ISO 27001 GAP-analyse: Få overblik før I går i gang med certificeringen

26 juni, 2026

ISO 27001 GAP-analyse

Hvad er en ISO 27001 GAP-analyse?

En ISO 27001 GAP-analyse, også kaldet en foranalyse, viser virksomhedens nuværende status målt op imod, hvad der skal til for at blive ISO 27001-certificeret. En god GAP-analyse klargør de vigtigste næste skridt mod certificering, hvilke tiltag virksomheden selv kan implementere, og hvor der er behov for ekstern assistance.

Analysen skal give et klart billede af, hvor virksomheden allerede er godt dækket, hvor der mangler dokumentation, og hvilke områder der skal styrkes for at kunne arbejde videre mod en ISO 27001-certificering.

For mange virksomheder er GAP-analysen det naturlige første skridt. Den giver et beslutningsgrundlag, før der bruges tid og ressourcer på politikker, procedurer, tekniske tiltag og certificeringsforberedelse.

Er I interesserede i en ISO 27001 GAP-analyse, eller vil I vide mere om, hvad en GAP-analyse kan gøre for jeres virksomhed, så kontakt os her for en uforpligtende samtale.

Eller læs mere om hvad vi tilbyder af rådgivning inden for ISO 27001 her: ISO 27001 rådgivning | Nesp.ONE

Hvorfor starte med en GAP-analyse?

ISO 27001 stiller krav til både ledelse, risikostyring, dokumentation, sikkerhedsforanstaltninger og løbende forbedring. Det kan være svært at vurdere, hvor omfattende arbejdet bliver, før virksomhedens nuværende niveau er kortlagt. Læs mere om ISO 27001 her: ISO 27001 rådgivning og certificering | Nesp.ONE.

En GAP-analyse hjælper med at afklare:

  • Hvilke krav virksomheden allerede arbejder med
  • Hvor der er mangler i forhold til ISO 27001
  • Hvilke områder der bør prioriteres først
  • Hvilke dokumenter og processer der mangler
  • Hvor moden organisationen er i forhold til certificering
  • Hvilket scope der giver mening for certificeringen

Det gør analysen særlig relevant for virksomheder, der overvejer ISO 27001, men endnu ikke ved, hvor stort projektet bliver.

Scope: Hvad skal certificeringen omfatte?

En af de vigtigste afklaringer i en ISO 27001 GAP-analyse er scope.

Scope beskriver, hvilke dele af virksomheden der skal være omfattet af ledelsessystemet for informationssikkerhed (ISMS’et). Det kan være hele virksomheden, en bestemt afdeling, en platform, en lokation eller en specifik ydelse.

Scope har stor betydning for både projektets kompleksitet, tidsforbrug og omkostninger.

Et for bredt scope kan gøre arbejdet unødigt omfattende. Et for snævert scope kan betyde, at certificeringen ikke dækker det, kunder eller samarbejdspartnere reelt efterspørger.

Derfor bør scope vurderes tidligt og med udgangspunkt i virksomhedens forretning, kundekrav, risici og organisatoriske struktur.

Klar til at få defineret scopet for jeres ISO 27001-certificering? Få en GAP-analyse fra 10.000 DKK eller kontakt os for en uforpligtende samtale her.

Hvad bliver typisk gennemgået?

En ISO 27001 GAP-analyse bør give et samlet billede af virksomhedens nuværende styring af informationssikkerhed.

