Gap-analys betyder att jämföra organisationens nuläge mot ett önskat målläge (exempelvis ISO 27001, NIS2 eller NIST) och identifiera de "gap" (luckor) som saknas i form av kontroller eller processer. Ordet kommer från engelskans gap – glappet mellan var ni är och var ni vill vara. Målet är att skapa en konkret handlingsplan för att nå önskad säkerhetsmognad.
Enkelt förklarat: Du kartlägger var du är idag, definierar var du vill vara, och listar vad som fattas för att komma dit.
Gap är ingen förkortning, utan just det engelska ordet. Skriv begreppet "gap-analys" och i plural "gap-analyser" – den särskrivna formen "gap analys" är vanlig i sökningar men inte korrekt svenska.
Gap-analysen ger dig en tydlig "att-göra-lista" för att uppfylla säkerhetskrav och standarder. Nedan går vi igenom vad en gap-analys är, hur du gör en steg för steg och konkreta exempel du kan utgå från.
Gap-analysens olika tillämpningsområden och metoder
En gap-analys jämför nuläget med ett önskat målläge. Namnet kommer från det engelska ordet "gap" (lucka). Det handlar om att hitta glappet mellan var ni är och var ni vill vara.
Analysen kan göras på olika nivåer:
- Strategisk nivå: Fokuserar på företagets långsiktiga mål. Exempel: "Har vi rätt säkerhetsstrategi för att möta framtida hot?"
- Operativ nivå: Fokuserar på det dagliga arbetet. Exempel: "Fungerar IT-supportens rutiner som de ska?"
Det finns flera metoder. Den vanligaste är att jämföra nuläget direkt mot målet och lista avvikelserna.
En SWOT-analys kan också fungera som ett gap-analysverktyg. Då används styrkor och svagheter för att beskriva nuläget, medan möjligheter representerar målläget. Hoten hjälper er sedan att prioritera åtgärder.
Inom informationssäkerhet är även mognadsmodeller vanliga, där olika mognadsnivåer definieras för processer eller förmågor, vilket hjälper till att visualisera vägen mot målläget.
Praktisk tillämpning inom informationssäkerhet
När det gäller informationssäkerhet är det ofta klokt att basera sin gap-analys på etablerade ramverk och standarder. Ramverk som ISO/IEC 27002, NIST Cybersecurity Framework, eller CIS Controls ger dig en tydlig referenspunkt att jämföra mot.
Dessa standarder innehåller strukturerade kontroller och mognadsnivåer som gör det betydligt enklare att både identifiera förbättringsområden och sätta relevanta, mätbara mål för verksamheten.
Skillnaden på gap-analys och riskanalys
Många blandar ihop dessa verktyg, men de har olika syften:
- Riskanalys: Identifierar hot och risker. Bedömer sannolikhet och konsekvens. Resultatet är en lista på risker som måste hanteras.
- Gap-analys: Jämför nuvarande skydd mot en standard (t.ex. ISO 27001). Resultatet är en lista på vad som saknas för att nå målet.
Gap-analysen ger er en konkret "att-göra-lista" för att nå rätt nivå. Den är grunden för er handlingsplan.
Praktiskt exempel - Styrning av informationssäkerhet
För att illustrera hur en gap-analys kan se ut i praktiken, låt oss titta på området styrning av informationssäkerhet (Information Security Governance).
Nuläge: Säkerhetsarbetet sker "när det brinner". Det finns ingen strategi. Ingen vet riktigt vem som ansvarar för vad.
Målläge: Ett strukturerat arbetssätt enligt ISO 27001. Säkerhet är en del av affärsplanen.
Gap: Avsaknad av strategi, otydliga roller, ingen uppföljning.
Åtgärd: Ta fram en strategi. Utse ansvariga. Börja mäta och följa upp.
Exempel på gap-analys (MFA)
| Krav (ISO 27001) | Nuläge | Gap | Åtgärd |
|---|---|---|---|
| MFA ska användas för extern åtkomst | MFA aktiverat på e-post | Saknas på CRM & HR-system | Aktivera MFA på CRM & HR-system |
| Loggar ska granskas regelbundet | Loggning aktiverad | Ingen granskar loggarna | Inför månatlig loggranskning |
Tänk även på att gap-analysen alltid bör ses som ett återkommande verktyg i det kontinuerliga förbättringsarbetet.
Hur gör man en gap-analys mot NIS2?
En NIS2-gap-analys skiljer sig från en ISO 27001-analys på en punkt: målläget är lagkrav, inte en frivillig standard. Ni kan alltså inte välja bort ett gap med motiveringen att det inte är tillämpligt.
Utgå från de riskhanteringsåtgärder som cybersäkerhetslagen ställer krav på och gör varje krav till en rad i analysen. I praktiken betyder det områden som riskanalys, incidenthantering, kontinuitet, leverantörssäkerhet, åtkomstkontroll och kryptering.
Två saker är värda extra uppmärksamhet i en NIS2-analys:
- Ledningens ansvar. Lagen lägger ansvaret på ledningsnivå. Ett gap i förankring eller utbildning av ledningen är ett verkligt gap, inte en formalitet.
- Bevisbarhet. Det räcker inte att åtgärden finns – ni måste kunna visa den vid tillsyn. Notera därför både vad som saknas och vilket underlag som styrker åtgärden.
Är ni osäkra på om ni ens omfattas av regelverket är det den frågan ni ska börja med, innan ni analyserar kraven. Vi har gått igenom den i vilka som omfattas av NIS2, och kraven i detalj i säkerhetsåtgärder för NIS2.
Behöver man en mall eller ett verktyg för gap-analys?
