Erbjudande · Informationssäkerhet och styrning

Gap-analys mot ISO 27001, NIS2 eller DORA

Var står ni i dag mot kraven i ISO 27001, cybersäkerhetslagen (NIS2) eller DORA? En gap-analys ger ett dokumenterat nuläge, gap per krav och en prioriterad åtgärdsplan som ledningen kan besluta om.

ISO 27001NIS2DORAÅtgärdsplanNågra dagar till någon vecka

För vem och när

Gap-analysen passar organisationer som ska möta ett regelverk eller en standard och vill veta exakt vad som saknas innan de börjar bygga.

  • Ni omfattas av cybersäkerhetslagen eller DORA och behöver veta var gapen finns.
  • En kund, ägare eller upphandling kräver ISO 27001 eller motsvarande ledningssystem.
  • Ni har ett säkerhetsarbete men saknar en samlad bild av vad som är på plats och vad som fattas.
  • Ledningen vill ha ett beslutsunderlag med prioriteringar, inte en lista på sjuttio brister.

Vad vi gör

  1. Kravbild och avgränsning. Vi fastställer vilket regelverk eller vilken standard som gäller, vilka delar av verksamheten som omfattas och vilka krav som är relevanta för er.
  2. Intervjuer och dokumentgranskning. Vi går igenom styrdokument, rutiner, riskarbete, incidenthantering, kontinuitet och leverantörsstyrning med de som äger frågorna.
  3. Gap per krav. Varje krav bedöms: på plats, delvis på plats eller saknas, med en kort motivering och evidens.
  4. Prioriterad åtgärdsplan. Åtgärderna prioriteras efter risk och nytta, med förslag på ansvar och ordning.
  5. Genomgång med ledningen. Vi presenterar nuläge, gap och plan så att beslut kan fattas direkt.

Ni får

  • Dokumenterat nuläge mot valt regelverk eller standard
  • Gap per krav med bedömning och evidens
  • Prioriterad åtgärdsplan med förslag på ansvar och ordning
  • Presentation och genomgång med ledningen
  • Underlag som går att använda direkt i det fortsatta arbetet

Omfattning och pris

Ett avgränsat uppdrag som tar från några dagar till någon vecka beroende på verksamhetens storlek, hur många krav som ska bedömas och hur mycket dokumentation som finns.

Priset varierar från uppdrag till uppdrag och beror på omfattningen ovan. Ni får ett fast pris i förslaget, så att ni vet vad analysen kostar innan vi börjar.

Så går det till

  1. Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
  2. Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
  3. Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.

Vanliga frågor

Hur lång tid tar en gap-analys?

Från några dagar för en mindre organisation med god ordning till någon vecka för en större verksamhet eller flera regelverk samtidigt. Tiden styrs av hur många personer som behöver intervjuas och hur mycket dokumentation som finns.

Kan ni göra gap-analysen mot flera regelverk samtidigt?

Ja. ISO 27001, NIS2 och DORA överlappar till stor del. Vi bedömer gemensamma krav en gång och redovisar det som är specifikt för varje regelverk, så att ni slipper parallella analyser.

Vad händer efter analysen?

Ni äger resultatet och kan genomföra planen själva. Vill ni ha stöd i genomförandet fortsätter vi med de delar ni väljer, till exempel ledningssystem, riskarbete eller incidentberedskap.

Granskad av Kristensson i Skåne AB. .

Källor: ISO/IEC 27001 · EUR-Lex: direktiv (EU) 2022/2555 (NIS2) · EUR-Lex: förordning (EU) 2022/2554 (DORA)

Vill ni veta var ni står mot kraven?

Kontakta oss