Guider

GAP-analyse for NIS2: Trin-for-trin

En praktisk guide til at gennemføre GAP-analyse mod NIS2-kravene. Kortlæg nuværende situation, identificér mangler og skab handlingsplan.

  1. 10
    hovedområder i NIS2 Artikel 21 at analysere mod
    NIS2-direktivet
  2. 6-18
    måneder typisk tid for fuld NIS2-implementering
    Branchevurdering
  3. 70-80%
    af NIS2 dækkes af ISO 27001
    Kymatio/Dataguard

Hvad er en GAP-analyse?

En GAP-analyse er en systematisk sammenligning mellem hvor organisationen befinder sig i dag (nuværende situation) og hvor den skal være (målsituation) — i dette tilfælde NIS2-kravene. Resultatet viser hvilke “gaps” der findes og skal afhjælpes.

Det er første skridt mod NIS2-compliance: før du kan planlægge rejsen, skal du vide hvor du starter.

Værdien: En velgennemført GAP-analyse giver ledelsen et tydeligt billede af omfanget, hjælper med at prioritere indsatser og skaber grundlag for budget- og ressourceplanlægning.

Før du begynder

Forberedelser:

  1. Forankr hos ledelsen — GAP-analysen tager tid og kræver medvirken fra flere. Sikr mandat først.

  2. Definer omfanget — Hvilke dele af organisationen omfattes af NIS2? Hvilke systemer og processer?

  3. Saml dokumentation — Eksisterende politikker, procedurer, risikovurderinger, hændelsesrapporter, etc.

  4. Identificer interessenter — Hvem skal involveres? IT, sikkerhed, juridisk, forretning, ledelse.

  5. Vælg metode — Selvvurdering, workshops, interviews eller en kombination?

6-trins processen

  1. Kortlæg NIS2-kravene Begynd med at forstå hvad NIS2 faktisk kræver. Artikel 21 lister 10 hovedområder: risikostyring, hændelseshåndtering, forretningskontinuitet, leverandørsikkerhed, netværkssikkerhed, sårbarheds politikker, evaluering af effektivitet, kryptografi, personaleuddannelse samt adgangskontrol og aktivstyring.
  2. Dokumenter nuværende situation For hvert kravområde: Hvad har vi i dag? Findes der dokumenterede processer? Implementerede tekniske kontroller? Hvor modne er vi? Brug en skala (f.eks. 0-4) til at vurdere modningsniveau.
  3. Identificer GAP's Sammenlign nuværende situation med krav. Hvor er manglerne? Kategoriser: Mangler helt, Delvist implementeret, Findes men ikke dokumenteret, Findes og dokumenteret. Prioriter baseret på risiko og kompleksitet.
  4. Prioriter tiltag Ikke alle gaps er lige kritiske. Prioriter baseret på: Risikoniveau (hvad er konsekvensen?), Kompleksitet (hvor svært er det at rette?), Afhængigheder (skal noget andet være klart først?), Ressourcekrav (hvad kræves?).
  5. Opret handlingsplan Omsæt GAP-analysen til konkrete aktiviteter. Definer: Hvad skal gøres, Hvem er ansvarlig, Hvornår skal det være klart, Hvilke ressourcer er nødvendige, Hvordan følger vi op.
  6. Følg op og rapporter GAP-analysen er ikke et engangsprojekt. Følg op regelmæssigt, opdater status, rapporter til ledelsen. Brug som grundlag for kontinuerlig forbedring.

NIS2 Artikel 21 — Kravområder

Her er de 10 områder fra NIS2 Artikel 21 som jeres GAP-analyse bør dække:

#OmrådeHvad det indebærer
1RisikostyringPolitikker og procedurer for risikovurdering
2HændelseshåndteringProcesser til håndtering af sikkerhedshændelser
3ForretningskontinuitetBackup, katastrofegenoprettelse, krisestyring
4LeverandørsikkerhedSikkerhed i leverandørkæden
5NetværkssikkerhedSikkerhed ved anskaffelse, udvikling, vedligeholdelse
6SårbarhedshåndteringPolitikker for håndtering af sårbarheder
7EffektivitetsvurderingProcesser til evaluering af sikkerhedsforanstaltninger
8KryptografiPolitikker for kryptering
9Personale og uddannelseHR-sikkerhed, bevidsthed, uddannelse
10AdgangskontrolAktivstyring, autentificering

Modningsskala

Brug en modningsskala til at vurdere nuværende situation per kravområde:

Niveau 0: Ikke-eksisterende

Intet er på plads. Området er ikke adresseret.

Niveau 1: Indledende

Ad hoc-aktiviteter findes. Ingen struktur eller dokumentation.