För en första analys av ett avgränsat område fungerar ett kalkylblad utmärkt. Använd fyra kolumner – krav, nuläge, gap och åtgärd – precis som i MFA-exemplet ovan. Det är strukturen som gör analysen användbar, inte verktyget.
Problemet uppstår i uppföljningen. Ett kalkylblad visar vad som saknades den dag ni fyllde i det, men berättar inte om åtgärden blev gjord, vem som äger den eller hur statusen ser ut idag. Därför fastnar många gap-analyser som dokument istället för att driva förbättring.
När analysen ska återkomma årligen och täcka flera regelverk behöver gapen kopplas till ansvariga och deadlines. Det är vad ett verktyg för kontrollhantering och gap-analys gör: samma kontroll kan återanvändas mot både ISO 27001 och NIS2, och varje gap blir en åtgärd som går att följa upp.
Så lyckas du med din gap-analys
För att lyckas behöver ni rätt folk. Ta med personer från ledning, IT och HR. Då får ni hela bilden.
Börja litet. Försök inte analysera allt på en gång. Då tappar ni lätt farten.
Välj ut ett viktigt område att börja med, till exempel:
- Behörigheter (vem har tillgång till vad?)
- Backuper (fungerar de?)
- Leverantörer (är de säkra?)
- Lagar (följer ni NIS2?)
När ni är klara med första området, ta nästa. Det kallas att arbeta iterativt. Det ger snabbare resultat.
Kom ihåg: Gap-analysen är ingen engångsgrej. Gör den regelbundet, till exempel en gång om året. Då ser ni om ni blir bättre.
Se också till att dokumentera både analyserna och resultaten av genomförda åtgärder. Detta ger värdefull input till nästa iterations analys och hjälper er att visa på förbättringar över tid. I ett verktyg för kontrollhantering och gap-analys kopplas gapen direkt till åtgärder och ansvariga, vilket gör det enklare att följa upp mellan iterationerna.
Ett praktiskt tips är att redan från början etablera en enkel men strukturerad process för hur analyserna ska genomföras.
Bestäm också vem som är ansvarig, vilka som ska delta, hur resultaten ska dokumenteras och hur uppföljning ska ske. Ha en tydlig koppling till verksamhetens övriga processer för riskhantering och förbättringsarbete.
Vanliga frågor om gap-analys
Vad betyder gap-analys?
Gap-analys betyder att man jämför ett nuläge mot ett önskat målläge och identifierar glappet (engelskans "gap") däremellan. Inom informationssäkerhet innebär det att jämföra befintliga säkerhetsåtgärder mot kraven i en standard som ISO 27001 eller NIS2, och lista vilka kontroller som saknas. Resultatet blir en konkret handlingsplan för att stänga luckorna.
Hur ofta bör man genomföra en gap-analys?
Det beror på verksamhetens mognad och bransch, men generellt rekommenderas en årlig eller halvårlig genomgång. För organisationer i snabb förändring eller högriskbranscher kan det vara lämpligt med kvartalsvis uppföljning av kritiska områden.
Vid större förändringar som nya regelverk (exempelvis NIS2) eller efter säkerhetsincidenter bör en extraordinär gap-analys genomföras.
Vad är skillnaden mellan gap-analys och mognadsanalys?
En mognadsanalys är egentligen en typ av gap-analys där målläget definieras genom mognadsnivåer (exempelvis nivå 1-5). Gap-analys är ett bredare begrepp som kan använda olika typer av mållägen - det kan vara en standard, ett ramverk, konkurrenter eller just mognadsnivåer.
Vilka roller behöver involveras i en gap-analys?
För en heltäckande gap-analys inom informationssäkerhet behöver du typiskt involvera CISO eller säkerhetsansvarig, IT-chef, representanter från affärsverksamheten, HR (för medarbetarrelaterade aspekter), juridik/DPO (för regelefterlevnad) samt ledningsrepresentation för förankring. Omfattningen avgör vilka roller som är mest kritiska.
Kan man använda gap-analys för GDPR-efterlevnad?
Absolut. Gap-analys är ett utmärkt verktyg för att kartlägga organisationens GDPR-efterlevnad. Genom att använda kraven i GDPR som målläge kan du systematiskt identifiera vilka processer, rutiner och tekniska åtgärder som saknas eller behöver förbättras för full compliance.
Vad står gap för?
Gap är inte en förkortning utan engelskans ord för lucka eller glapp. I en gap-analys syftar gapet på skillnaden mellan nuläget och det önskade målläget – alltså det som saknas för att uppfylla exempelvis ISO 27001 eller NIS2. Begreppet skrivs "gap-analys" och i plural "gap-analyser" – den särskrivna formen "gap analys" är vanlig i sökningar men inte korrekt svenska.
Hur gör man en gap-analys mot NIS2?
Utgå från de riskhanteringsåtgärder som cybersäkerhetslagen kräver och gör varje krav till en rad med nuläge, gap och åtgärd. Skillnaden mot en ISO 27001-analys är att målläget är lagkrav, så ni kan inte välja bort ett gap som icke-tillämpligt. Lägg extra vikt på ledningens ansvar och på att varje åtgärd går att styrka med underlag vid tillsyn.
Behöver man en mall för gap-analys?
För en första analys av ett avgränsat område räcker ett kalkylblad med fyra kolumner: krav, nuläge, gap och åtgärd. Strukturen är viktigare än verktyget. När analysen ska återkomma årligen och täcka flera regelverk behöver gapen däremot kopplas till ansvariga och deadlines, annars stannar analysen som ett dokument istället för att leda till åtgärder.


