ISO 27001 GAP-analyse: Få overblik før I går i gang med certificeringen
Skrevet af: Martin Schulze – Partner
26 juni, 2026
ISO 27001 GAP-analyse
Hvad er en ISO 27001 GAP-analyse?
En ISO 27001 GAP-analyse, også kaldet en foranalyse, viser virksomhedens nuværende status målt op imod, hvad der skal til for at blive ISO 27001-certificeret. En god GAP-analyse klargør de vigtigste næste skridt mod certificering, hvilke tiltag virksomheden selv kan implementere, og hvor der er behov for ekstern assistance.
Analysen skal give et klart billede af, hvor virksomheden allerede er godt dækket, hvor der mangler dokumentation, og hvilke områder der skal styrkes for at kunne arbejde videre mod en ISO 27001-certificering.
For mange virksomheder er GAP-analysen det naturlige første skridt. Den giver et beslutningsgrundlag, før der bruges tid og ressourcer på politikker, procedurer, tekniske tiltag og certificeringsforberedelse.
Eller læs mere om hvad vi tilbyder af rådgivning inden for ISO 27001 her: ISO 27001 rådgivning | Nesp.ONE
Hvorfor starte med en GAP-analyse?
ISO 27001 stiller krav til både ledelse, risikostyring, dokumentation, sikkerhedsforanstaltninger og løbende forbedring. Det kan være svært at vurdere, hvor omfattende arbejdet bliver, før virksomhedens nuværende niveau er kortlagt. Læs mere om ISO 27001 her: ISO 27001 rådgivning og certificering | Nesp.ONE.
En GAP-analyse hjælper med at afklare:
- Hvilke krav virksomheden allerede arbejder med
- Hvor der er mangler i forhold til ISO 27001
- Hvilke områder der bør prioriteres først
- Hvilke dokumenter og processer der mangler
- Hvor moden organisationen er i forhold til certificering
- Hvilket scope der giver mening for certificeringen
Det gør analysen særlig relevant for virksomheder, der overvejer ISO 27001, men endnu ikke ved, hvor stort projektet bliver.
Scope: Hvad skal certificeringen omfatte?
En af de vigtigste afklaringer i en ISO 27001 GAP-analyse er scope.
Scope beskriver, hvilke dele af virksomheden der skal være omfattet af ledelsessystemet for informationssikkerhed (ISMS’et). Det kan være hele virksomheden, en bestemt afdeling, en platform, en lokation eller en specifik ydelse.
Scope har stor betydning for både projektets kompleksitet, tidsforbrug og omkostninger.
Et for bredt scope kan gøre arbejdet unødigt omfattende. Et for snævert scope kan betyde, at certificeringen ikke dækker det, kunder eller samarbejdspartnere reelt efterspørger.
Derfor bør scope vurderes tidligt og med udgangspunkt i virksomhedens forretning, kundekrav, risici og organisatoriske struktur.
Klar til at få defineret scopet for jeres ISO 27001-certificering? Få en GAP-analyse fra 10.000 DKK eller kontakt os for en uforpligtende samtale her.
Hvad bliver typisk gennemgået?
En ISO 27001 GAP-analyse bør give et samlet billede af virksomhedens nuværende styring af informationssikkerhed.
Typisk gennemgås følgende områder:
| Område | Hvad ser man på? |
| Ledelse og governance | Roller, ansvar, ledelsesinvolvering og styring af informationssikkerhed |
| Risikostyring | Metode, risikovurderinger, risikobehandling og prioritering |
| Dokumentation | Politikker, procedurer, retningslinjer og dokumenteret information |
| Awareness og kompetencer | Medarbejdernes viden, træning og sikkerhedsadfærd |
| Leverandørstyring | Risikovurdering, kontraktkrav og dokumentation fra leverandører |
| Hændelseshåndtering | Rapportering, eskalering, håndtering og opfølgning på hændelser |
| Beredskab | Backup, genopretning og opretholdelse af kritiske processer |
| Teknisk sikkerhed | MFA, adgangsstyring, endpoint-sikkerhed, logning, netværk og kryptering |
| Fysisk sikkerhed | Adgang til lokaler, servere, udstyr og kritiske informationsaktiver |
Formålet er ikke at lave en teknisk revision af alt. Formålet er at skabe overblik over, hvor virksomheden står i forhold til kravene i ISO 27001.
GAP-analyse og risikostyring
Risikostyring er et centralt for ISO 27001 standarden.
Virksomheden skal kunne identificere informationssikkerhedsrisici, vurdere deres betydning og beslutte, hvordan de skal behandles.
