Business Key Consult logo
Business Key Consult
Ресурси / GAP анализ по ISO 27001
ISO/IEC 27001:2022GAP analysisISO 19011

Какво включва GAP анализ по ISO 27001?

GAP анализът превръща общия въпрос „готови ли сме?“ в ясен списък с доказателства, приоритети и последователни действия.

Той е полезен, когато организацията подготвя ISO/IEC 27001:2022, има вече създадена документация или иска независима оценка преди вътрешен или сертификационен одит.

1. Определяне на обхват и критерии

Оценката започва с границите на ISMS: услуги, локации, процеси, информационни активи, доставчици и приложими изисквания. Без ясен обхват дори добрата документация може да не отразява реалната среда.

2. Преглед на доказателства

Преглеждат се не само политики и процедури, а и доказателства за реално прилагане: оценки на риска, Statement of Applicability, записи от обучения, достъпи, логове, прегледи от ръководството и коригиращи действия.

3. Съпоставка с изискванията

Констатациите се съпоставят с приложимите клаузи на ISO/IEC 27001:2022 и с избраните контроли. Целта не е механично попълване на чеклист, а разбиране дали контролите работят в конкретния бизнес и технологичен контекст.

4. Подреждане на приоритетите

Липсите не са равностойни. Добрата оценка отличава критичните рискове, зависимостите и бързите подобрения, за да може екипът да планира реалистично, а не да работи по случаен списък.

5. Практичен план

Полезният резултат посочва следващите стъпки, отговорни роли и необходимите доказателства. Това помага на ръководството да вземе решение за ресурсите и срока за подготовка.

Какво е добре да подготвите предварително

  • описание на обхвата и ключовите услуги
  • актуална оценка и план за третиране на риска
  • Statement of Applicability (ако има)
  • политики, процедури и регистри
  • примерни записи за прилагане на контролите
  • цел и очакван срок за подготовка

GAP анализът е консултантска оценка и не е сертификационен одит. Той не замества планирания вътрешен одит, но е силна основа за него.

Виж услугата GAP анализ