1. Определяне на обхват и критерии
Оценката започва с границите на ISMS: услуги, локации, процеси, информационни активи, доставчици и приложими изисквания. Без ясен обхват дори добрата документация може да не отразява реалната среда.
GAP анализът превръща общия въпрос „готови ли сме?“ в ясен списък с доказателства, приоритети и последователни действия.
Той е полезен, когато организацията подготвя ISO/IEC 27001:2022, има вече създадена документация или иска независима оценка преди вътрешен или сертификационен одит.
Оценката започва с границите на ISMS: услуги, локации, процеси, информационни активи, доставчици и приложими изисквания. Без ясен обхват дори добрата документация може да не отразява реалната среда.
Преглеждат се не само политики и процедури, а и доказателства за реално прилагане: оценки на риска, Statement of Applicability, записи от обучения, достъпи, логове, прегледи от ръководството и коригиращи действия.
Констатациите се съпоставят с приложимите клаузи на ISO/IEC 27001:2022 и с избраните контроли. Целта не е механично попълване на чеклист, а разбиране дали контролите работят в конкретния бизнес и технологичен контекст.
Липсите не са равностойни. Добрата оценка отличава критичните рискове, зависимостите и бързите подобрения, за да може екипът да планира реалистично, а не да работи по случаен списък.
Полезният резултат посочва следващите стъпки, отговорни роли и необходимите доказателства. Това помага на ръководството да вземе решение за ресурсите и срока за подготовка.
GAP анализът е консултантска оценка и не е сертификационен одит. Той не замества планирания вътрешен одит, но е силна основа за него.
Виж услугата GAP анализ