En GAP-analyse ser derfor på, om virksomheden har en struktureret tilgang til risikostyring.
Det kan for eksempel omfatte:
- Om kritiske informationsaktiver er identificeret
- Om der findes en risikometode
- Om risici vurderes systematisk
- Om risikobehandling dokumenteres
- Om ledelsen tager stilling til væsentlige risici
- Om sikkerhedsforanstaltninger vælges på baggrund af risiko
En typisk mangel er, at virksomheden har tekniske sikkerhedstiltag, men ikke kan dokumentere, hvilke risici de reducerer. Det kan give udfordringer ved certificering, fordi ISO 27001 kræver en risikobaseret tilgang.
Dokumentation: Hvad mangler typisk?
ISO 27001 kræver dokumenteret information. Det betyder, at virksomheden skal kunne vise, hvordan informationssikkerhed styres, gennemføres og forbedres.
Det betyder ikke, at virksomheden skal producere unødigt tunge dokumenter. Dokumentationen skal være brugbar og afspejle den måde, virksomheden faktisk arbejder på.
Typiske dokumenter og processer omfatter:
- Informationssikkerhedspolitik
- Risikovurdering og risikobehandlingsplan
- Statement of Applicability (SoA)
- Adgangskontrolpolitik
- Procedure for hændelseshåndtering
- Procedure for leverandørstyring
- Backup- og beredskabsprocedurer
- Awareness-plan
- Intern audit
- Ledelsens evaluering
En GAP-analyse viser, hvilke dokumenter der allerede findes, hvilke der bør opdateres, og hvilke der mangler.
Statement of Applicability
Statement of Applicability, ofte forkortet SoA, er et centralt dokument i ISO 27001.
SoA’en viser, hvilke sikkerhedsforanstaltninger fra Annex A der er relevante for virksomheden, hvilke der ikke er relevante, og hvorfor.
I en GAP-analyse vurderes det ofte, om virksomheden har grundlaget for at udarbejde en brugbar SoA.
Det kræver, at der er sammenhæng mellem:
- Risikovurderingen
- Valgte sikkerhedsforanstaltninger
- Eksisterende kontroller
- Fravalgte kontroller
- Begrundelser og dokumentation
SoA’en bør ikke behandles som en tjekliste. Den skal vise, hvordan virksomheden har truffet sine beslutninger om informationssikkerhed, og hvilke sikkerhedsforanstaltninger der er relevante for den specifikke virksomhed.
Ønsker I at høre mere om hvordan SoA’en ville se ud for jeres specifikke virksomhed, kontakt os her: Kontakt Nesp.ONE.
Leverandørstyring
Mange virksomheder er afhængige af eksterne leverandører til IT-drift, cloud, hosting, support, software og databehandling.
Derfor er leverandørstyring et vigtigt område i en ISO 27001 GAP-analyse.
Analysen kan blandt andet afdække:
- Om kritiske leverandører er identificeret
- Om leverandører risikovurderes
- Om der stilles sikkerhedskrav i kontrakter
- Om databehandleraftaler er på plads, hvor det er relevant
- Om leverandørernes sikkerhedsniveau dokumenteres
- Om der følges op på leverandører løbende
Det er ikke nok at have en liste over leverandører. Virksomheden skal kunne vise, hvordan leverandørrisici håndteres i praksis.
Mangler I overblik over jeres leverandører og hvilke afhængigheder I har? Kontakt os her for en uforpligtende samtale eller en GAP-analyse fra 10.000 DKK.
Hændelseshåndtering og beredskab
ISO 27001 handler også om organisationens evne til at reagere, når noget går galt.
En GAP-analyse bør derfor vurdere, om virksomheden har procedurer for håndtering af informationssikkerhedshændelser og planer for genopretning ved alvorlige driftsforstyrrelser.
Det kan omfatte:
- Hvordan medarbejdere rapporterer hændelser
- Hvem der vurderer alvorlighed
- Hvordan hændelser eskaleres
- Hvordan beslutninger dokumenteres
- Hvordan backup testes
- Hvordan kritiske systemer prioriteres
- Hvordan virksomheden kommer tilbage til normal drift
Et praktisk eksempel er ransomware. Her er det ikke nok at have backup. Virksomheden skal også vide, hvem der aktiverer beredskabet, hvilke systemer der gendannes først, hvordan kommunikationen håndteres, og hvordan hændelsen dokumenteres.
Læs mere om IT-beredskabsplaner her: Beredskabsplan | ISO 27001 & NIS2 | Nesp.ONE eller se hvad vi tilbyder af rådgivning her: IT-beredskabsplan | Nesp.ONE.