Typisk gennemgås følgende områder:

Område Hvad ser man på?
Ledelse og governance Roller, ansvar, ledelsesinvolvering og styring af informationssikkerhed
Risikostyring Metode, risikovurderinger, risikobehandling og prioritering
Dokumentation Politikker, procedurer, retningslinjer og dokumenteret information
Awareness og kompetencer Medarbejdernes viden, træning og sikkerhedsadfærd
Leverandørstyring Risikovurdering, kontraktkrav og dokumentation fra leverandører
Hændelseshåndtering Rapportering, eskalering, håndtering og opfølgning på hændelser
Beredskab Backup, genopretning og opretholdelse af kritiske processer
Teknisk sikkerhed MFA, adgangsstyring, endpoint-sikkerhed, logning, netværk og kryptering
Fysisk sikkerhed Adgang til lokaler, servere, udstyr og kritiske informationsaktiver

Formålet er ikke at lave en teknisk revision af alt. Formålet er at skabe overblik over, hvor virksomheden står i forhold til kravene i ISO 27001.

GAP-analyse og risikostyring

Risikostyring er et centralt for ISO 27001 standarden.

Virksomheden skal kunne identificere informationssikkerhedsrisici, vurdere deres betydning og beslutte, hvordan de skal behandles.

En GAP-analyse ser derfor på, om virksomheden har en struktureret tilgang til risikostyring.

Det kan for eksempel omfatte:

  • Om kritiske informationsaktiver er identificeret
  • Om der findes en risikometode
  • Om risici vurderes systematisk
  • Om risikobehandling dokumenteres
  • Om ledelsen tager stilling til væsentlige risici
  • Om sikkerhedsforanstaltninger vælges på baggrund af risiko

En typisk mangel er, at virksomheden har tekniske sikkerhedstiltag, men ikke kan dokumentere, hvilke risici de reducerer. Det kan give udfordringer ved certificering, fordi ISO 27001 kræver en risikobaseret tilgang.

Dokumentation: Hvad mangler typisk?

ISO 27001 kræver dokumenteret information. Det betyder, at virksomheden skal kunne vise, hvordan informationssikkerhed styres, gennemføres og forbedres.

Det betyder ikke, at virksomheden skal producere unødigt tunge dokumenter. Dokumentationen skal være brugbar og afspejle den måde, virksomheden faktisk arbejder på.

Typiske dokumenter og processer omfatter:

  • Informationssikkerhedspolitik
  • Risikovurdering og risikobehandlingsplan
  • Statement of Applicability (SoA)
  • Adgangskontrolpolitik
  • Procedure for hændelseshåndtering
  • Procedure for leverandørstyring
  • Backup- og beredskabsprocedurer
  • Awareness-plan
  • Intern audit
  • Ledelsens evaluering

En GAP-analyse viser, hvilke dokumenter der allerede findes, hvilke der bør opdateres, og hvilke der mangler.

Statement of Applicability

Statement of Applicability, ofte forkortet SoA, er et centralt dokument i ISO 27001.

SoA’en viser, hvilke sikkerhedsforanstaltninger fra Annex A der er relevante for virksomheden, hvilke der ikke er relevante, og hvorfor.

I en GAP-analyse vurderes det ofte, om virksomheden har grundlaget for at udarbejde en brugbar SoA.

Det kræver, at der er sammenhæng mellem:

  • Risikovurderingen
  • Valgte sikkerhedsforanstaltninger
  • Eksisterende kontroller
  • Fravalgte kontroller
  • Begrundelser og dokumentation

SoA’en bør ikke behandles som en tjekliste. Den skal vise, hvordan virksomheden har truffet sine beslutninger om informationssikkerhed, og hvilke sikkerhedsforanstaltninger der er relevante for den specifikke virksomhed.

Ønsker I at høre mere om hvordan SoA’en ville se ud for jeres specifikke virksomhed, kontakt os her: Kontakt Nesp.ONE.

Leverandørstyring

Mange virksomheder er afhængige af eksterne leverandører til IT-drift, cloud, hosting, support, software og databehandling.

Derfor er leverandørstyring et vigtigt område i en ISO 27001 GAP-analyse.

Analysen kan blandt andet afdække:

  • Om kritiske leverandører er identificeret
  • Om leverandører risikovurderes
  • Om der stilles sikkerhedskrav i kontrakter
  • Om databehandleraftaler er på plads, hvor det er relevant
  • Om leverandørernes sikkerhedsniveau dokumenteres
  • Om der følges op på leverandører løbende

Det er ikke nok at have en liste over leverandører. Virksomheden skal kunne vise, hvordan leverandørrisici håndteres i praksis.

