Guider

GAP-analyse for NIS2: Steg-for-steg

En praktisk veiledning for å gjennomføre GAP-analyse mot NIS2-kravene. Kartlegg nåsituasjonen, identifiser mangler og lag en handlingsplan.

  1. 10
    hovedområder i NIS2 Artikkel 21 å analysere mot
    NIS2-direktivet
  2. 6-18
    måneder typisk tid for full NIS2-implementering
    Bransjeanslag
  3. 70-80%
    av NIS2 dekkes av ISO 27001
    Kymatio/Dataguard

Hva er en GAP-analyse?

En GAP-analyse er en systematisk sammenligning mellom hvor organisasjonen befinner seg i dag (nåsituasjon) og hvor den må være (målsituasjon) — i dette tilfellet NIS2-kravene. Resultatet viser hvilke “gap” som finnes og må utbedres.

Det er første steg mot NIS2-compliance: før du kan planlegge reisen må du vite hvor du starter.

Verdien: En velgjennomført GAP-analyse gir ledelsen et tydelig bilde av omfanget, hjelper til med å prioritere innsats, og skaper grunnlag for budsjett- og ressursplanlegging.

Før du begynner

Forberedelser:

  1. Forankre hos ledelsen — GAP-analysen tar tid og krever medvirkning fra flere. Sikre mandat først.

  2. Definer omfanget — Hvilke deler av organisasjonen omfattes av NIS2? Hvilke systemer og prosesser?

  3. Samle dokumentasjon — Eksisterende retningslinjer, prosedyrer, risikovurderinger, hendelsesrapporter, osv.

  4. Identifiser interessenter — Hvem må involveres? IT, sikkerhet, juridisk, virksomhet, ledelse.

  5. Velg metode — Selvvurdering, workshops, intervjuer, eller en kombinasjon?

6-stegsprosessen

  1. Kartlegg NIS2-kravene Begynn med å forstå hva NIS2 faktisk krever. Artikkel 21 lister 10 hovedområder: risikohåndtering, hendelsesvarsling, forretningskontinuitet, leverandørsikkerhet, nettverkssikkerhet, sårbarhetspolicyer, evaluering av effektivitet, kryptografi, personalopplæring, samt tilgangskontroll og aktivaforvaltning.
  2. Dokumenter nåsituasjonen For hvert kravområde: Hva har vi i dag? Finnes det dokumenterte prosesser? Implementerte tekniske kontroller? Hvor modne er vi? Bruk en skala (f.eks. 0-4) for å vurdere modningsnivå.
  3. Identifiser GAP-er Sammenlign nåsituasjon med krav. Hvor finnes manglene? Kategoriser: Mangler helt, Delvis implementert, Finnes men ikke dokumentert, Finnes og dokumentert. Prioriter basert på risiko og kompleksitet.
  4. Prioriter tiltak Ikke alle gap er like kritiske. Prioriter basert på: Risikonivå (hva er konsekvensen?), Kompleksitet (hvor vanskelig er det å utbedre?), Avhengigheter (må noe annet være klart først?), Ressursbehov (hva kreves?).
  5. Lag handlingsplan Omsett GAP-analysen til konkrete aktiviteter. Definer: Hva skal gjøres, Hvem har ansvar, Når skal det være ferdig, Hvilke ressurser trengs, Hvordan følger vi opp.
  6. Følg opp og rapporter GAP-analysen er ikke et engangsprosjekt. Følg opp regelmessig, oppdater statusen, rapporter til ledelsen. Bruk som grunnlag for kontinuerlig forbedring.

NIS2 Artikkel 21 — Kravområder

Her er de 10 områdene fra NIS2 Artikkel 21 som deres GAP-analyse bør dekke:

#OmrådeHva det innebærer
1RisikohåndteringRetningslinjer og prosedyrer for risikovurdering
2HendelsesvarslingProsesser for å håndtere sikkerhetshendelser
3ForretningskontinuitetBackup, katastrofegjenoppretting, krisehåndtering
4LeverandørsikkerhetSikkerhet i leveransekjeden
5NettverkssikkerhetSikkerhet ved anskaffelse, utvikling, vedlikehold
6SårbarhetshåndteringRetningslinjer for å håndtere sårbarheter
7EffektivitetsvurderingProsesser for å evaluere sikkerhetstiltak
8KryptografiRetningslinjer for kryptering
9Personal og opplæringHR-sikkerhet, bevissthet, opplæring
10TilgangskontrollAktivaforvaltning, autentisering

Modningsskala

Bruk en modningsskala for å vurdere nåsituasjonen per kravområde:

Nivå 0: Ikke-eksisterende

Ingenting finnes på plass. Området er ikke adressert.