Teknisk sikkerhed i en GAP-analyse
En ISO 27001 GAP-analyse er ikke nødvendigvis en dyb teknisk penetrationstest. Men den bør give et overordnet billede af, om de vigtigste tekniske sikkerhedsforanstaltninger er på plads.
Det kan blandt andet omfatte:
- Identitets- og adgangsstyring
- Multifaktorgodkendelse
- Endpoint-sikkerhed
- Backup og gendannelse
- Netværkssikkerhed
- Kryptering
- Logning og overvågning
- Sårbarhedshåndtering
Formålet er at vurdere, om tekniske kontroller understøtter virksomhedens risici og kravene i ISO 27001.
Hvad får virksomheden ud af analysen?
Det vigtigste resultat af en ISO 27001 GAP-analyse er ikke en lang liste med mangler. Det er et prioriteret overblik.
Virksomheden bør stå tilbage med svar på:
- Hvor langt er vi fra ISO 27001?
- Hvad har vi allerede på plads?
- Hvad mangler vi?
- Hvilke områder bør vi prioritere først?
- Hvilke beslutninger kræver ledelsesinvolvering?
- Hvilket scope giver mening?
- Hvad vil et realistisk forløb kræve?
En god GAP-analyse gør det lettere at planlægge næste skridt og undgå, at ISO 27001-arbejdet starter for bredt, for teknisk eller for dokumentationstungt. Kontakt os her og få en ISO 27001 GAP-analyse fra 10.000 DKK: Kontakt Nesp.ONE
Typiske fejl før ISO 27001-certificering
Mange virksomheder går i gang med ISO 27001 uden først at skabe et samlet overblik.
Det kan føre til fejl som:
- Scope fastlægges for sent
- Dokumentation udarbejdes uden kobling til risici
- Tekniske kontroller prioriteres uden ledelsesbeslutning
- Leverandørstyring undervurderes
- Beredskab og backup behandles for overfladisk
- SoA udfyldes som en generisk kontrolliste
- Ledelsen involveres for sent i processen
En GAP-analyse reducerer risikoen for, at virksomheden bruger tid på de forkerte aktiviteter.
Hvornår giver en GAP-analyse mening?
En ISO 27001 GAP-analyse er relevant, hvis virksomheden:
- Overvejer ISO 27001-certificering
- Har fået kundekrav om dokumenteret informationssikkerhed
- Skal deltage i udbud
- Vil bruge ISO 27001 som fundament for NIS2-compliance
- Har behov for bedre struktur på informationssikkerhed
- Har mange leverandører eller cloudbaserede systemer
- Mangler overblik over dokumentation, risici og kontroller
Analysen er især relevant tidligt i processen, før virksomheden beslutter tidsplan, budget og organisering.
Hvorfor starte med en GAP-analyse?
ISO 27001 stiller krav til både ledelse, risikostyring, dokumentation, sikkerhedsforanstaltninger og løbende forbedring. Det kan være svært at vurdere, hvor omfattende arbejdet bliver, før virksomhedens nuværende niveau er kortlagt. Læs mere om ISO 27001 her: ISO 27001 rådgivning og certificering | Nesp.ONE.
En GAP-analyse hjælper med at afklare:
- Hvilke krav virksomheden allerede arbejder med
- Hvor der er mangler i forhold til ISO 27001
- Hvilke områder der bør prioriteres først
- Hvilke dokumenter og processer der mangler
- Hvor moden organisationen er i forhold til certificering
- Hvilket scope der giver mening for certificeringen
Det gør analysen særlig relevant for virksomheder, der overvejer ISO 27001, men endnu ikke ved, hvor stort projektet bliver.
Scope: Hvad skal certificeringen omfatte?
En af de vigtigste afklaringer i en ISO 27001 GAP-analyse er scope.
Scope beskriver, hvilke dele af virksomheden der skal være omfattet af ledelsessystemet for informationssikkerhed (ISMS’et). Det kan være hele virksomheden, en bestemt afdeling, en platform, en lokation eller en specifik ydelse.
Scope har stor betydning for både projektets kompleksitet, tidsforbrug og omkostninger.
Et for bredt scope kan gøre arbejdet unødigt omfattende. Et for snævert scope kan betyde, at certificeringen ikke dækker det, kunder eller samarbejdspartnere reelt efterspørger.
Derfor bør scope vurderes tidligt og med udgangspunkt i virksomhedens forretning, kundekrav, risici og organisatoriske struktur.
Klar til at få defineret scopet for jeres ISO 27001-certificering? Få en GAP-analyse fra 10.000 DKK eller kontakt os for en uforpligtende samtale her.