Mangler I overblik over jeres leverandører og hvilke afhængigheder I har? Kontakt os her for en uforpligtende samtale eller en GAP-analyse fra 10.000 DKK.

Hændelseshåndtering og beredskab

ISO 27001 handler også om organisationens evne til at reagere, når noget går galt.

En GAP-analyse bør derfor vurdere, om virksomheden har procedurer for håndtering af informationssikkerhedshændelser og planer for genopretning ved alvorlige driftsforstyrrelser.

Det kan omfatte:

  • Hvordan medarbejdere rapporterer hændelser
  • Hvem der vurderer alvorlighed
  • Hvordan hændelser eskaleres
  • Hvordan beslutninger dokumenteres
  • Hvordan backup testes
  • Hvordan kritiske systemer prioriteres
  • Hvordan virksomheden kommer tilbage til normal drift

Et praktisk eksempel er ransomware. Her er det ikke nok at have backup. Virksomheden skal også vide, hvem der aktiverer beredskabet, hvilke systemer der gendannes først, hvordan kommunikationen håndteres, og hvordan hændelsen dokumenteres.

Læs mere om IT-beredskabsplaner her: Beredskabsplan | ISO 27001 & NIS2 | Nesp.ONE eller se hvad vi tilbyder af rådgivning her: IT-beredskabsplan | Nesp.ONE.

Teknisk sikkerhed i en GAP-analyse

En ISO 27001 GAP-analyse er ikke nødvendigvis en dyb teknisk penetrationstest. Men den bør give et overordnet billede af, om de vigtigste tekniske sikkerhedsforanstaltninger er på plads.

Det kan blandt andet omfatte:

  • Identitets- og adgangsstyring
  • Multifaktorgodkendelse
  • Endpoint-sikkerhed
  • Backup og gendannelse
  • Netværkssikkerhed
  • Kryptering
  • Logning og overvågning
  • Sårbarhedshåndtering

Formålet er at vurdere, om tekniske kontroller understøtter virksomhedens risici og kravene i ISO 27001.

Hvad får virksomheden ud af analysen?

Det vigtigste resultat af en ISO 27001 GAP-analyse er ikke en lang liste med mangler. Det er et prioriteret overblik.

Virksomheden bør stå tilbage med svar på:

  • Hvor langt er vi fra ISO 27001?
  • Hvad har vi allerede på plads?
  • Hvad mangler vi?
  • Hvilke områder bør vi prioritere først?
  • Hvilke beslutninger kræver ledelsesinvolvering?
  • Hvilket scope giver mening?
  • Hvad vil et realistisk forløb kræve?

En god GAP-analyse gør det lettere at planlægge næste skridt og undgå, at ISO 27001-arbejdet starter for bredt, for teknisk eller for dokumentationstungt. Kontakt os her og få en ISO 27001 GAP-analyse fra 10.000 DKK: Kontakt Nesp.ONE

Typiske fejl før ISO 27001-certificering

Mange virksomheder går i gang med ISO 27001 uden først at skabe et samlet overblik.

Det kan føre til fejl som:

  • Scope fastlægges for sent
  • Dokumentation udarbejdes uden kobling til risici
  • Tekniske kontroller prioriteres uden ledelsesbeslutning
  • Leverandørstyring undervurderes
  • Beredskab og backup behandles for overfladisk
  • SoA udfyldes som en generisk kontrolliste
  • Ledelsen involveres for sent i processen

En GAP-analyse reducerer risikoen for, at virksomheden bruger tid på de forkerte aktiviteter.

Hvornår giver en GAP-analyse mening?