Nivå 1: Initiell

Ad hoc-aktiviteter finnes. Ingen struktur eller dokumentasjon.

Nivå 2: Definert

Prosesser er dokumentert men ikke konsekvent fulgt.

Nivå 3: Implementert

Prosesser er implementert og følges konsekvent.

Nivå 4: Optimalisert — Prosesser måles, forbedres kontinuerlig og er integrert i virksomheten.

Målnivå for NIS2: Minst nivå 3 på alle kravområder.

Mal for GAP-analyse

KravområdeNåsituasjon (0-4)Beskrivelse av nåsituasjonGapPrioritetTiltak
Risikohåndtering2Retningslinjer finnes, risikoregister manglerImplementere risikoregisterHøyQ1 2026
Hendelsesvarsling1Ad hoc-prosess, ingen dokumentasjonDokumentere prosess, lage malerKritiskUmiddelbart
Forretningskontinuitet3Plan finnes, testet siste åretMindre gapMediumQ2 2026

Eksempel på GAP per område

Risikohåndtering — Typiske gap

  • Ingen dokumentert risikometodikk
  • Risikoregister mangler eller er utdatert
  • Risikovurderinger gjennomføres ikke regelmessig
  • Ledelsen er ikke involvert i risikoakseptanse

Hendelsesvarsling — Typiske gap

  • Ingen definisjon av “betydelig hendelse”
  • Kontaktveier til NSM mangler
  • Maler for rapportering mangler
  • Vaktberedskap mangler
  • Prosesser har ikke blitt testet

Leverandørsikkerhet — Typiske gap

  • Kritiske leverandører er ikke identifisert
  • Sikkerhetskrav stilles ikke i avtaler
  • Ingen regelmessig oppfølging
  • Underleverandører kontrolleres ikke

Fra GAP til handling

Handlingsplanens innhold:

For hvert identifiserte gap, definer:

  • Tiltak: Hva skal gjøres konkret?
  • Ansvarlig: Hvem eier aktiviteten?
  • Frist: Når skal det være ferdig?
  • Ressurser: Hva trengs (tid, penger, kompetanse)?
  • Avhengigheter: Må noe annet være klart først?
  • Status: Påbegynt, pågående, ferdig
  • Verifikasjon: Hvordan vet vi at det er gjort?

Vanlige feil

For overfladisk analyse

Å bare krysse av "ja/nei" uten å forstå modningsnivået. Dybde spiller en rolle.

Ingen forankring

Å gjennomføre analysen uten ledelsens støtte. Resultatet blir hyllevare.

Glemme oppfølging

Å gjøre GAP-analysen én gang og deretter ikke følge opp. Det er en kontinuerlig prosess.

Undervurdere ressursbehov

Å identifisere gap uten å sikre ressurser for å tette dem.

Slik kan Securapilot hjelpe

Securapilots GAP-analysemodul automatiserer og effektiviserer prosessen:

  • Innebygde kravrammeverk — NIS2s alle krav forhåndskonfigurert
  • Veiledet vurdering — Steg-for-steg gjennom alle områder
  • Automatisk prioritering — Basert på risiko og kompleksitet
  • Handlingsplansgenerator — Fra gap til aktiviteter automatisk
  • Dashboards — Visualisering av nåsituasjon og fremgang
  • Eksportfunksjon — Rapporter for ledelse og revisjon

Book en demo og se hvordan vi kan hjelpe dere med å gjennomføre en effektiv GAP-analyse.


Ofte stilte spørsmål

Hvor lang tid tar en GAP-analyse?

En grunnleggende GAP-analyse kan gjennomføres på 2-4 uker avhengig av organisasjonens størrelse og kompleksitet. En dypere analyse med intervjuer og dokumentgjennomgang tar lengre tid.

Kan vi gjøre GAP-analysen selv?

Ja, mindre organisasjoner med intern kompetanse kan gjennomføre analysen selv. Større organisasjoner eller de som mangler intern ekspertise har ofte nytte av ekstern hjelp for å sikre objektivitet og fullstendighet.

Hva koster en GAP-analyse?

Kostnaden varierer mye. Internt gjennomført koster primært arbeidstid. Eksterne konsulenter koster typisk 500-2000 tkr avhengig av omfang. Automatiserte verktøy som Securapilot kan redusere kostnad og tid.

Hvor ofte skal GAP-analysen oppdateres?

Gjør en initial GAP-analyse og oppdater deretter årlig eller ved større endringer i virksomheten, IT-miljøet eller regelverket. Bruk resultatet for kontinuerlig forbedring.


#GAP-analyse#NIS2#compliance#kartlegging#handlingsplan#digitalsikkerhetsloven

Vi bruker anonym statistikk uten informasjonskapsler for å forbedre nettstedet. Les mer