Hvad bliver typisk gennemgået?
En ISO 27001 GAP-analyse bør give et samlet billede af virksomhedens nuværende styring af informationssikkerhed.
Typisk gennemgås følgende områder:
| Område | Hvad ser man på? |
| Ledelse og governance | Roller, ansvar, ledelsesinvolvering og styring af informationssikkerhed |
| Risikostyring | Metode, risikovurderinger, risikobehandling og prioritering |
| Dokumentation | Politikker, procedurer, retningslinjer og dokumenteret information |
| Awareness og kompetencer | Medarbejdernes viden, træning og sikkerhedsadfærd |
| Leverandørstyring | Risikovurdering, kontraktkrav og dokumentation fra leverandører |
| Hændelseshåndtering | Rapportering, eskalering, håndtering og opfølgning på hændelser |
| Beredskab | Backup, genopretning og opretholdelse af kritiske processer |
| Teknisk sikkerhed | MFA, adgangsstyring, endpoint-sikkerhed, logning, netværk og kryptering |
| Fysisk sikkerhed | Adgang til lokaler, servere, udstyr og kritiske informationsaktiver |
Formålet er ikke at lave en teknisk revision af alt. Formålet er at skabe overblik over, hvor virksomheden står i forhold til kravene i ISO 27001.
GAP-analyse og risikostyring
Risikostyring er et centralt for ISO 27001 standarden.
Virksomheden skal kunne identificere informationssikkerhedsrisici, vurdere deres betydning og beslutte, hvordan de skal behandles.
En GAP-analyse ser derfor på, om virksomheden har en struktureret tilgang til risikostyring.
Det kan for eksempel omfatte:
- Om kritiske informationsaktiver er identificeret
- Om der findes en risikometode
- Om risici vurderes systematisk
- Om risikobehandling dokumenteres
- Om ledelsen tager stilling til væsentlige risici
- Om sikkerhedsforanstaltninger vælges på baggrund af risiko
En typisk mangel er, at virksomheden har tekniske sikkerhedstiltag, men ikke kan dokumentere, hvilke risici de reducerer. Det kan give udfordringer ved certificering, fordi ISO 27001 kræver en risikobaseret tilgang.
Dokumentation: Hvad mangler typisk?
ISO 27001 kræver dokumenteret information. Det betyder, at virksomheden skal kunne vise, hvordan informationssikkerhed styres, gennemføres og forbedres.
Det betyder ikke, at virksomheden skal producere unødigt tunge dokumenter. Dokumentationen skal være brugbar og afspejle den måde, virksomheden faktisk arbejder på.
Typiske dokumenter og processer omfatter:
- Informationssikkerhedspolitik
- Risikovurdering og risikobehandlingsplan
- Statement of Applicability (SoA)
- Adgangskontrolpolitik
- Procedure for hændelseshåndtering
- Procedure for leverandørstyring
- Backup- og beredskabsprocedurer
- Awareness-plan
- Intern audit
- Ledelsens evaluering
En GAP-analyse viser, hvilke dokumenter der allerede findes, hvilke der bør opdateres, og hvilke der mangler.
Statement of Applicability
Statement of Applicability, ofte forkortet SoA, er et centralt dokument i ISO 27001.
SoA’en viser, hvilke sikkerhedsforanstaltninger fra Annex A der er relevante for virksomheden, hvilke der ikke er relevante, og hvorfor.
I en GAP-analyse vurderes det ofte, om virksomheden har grundlaget for at udarbejde en brugbar SoA.
Det kræver, at der er sammenhæng mellem:
- Risikovurderingen
- Valgte sikkerhedsforanstaltninger
- Eksisterende kontroller
- Fravalgte kontroller
- Begrundelser og dokumentation
SoA’en bør ikke behandles som en tjekliste. Den skal vise, hvordan virksomheden har truffet sine beslutninger om informationssikkerhed, og hvilke sikkerhedsforanstaltninger der er relevante for den specifikke virksomhed.
Ønsker I at høre mere om hvordan SoA’en ville se ud for jeres specifikke virksomhed, kontakt os her: Kontakt Nesp.ONE.
Leverandørstyring
Mange virksomheder er afhængige af eksterne leverandører til IT-drift, cloud, hosting, support, software og databehandling.
Derfor er leverandørstyring et vigtigt område i en ISO 27001 GAP-analyse.