Niveau 2: Defineret

Processer er dokumenterede men ikke konsekvent fulgt.

Niveau 3: Implementeret

Processer er implementerede og følges konsekvent.

Niveau 4: Optimeret — Processer måles, forbedres kontinuerligt og er integrerede i virksomheden.

Målniveau for NIS2: Mindst niveau 3 på alle kravområder.

Skabelon for GAP-analyse

KravområdeNuværende situation (0-4)Beskrivelse af nuværende situationGapPrioritetTiltag
Risikostyring2Politikker findes, risikoregister manglerImplementer risikoregisterHøjQ1 2025
Hændelseshåndtering1Ad hoc-proces, ingen dokumentationDokumenter proces, opret skabelonerKritiskOmgående
Forretningskontinuitet3Plan findes, testet inden for det seneste årMindre gapMediumQ2 2025

Eksempler på GAP per område

Risikostyring — Typiske gaps

  • Ingen dokumenteret risikometodologi
  • Risikoregister mangler eller er forældet
  • Risikovurderinger gennemføres ikke regelmæssigt
  • Ledelsen er ikke involveret i risikoacceptans

Hændelseshåndtering — Typiske gaps

  • Ingen definition af “væsentlig hændelse”
  • Kontaktveje til CFCS mangler
  • Skabeloner til rapportering mangler
  • Vagttjeneste mangler
  • Processer er ikke testet

Leverandørsikkerhed — Typiske gaps

  • Kritiske leverandører er ikke identificeret
  • Sikkerhedskrav stilles ikke i aftaler
  • Ingen regelmæssig opfølgning
  • Underleverandører kontrolleres ikke

Fra GAP til handling

Handlingsplanens indhold:

For hvert identificeret gap, definer:

  • Tiltag: Hvad skal gøres konkret?
  • Ansvarlig: Hvem ejer aktiviteten?
  • Deadline: Hvornår skal det være klart?
  • Ressourcer: Hvad er nødvendigt (tid, penge, kompetence)?
  • Afhængigheder: Skal noget andet være klart først?
  • Status: Påbegyndt, igangværende, færdig
  • Verifikation: Hvordan ved vi at det er gjort?

Almindelige fejl

For overfladisk analyse

Kun at afkrydse "ja/nej" uden at forstå modningsniveaet. Dybde betyder noget.

Ingen forankring

At gennemføre analysen uden ledelsens støtte. Resultatet bliver til hyldevarmere.

Glem opfølgning

At lave GAP-analysen én gang og derefter ikke følge op. Det er en kontinuerlig proces.

Undervurdere ressourcebehov

At identificere gaps uden at sikre ressourcer til at lukke dem.

Sådan kan Securapilot hjælpe

Securapilots GAP-analysemodul automatiserer og effektiviserer processen:

  • Indbyggede kravrammeværk — NIS2’s alle krav præ-konfigureret
  • Guidet vurdering — Trin-for-trin gennem alle områder
  • Automatisk prioritering — Baseret på risiko og kompleksitet
  • Handlingsplansgenerator — Fra gap til aktiviteter automatisk
  • Dashboards — Visualisering af nuværende situation og fremskridt
  • Eksportfunktion — Rapporter til ledelse og revision

Book en demo og se hvordan vi kan hjælpe jer med at gennemføre en effektiv GAP-analyse.


Ofte stillede spørgsmål

Hvor lang tid tager en GAP-analyse?

En grundlæggende GAP-analyse kan gennemføres på 2-4 uger afhængigt af organisationens størrelse og kompleksitet. En dybere analyse med interviews og dokumentgennemgang tager længere tid.

Kan vi selv gennemføre GAP-analysen?

Ja, mindre organisationer med intern kompetence kan gennemføre analysen selv. Større organisationer eller dem som mangler intern ekspertise har ofte gavn af ekstern hjælp for at sikre objektivitet og fuldstændighed.

Hvad koster en GAP-analyse?

Omkostningerne varierer meget. Intern gennemførelse koster primært arbejdstid. Eksterne konsulenter koster typisk 300-1.200 tkr afhængigt af omfang. Automatiserede værktøjer som Securapilot kan reducere omkostning og tid.

Hvor ofte skal GAP-analysen opdateres?

Gennemfør en indledende GAP-analyse og opdater derefter årligt eller ved større ændringer i virksomheden, IT-miljøet eller regelværket. Brug resultatet til kontinuerlig forbedring.


#GAP-analyse#NIS2#compliance#kortlægning#handlingsplan#Cybersikkerhed

Vi bruger anonym statistik uden cookies for at forbedre hjemmesiden. Læs mere