En ISO 27001 GAP-analyse er relevant, hvis virksomheden:

  • Overvejer ISO 27001-certificering
  • Har fået kundekrav om dokumenteret informationssikkerhed
  • Skal deltage i udbud
  • Vil bruge ISO 27001 som fundament for NIS2-compliance
  • Har behov for bedre struktur på informationssikkerhed
  • Har mange leverandører eller cloudbaserede systemer
  • Mangler overblik over dokumentation, risici og kontroller

Analysen er især relevant tidligt i processen, før virksomheden beslutter tidsplan, budget og organisering.

Hvorfor starte med en GAP-analyse?

ISO 27001 stiller krav til både ledelse, risikostyring, dokumentation, sikkerhedsforanstaltninger og løbende forbedring. Det kan være svært at vurdere, hvor omfattende arbejdet bliver, før virksomhedens nuværende niveau er kortlagt. Læs mere om ISO 27001 her: ISO 27001 rådgivning og certificering | Nesp.ONE.

En GAP-analyse hjælper med at afklare:

  • Hvilke krav virksomheden allerede arbejder med
  • Hvor der er mangler i forhold til ISO 27001
  • Hvilke områder der bør prioriteres først
  • Hvilke dokumenter og processer der mangler
  • Hvor moden organisationen er i forhold til certificering
  • Hvilket scope der giver mening for certificeringen

Det gør analysen særlig relevant for virksomheder, der overvejer ISO 27001, men endnu ikke ved, hvor stort projektet bliver.

Scope: Hvad skal certificeringen omfatte?

En af de vigtigste afklaringer i en ISO 27001 GAP-analyse er scope.

Scope beskriver, hvilke dele af virksomheden der skal være omfattet af ledelsessystemet for informationssikkerhed (ISMS’et). Det kan være hele virksomheden, en bestemt afdeling, en platform, en lokation eller en specifik ydelse.

Scope har stor betydning for både projektets kompleksitet, tidsforbrug og omkostninger.

Et for bredt scope kan gøre arbejdet unødigt omfattende. Et for snævert scope kan betyde, at certificeringen ikke dækker det, kunder eller samarbejdspartnere reelt efterspørger.

Derfor bør scope vurderes tidligt og med udgangspunkt i virksomhedens forretning, kundekrav, risici og organisatoriske struktur.

Klar til at få defineret scopet for jeres ISO 27001-certificering? Få en GAP-analyse fra 10.000 DKK eller kontakt os for en uforpligtende samtale her.

Hvad bliver typisk gennemgået?

En ISO 27001 GAP-analyse bør give et samlet billede af virksomhedens nuværende styring af informationssikkerhed.

Typisk gennemgås følgende områder:

Område Hvad ser man på?
Ledelse og governance Roller, ansvar, ledelsesinvolvering og styring af informationssikkerhed
Risikostyring Metode, risikovurderinger, risikobehandling og prioritering
Dokumentation Politikker, procedurer, retningslinjer og dokumenteret information
Awareness og kompetencer Medarbejdernes viden, træning og sikkerhedsadfærd
Leverandørstyring Risikovurdering, kontraktkrav og dokumentation fra leverandører
Hændelseshåndtering Rapportering, eskalering, håndtering og opfølgning på hændelser
Beredskab Backup, genopretning og opretholdelse af kritiske processer
Teknisk sikkerhed MFA, adgangsstyring, endpoint-sikkerhed, logning, netværk og kryptering
Fysisk sikkerhed Adgang til lokaler, servere, udstyr og kritiske informationsaktiver

Formålet er ikke at lave en teknisk revision af alt. Formålet er at skabe overblik over, hvor virksomheden står i forhold til kravene i ISO 27001.

GAP-analyse og risikostyring

Risikostyring er et centralt for ISO 27001 standarden.

Virksomheden skal kunne identificere informationssikkerhedsrisici, vurdere deres betydning og beslutte, hvordan de skal behandles.

En GAP-analyse ser derfor på, om virksomheden har en struktureret tilgang til risikostyring.

