Schritt 3 · Gap-Analyse

Gap-Analyse Soll gegen Ist, je Regelwerk.

Die Gap-Analyse vergleicht, was ein Regelwerk verlangt, mit dem, was bei Ihnen umgesetzt ist. Am Ende stehen der Umsetzungsstand je Regelwerk und eine Liste der Lücken.

Worum es geht

Für jede Anforderung halten Sie fest: erfüllt, teilweise, nicht erfüllt oder nicht anwendbar – jeweils mit Begründung. Bei ISO/IEC 27001 prüfen Sie die Anforderungen der Abschnitte 4 bis 10 und die 93 Maßnahmen aus Anhang A; die Maßnahmen bilden später die Grundlage der Erklärung zur Anwendbarkeit. Bei NIS2 prüfen Sie die zehn Bereiche aus § 30 Abs. 2 BSIG sowie die Pflichten zu Meldung (§ 32), Registrierung (§ 33) und Geschäftsleitung (§ 38). Die Gap-Analyse ersetzt keine Risikoanalyse. Sie zeigt, wo Sie anfangen.

Schritt 3Gap-Analyse
  • NIS262 %
  • ISO 2700148 %
  • AI Act35 %

Antworten · 120

  • Ja 54
  • Teilweise 31
  • Nein 21
  • Offen 14

Beispielwerte

So gehen Sie vor

  1. 01

    Die geltenden Anforderungen aus dem Rahmen ableiten.

  2. 02

    Je Anforderung den Stand und eine Begründung erfassen.

  3. 03

    „Nicht anwendbar“ nur mit nachvollziehbarer Begründung wählen.

  4. 04

    Lücken priorisieren und in den Maßnahmenplan übernehmen.

Typische Fehler

  • „Teilweise“ wird zur Komfortantwort.
  • Ausschlüsse haben keine Begründung.
  • Jedes Regelwerk wird getrennt analysiert, obwohl sich die Anforderungen decken.

Was ein Prüfer sehen will

  • Bewertete Anforderungsliste mit Begründungen
  • Umsetzungsstand je Regelwerk
  • Priorisierte Lückenliste

So hilft UniqSuite

UniqSuite stellt eine Frage pro Anforderung. Gilt eine Antwort für mehrere Regelwerke, zählt die schwächste Umsetzung. Der Stand je Regelwerk wird nach jeder Antwort neu berechnet.

Bezüge

  • ISO/IEC 27001, Abschnitte 4 bis 10 und Anhang A
  • BSIG §§ 30, 32, 33, 38
  • Für ISO/IEC 42001, AI Act und CRA gilt dasselbe Vorgehen mit den jeweiligen Katalogen.

Häufige Fragen

Wie lange dauert eine Gap-Analyse?

Das hängt von Größe und Vorarbeit ab. Gut vorbereitet schaffen Sie einen ersten vollständigen Durchgang in wenigen Arbeitstagen.

Wer beantwortet die Fragen?

Die Fachleute, die es wissen: IT, Personal, Einkauf, Gebäude. Die Informationssicherheit koordiniert und prüft die Begründungen.

Ist eine Gap-Analyse Pflicht?

Weder ISO 27001 noch das BSIG schreiben sie ausdrücklich vor. Sie ist aber der schnellste Weg zu wissen, wo Sie stehen und womit Sie anfangen.

Was unterscheidet sie vom internen Audit?

Die Gap-Analyse ist eine Bestandsaufnahme, oft als Selbsteinschätzung. Das interne Audit prüft objektiv und anhand von Nachweisen, ob die Anforderungen wirksam erfüllt sind.

Brauchen die Antworten Nachweise?

Eine Begründung immer, einen Nachweis möglichst auch. Verweisen Sie auf das Dokument oder die Einstellung, die den Stand belegt – das spart Zeit im späteren Audit.

Sehen Sie, wie das in UniqSuite aussieht.

In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.

→Demo-Anfrage

Zeigen Sie uns Ihre Fragen.

Wir melden uns innerhalb von zwei Werktagen und vereinbaren eine Vorführung von etwa 30 Minuten – mit Ihren eigenen Anforderungen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte eine gültige E-Mail-Adresse angeben.

Bitte nur Ziffern, Leerzeichen und + ( ) / - verwenden.

Wir verwenden Ihre Angaben ausschließlich, um Ihre Anfrage zu beantworten. Einzelheiten in der Datenschutzerklärung.