praktijk.
- Scoring — per normhoofdstuk en per Annex A-thema, met onderbouwing.
- Rapport en routekaart — geprioriteerd op risico en impact, met een inschatting per hiaat.
Wat u zelf aanlevert
Uw inzet blijft beperkt tot aanleveren en beschikbaar zijn: de vastgestelde scope, bestaand beleid en bestaande procedures, de risicobeoordeling en Verklaring van Toepasselijkheid voor zover aanwezig, en agenda’s van de betrokken rollen voor het veldwerk. Is er nog weinig vastgelegd, dan is dat geen bezwaar — dat is juist wat de meting zichtbaar maakt.
Hoe het rapport eruitziet
U ontvangt een scoringsoverzicht per normhoofdstuk en per Annex A-thema, met per uitkomst de onderbouwing. Daarnaast een geprioriteerde lijst met hiaten, gerangschikt op risico en impact, en een routekaart met een inschatting van tijd en inspanning per onderdeel. Het rapport is opgezet om intern als projectplan te dienen en om de opzet en omvang van een implementatietraject mee te kunnen aanbesteden.
Doorlooptijd
Voor de meeste organisaties bestaat een gap-analyse uit één tot enkele dagen veldwerk, afhankelijk van omvang en complexiteit, plus de rapportage. Doorgaans heeft u binnen één tot twee weken een concreet rapport met bevindingen, prioriteiten en routekaart in handen.
Gap-analyse, interne audit of pre-audit — waar staat u?
De gap-analyse meet de afstand aan het begin van het traject. De interne audit is de verplichte periodieke toetsing uit clausule 9.2 en toont aan dat het systeem voldoet en werkt. De pre-audit simuleert kort voor de certificatieaudit het echte onderzoek. Twijfelt u welke vorm nu aan de orde is, dan zet deze vergelijking ze naast elkaar.
Wat wij wel en niet doen
Wij leveren beide diensten — de beoordeling en de voorbereiding richting certificering — maar niet bij dezelfde organisatie. Voeren wij de gap-analyse bij u uit, dan dichten wij de gevonden hiaten niet zelf: het opstellen van beleid, het inrichten van processen en het implementeren van beheersmaatregelen is werk voor uw eigen organisatie of voor een implementatiepartij. Hebben wij u begeleid bij de inrichting, dan laat u de nulmeting elders uitvoeren. We beoordelen geen advies- of implementatiewerk dat we zelf hebben geleverd, en we werken volgens de objectiviteits- en onpartijdigheidsprincipes van ISO 19011.
Dat onderscheid is niet formalistisch. Wie de maatregelen zelf ontwerpt, kan later niet onafhankelijk beoordelen of ze werken — en juist die onafhankelijkheid maakt de uitkomst bruikbaar richting een certificerende instelling.
Een gap-analyse is bovendien geen audit en geen certificering. Het formele oordeel over conformiteit komt van een door de Raad voor Accreditatie geaccrediteerde certificerende instelling, na een certificatieaudit. Die audit voert Secrotec niet uit, en de uitkomst ervan kan niemand vooraf toezeggen.
Wat de omvang bepaalt
Secrotec publiceert geen tarief; de omvang verschilt te sterk per organisatie. Bepalend zijn:
- het aantal processen en afdelingen in scope;
- het aantal locaties en de werkvorm: op locatie, op afstand of hybride;
- hoeveel er al is vastgelegd;
- of het om ISO 27001 alleen gaat of om meerdere raamwerken tegelijk;
- de gewenste diepte van de rapportage.
Een nulmeting bestaat uit veldwerk plus rapportage. Na een korte scoping ontvangt u een onderbouwde inschatting van reikwijdte, doorlooptijd en kosten.
Weet u niet zeker of een nulmeting het juiste startpunt is? Bekijk de vier auditvormen naast elkaar.
ISO/IEC 27001 — officiële normpagina (officiële bron).
Direct een vraag over uw ISO 27001 audit? Vraag het aan onze gratis AI-auditor — een ChatGPT-assistent getraind op ISO 27001-audits.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Nee, een gap-analyse is niet verplicht, maar wel sterk aan te raden. Het geeft u vooraf een realistisch beeld van waar u staat, voorkomt verrassingen tijdens de certificatieaudit en helpt u prioriteiten te stellen. Veel organisaties besparen er uiteindelijk tijd en kosten mee.
Een gap-analyse is een beoordeling vooraf die in kaart brengt wat er nog ontbreekt richting de norm; het is bedoeld om te plannen en verbeteren. Een audit (intern of certificering) toetst formeel of het systeem voldoet en werkt. De gap-analyse is dus de voorbereiding, de audit het toetsmoment.
Voor de meeste organisaties duurt een gap-analyse één tot enkele dagen veldwerk, afhankelijk van de omvang en complexiteit, plus de rapportage. Binnen één tot twee weken heeft u doorgaans een concreet rapport met bevindingen, prioriteiten en een routekaart in handen.
Niet bij dezelfde organisatie. Secrotec levert beide diensten — de beoordeling en de voorbereiding richting certificering — maar nooit bij dezelfde klant: wie de maatregelen zelf ontwerpt, kan later niet onafhankelijk beoordelen of ze werken. Voert Secrotec uw gap-analyse uit, dan implementeert u de verbeteringen zelf of met een implementatiepartij. Het rapport is zo opgezet dat u daar een traject mee kunt inrichten of aanbesteden.
Klaar om te zien waar u nu staat?
Plan een vrijblijvende gap-analyse en krijg een helder overzicht van hiaten, risico's en de volgende stap richting certificering.