Det kan for eksempel omfatte:

  • Om kritiske informationsaktiver er identificeret
  • Om der findes en risikometode
  • Om risici vurderes systematisk
  • Om risikobehandling dokumenteres
  • Om ledelsen tager stilling til væsentlige risici
  • Om sikkerhedsforanstaltninger vælges på baggrund af risiko

En typisk mangel er, at virksomheden har tekniske sikkerhedstiltag, men ikke kan dokumentere, hvilke risici de reducerer. Det kan give udfordringer ved certificering, fordi ISO 27001 kræver en risikobaseret tilgang.

Dokumentation: Hvad mangler typisk?

ISO 27001 kræver dokumenteret information. Det betyder, at virksomheden skal kunne vise, hvordan informationssikkerhed styres, gennemføres og forbedres.

Det betyder ikke, at virksomheden skal producere unødigt tunge dokumenter. Dokumentationen skal være brugbar og afspejle den måde, virksomheden faktisk arbejder på.

Typiske dokumenter og processer omfatter:

  • Informationssikkerhedspolitik
  • Risikovurdering og risikobehandlingsplan
  • Statement of Applicability (SoA)
  • Adgangskontrolpolitik
  • Procedure for hændelseshåndtering
  • Procedure for leverandørstyring
  • Backup- og beredskabsprocedurer
  • Awareness-plan
  • Intern audit
  • Ledelsens evaluering

En GAP-analyse viser, hvilke dokumenter der allerede findes, hvilke der bør opdateres, og hvilke der mangler.

Statement of Applicability

Statement of Applicability, ofte forkortet SoA, er et centralt dokument i ISO 27001.

SoA’en viser, hvilke sikkerhedsforanstaltninger fra Annex A der er relevante for virksomheden, hvilke der ikke er relevante, og hvorfor.

I en GAP-analyse vurderes det ofte, om virksomheden har grundlaget for at udarbejde en brugbar SoA.

Det kræver, at der er sammenhæng mellem:

  • Risikovurderingen
  • Valgte sikkerhedsforanstaltninger
  • Eksisterende kontroller
  • Fravalgte kontroller
  • Begrundelser og dokumentation

SoA’en bør ikke behandles som en tjekliste. Den skal vise, hvordan virksomheden har truffet sine beslutninger om informationssikkerhed, og hvilke sikkerhedsforanstaltninger der er relevante for den specifikke virksomhed.

Ønsker I at høre mere om hvordan SoA’en ville se ud for jeres specifikke virksomhed, kontakt os her: Kontakt Nesp.ONE.

Leverandørstyring

Mange virksomheder er afhængige af eksterne leverandører til IT-drift, cloud, hosting, support, software og databehandling.

Derfor er leverandørstyring et vigtigt område i en ISO 27001 GAP-analyse.

Analysen kan blandt andet afdække:

  • Om kritiske leverandører er identificeret
  • Om leverandører risikovurderes
  • Om der stilles sikkerhedskrav i kontrakter
  • Om databehandleraftaler er på plads, hvor det er relevant
  • Om leverandørernes sikkerhedsniveau dokumenteres
  • Om der følges op på leverandører løbende

Det er ikke nok at have en liste over leverandører. Virksomheden skal kunne vise, hvordan leverandørrisici håndteres i praksis.

Mangler I overblik over jeres leverandører og hvilke afhængigheder I har? Kontakt os her for en uforpligtende samtale eller en GAP-analyse fra 10.000 DKK.

Hændelseshåndtering og beredskab

ISO 27001 handler også om organisationens evne til at reagere, når noget går galt.

En GAP-analyse bør derfor vurdere, om virksomheden har procedurer for håndtering af informationssikkerhedshændelser og planer for genopretning ved alvorlige driftsforstyrrelser.