Analysen kan blandt andet afdække:
- Om kritiske leverandører er identificeret
- Om leverandører risikovurderes
- Om der stilles sikkerhedskrav i kontrakter
- Om databehandleraftaler er på plads, hvor det er relevant
- Om leverandørernes sikkerhedsniveau dokumenteres
- Om der følges op på leverandører løbende
Det er ikke nok at have en liste over leverandører. Virksomheden skal kunne vise, hvordan leverandørrisici håndteres i praksis.
Mangler I overblik over jeres leverandører og hvilke afhængigheder I har? Kontakt os her for en uforpligtende samtale eller en GAP-analyse fra 10.000 DKK.
Hændelseshåndtering og beredskab
ISO 27001 handler også om organisationens evne til at reagere, når noget går galt.
En GAP-analyse bør derfor vurdere, om virksomheden har procedurer for håndtering af informationssikkerhedshændelser og planer for genopretning ved alvorlige driftsforstyrrelser.
Det kan omfatte:
- Hvordan medarbejdere rapporterer hændelser
- Hvem der vurderer alvorlighed
- Hvordan hændelser eskaleres
- Hvordan beslutninger dokumenteres
- Hvordan backup testes
- Hvordan kritiske systemer prioriteres
- Hvordan virksomheden kommer tilbage til normal drift
Et praktisk eksempel er ransomware. Her er det ikke nok at have backup. Virksomheden skal også vide, hvem der aktiverer beredskabet, hvilke systemer der gendannes først, hvordan kommunikationen håndteres, og hvordan hændelsen dokumenteres.
Læs mere om IT-beredskabsplaner her: Beredskabsplan | ISO 27001 & NIS2 | Nesp.ONE eller se hvad vi tilbyder af rådgivning her: IT-beredskabsplan | Nesp.ONE.
Teknisk sikkerhed i en GAP-analyse
En ISO 27001 GAP-analyse er ikke nødvendigvis en dyb teknisk penetrationstest. Men den bør give et overordnet billede af, om de vigtigste tekniske sikkerhedsforanstaltninger er på plads.
Det kan blandt andet omfatte:
- Identitets- og adgangsstyring
- Multifaktorgodkendelse
- Endpoint-sikkerhed
- Backup og gendannelse
- Netværkssikkerhed
- Kryptering
- Logning og overvågning
- Sårbarhedshåndtering
Formålet er at vurdere, om tekniske kontroller understøtter virksomhedens risici og kravene i ISO 27001.
Hvad får virksomheden ud af analysen?
Det vigtigste resultat af en ISO 27001 GAP-analyse er ikke en lang liste med mangler. Det er et prioriteret overblik.
Virksomheden bør stå tilbage med svar på:
- Hvor langt er vi fra ISO 27001?
- Hvad har vi allerede på plads?
- Hvad mangler vi?
- Hvilke områder bør vi prioritere først?
- Hvilke beslutninger kræver ledelsesinvolvering?
- Hvilket scope giver mening?
- Hvad vil et realistisk forløb kræve?
En god GAP-analyse gør det lettere at planlægge næste skridt og undgå, at ISO 27001-arbejdet starter for bredt, for teknisk eller for dokumentationstungt. Kontakt os her og få en ISO 27001 GAP-analyse fra 10.000 DKK: Kontakt Nesp.ONE
Typiske fejl før ISO 27001-certificering
Mange virksomheder går i gang med ISO 27001 uden først at skabe et samlet overblik.
Det kan føre til fejl som:
- Scope fastlægges for sent
- Dokumentation udarbejdes uden kobling til risici
- Tekniske kontroller prioriteres uden ledelsesbeslutning
- Leverandørstyring undervurderes
- Beredskab og backup behandles for overfladisk
- SoA udfyldes som en generisk kontrolliste
- Ledelsen involveres for sent i processen
En GAP-analyse reducerer risikoen for, at virksomheden bruger tid på de forkerte aktiviteter.
Hvornår giver en GAP-analyse mening?
En ISO 27001 GAP-analyse er relevant, hvis virksomheden:
- Overvejer ISO 27001-certificering
- Har fået kundekrav om dokumenteret informationssikkerhed
- Skal deltage i udbud
- Vil bruge ISO 27001 som fundament for NIS2-compliance
- Har behov for bedre struktur på informationssikkerhed
- Har mange leverandører eller cloudbaserede systemer
- Mangler overblik over dokumentation, risici og kontroller
Analysen er især relevant tidligt i processen, før virksomheden beslutter tidsplan, budget og organisering.
Få overblik før I går i gang med ISO 27001
Nesp.ONE hjælper virksomheder med ISO 27001 GAP-analyser/foranalyser, risikovurdering, dokumentation og planlægning af næste skridt mod certificering.
Klar til at styrke jeres cybersikkerhed?
Eller har I spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert