GAP-Analysen - Die verschiedenen Varianten

Der erste Schritt zur Managed Security

GAP-Analysen können für sich als eigenständige Maßnahme durchgeführt werden, aber sie sind der erste Prozessschritt beim Aufbau eines Managementsystems für die Informationssicherheit (ISMS).

Auf dieser Seite werden die unterschiedlichen Möglichkeiten für die Durchführung von GAP-Analysen vorgestellt.

Siehe auch: Einstiegsseite Managed Security für die restlichen Prozessschritte zum Aufbau eines ISMS.

Analysen für die Planung der Sicherheitsmaßnahmen

GAP-Analysen liefern Entscheidungsgrundlagen für die Planung Ihrer Sicherheitsprozesse. Sie gehören damit zu der Planungsphase im PDCA-Zyklus der ISO-Normen. Jede Organisation hat individuelle Anforderungen an die Informationssicherheit, daher können sich der benötigte Geltungsbereich und der Umfang der Maßnahmen stark unterscheiden.

Am Anfang sollte eine Standard GAP-Analyse im ersten Durchgang durchgeführt werden. Sie eignet sich für jedes Unternehmen, weil sie allgemeingültige Best Practices und gesetzliche Anforderungen, z.B. an den betrieblichen Datenschutz, abdeckt. Später können dann, abhängig von den Anforderungen oder von gefundenen Lücken, weitere, mehr spezifische Analysen durchgeführt werden.

Vorgehensweise

Gemeinsam schauen wir in einem oder mehreren Workshops ganz genau hin. Anhand von standardisierten Fragenkatalogen und Checklisten werden Mitarbeitende befragt, vorhandene Prozesse und Dokumente gesichtet und fehlende technische und organisatorische Maßnahmen ermittelt. Das Ergebnis ist eine Liste mit Sicherheits- oder Compliance-Lücken, die wir in einem späteren Schritt bewerten und priorisieren.

GAP-Analysen können Sie beim Aufbau eines Sicherheitsprozess, für die Erstellung von Selbstauskünften für Kunden oder auch als internes Audit zur Vorbereitung einer Zertifizierung, durchführen. Egal, welche Variante Sie wählen, ich stehe mit Expertenrat und hochwertigen Dokumentvorlagen zur Seite und moderiere Sie durch den Prozess.

Zielgruppe, Voraussetzungen und Aufwand

Für jeden Bedarf einer GAP-Analyse

Im Folgenden werden die unterschiedlichen GAP-Analysen mit den jeweiligen Beurteilungskriterien und Fragenkatalogen kurz vorgestellt. Sollte Ihr Wunschkatalog oder Assessment nicht aufgelistet sein, sprechen Sie mich bitte an. Der Beurteilungsstandard für die GAP-Analysen lässt sich an beliebige Kontrollmodelle anpassen und kann auf Ihr Betriebsumfeld individuell abgestimmt werden.

Standard Information Security Assessment (ISA)

ISA nach VDA5 oder TISAX®

Schwachstellenscans und Sicherheitstests für Anwendungen oder IT-Infrastruktur

Beispiele Unternehmensspezifischer Fragenkataloge und Test-Standards

Beurteilung und Berichterstattung

Grafik: Netzdiagramm mit Beispiel einer Reifegradbeurteilung nach ISO27001:2013 Annex A

 

Ihre Vorteile

Erstgespräch kostenlos und unverbindlich
Korrekte vertragliche Absicherung der Dienstleistung
Reproduzierbare Ergebnisse durch standardisierte Methodologien und Best Practices
Professionelle Durchführung und Berichterstattung vom ISO27001-Auditor
Überschaubare Kosten, durch Festpreise für die einzelnen Workshops und Sicherheitstests
Nachweis von unabhängigen Sicherheitsanalysen (z.B. für Ihr ISMS nach ISO27001 oder für Selbstauskünfte)

Weitere Informationen

Sie wünschen ein unverbindliches Erstgespräch oder eine persönliche Beratung?
Eine einfache Anfrage genügt!
Rufen Sie mich an: 06423 963 410 oder schreiben Sie an: info(at)vangestel.de