Det kan omfatte:

  • Hvordan medarbejdere rapporterer hændelser
  • Hvem der vurderer alvorlighed
  • Hvordan hændelser eskaleres
  • Hvordan beslutninger dokumenteres
  • Hvordan backup testes
  • Hvordan kritiske systemer prioriteres
  • Hvordan virksomheden kommer tilbage til normal drift

Et praktisk eksempel er ransomware. Her er det ikke nok at have backup. Virksomheden skal også vide, hvem der aktiverer beredskabet, hvilke systemer der gendannes først, hvordan kommunikationen håndteres, og hvordan hændelsen dokumenteres.

Læs mere om IT-beredskabsplaner her: Beredskabsplan | ISO 27001 & NIS2 | Nesp.ONE eller se hvad vi tilbyder af rådgivning her: IT-beredskabsplan | Nesp.ONE.

Teknisk sikkerhed i en GAP-analyse

En ISO 27001 GAP-analyse er ikke nødvendigvis en dyb teknisk penetrationstest. Men den bør give et overordnet billede af, om de vigtigste tekniske sikkerhedsforanstaltninger er på plads.

Det kan blandt andet omfatte:

  • Identitets- og adgangsstyring
  • Multifaktorgodkendelse
  • Endpoint-sikkerhed
  • Backup og gendannelse
  • Netværkssikkerhed
  • Kryptering
  • Logning og overvågning
  • Sårbarhedshåndtering

Formålet er at vurdere, om tekniske kontroller understøtter virksomhedens risici og kravene i ISO 27001.

Hvad får virksomheden ud af analysen?

Det vigtigste resultat af en ISO 27001 GAP-analyse er ikke en lang liste med mangler. Det er et prioriteret overblik.

Virksomheden bør stå tilbage med svar på:

  • Hvor langt er vi fra ISO 27001?
  • Hvad har vi allerede på plads?
  • Hvad mangler vi?
  • Hvilke områder bør vi prioritere først?
  • Hvilke beslutninger kræver ledelsesinvolvering?
  • Hvilket scope giver mening?
  • Hvad vil et realistisk forløb kræve?

En god GAP-analyse gør det lettere at planlægge næste skridt og undgå, at ISO 27001-arbejdet starter for bredt, for teknisk eller for dokumentationstungt. Kontakt os her og få en ISO 27001 GAP-analyse fra 10.000 DKK: Kontakt Nesp.ONE

Typiske fejl før ISO 27001-certificering

Mange virksomheder går i gang med ISO 27001 uden først at skabe et samlet overblik.

Det kan føre til fejl som:

  • Scope fastlægges for sent
  • Dokumentation udarbejdes uden kobling til risici
  • Tekniske kontroller prioriteres uden ledelsesbeslutning
  • Leverandørstyring undervurderes
  • Beredskab og backup behandles for overfladisk
  • SoA udfyldes som en generisk kontrolliste
  • Ledelsen involveres for sent i processen

En GAP-analyse reducerer risikoen for, at virksomheden bruger tid på de forkerte aktiviteter.

Hvornår giver en GAP-analyse mening?

En ISO 27001 GAP-analyse er relevant, hvis virksomheden:

  • Overvejer ISO 27001-certificering
  • Har fået kundekrav om dokumenteret informationssikkerhed
  • Skal deltage i udbud
  • Vil bruge ISO 27001 som fundament for NIS2-compliance
  • Har behov for bedre struktur på informationssikkerhed
  • Har mange leverandører eller cloudbaserede systemer
  • Mangler overblik over dokumentation, risici og kontroller

Analysen er især relevant tidligt i processen, før virksomheden beslutter tidsplan, budget og organisering.

Få overblik før I går i gang med ISO 27001

Nesp.ONE hjælper virksomheder med ISO 27001 GAP-analyser/foranalyser, risikovurdering, dokumentation og planlægning af næste skridt mod certificering.

Kontakt os, hvis I vil have et klart og praktisk beslutningsgrundlag, før I går videre med ISO 27001.

Klar til at styrke jeres cybersikkerhed?

Eller har I spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert