Gap analysis (audyt zerowy): czym jest, ile kosztuje i jak wygląda analiza luk ISO 27001, NIS2 i DORA

Ten przewodnik pisałem z myślą o dwóch osobach. Pierwsza to prezes albo CTO, który usłyszał "musimy zrobić gap analysis" i chce wiedzieć, co kupuje, ile to kosztuje i ile czasu zabierze jego ludziom. Druga to osoba, której zarząd właśnie powiedział "ogarnij ten temat". Dla pierwszej jest część biznesowa na początku, dla drugiej cały proces krok po kroku w części drugiej, a na końcu specyfika per framework i FAQ. 

Gap analysis w 60 sekund: co to jest, ile trwa, ile kosztuje i co zawiera raport

Czym jest gap analysis (analiza zerowa)

Zacznijmy od tego, co to jest. Gap analysis to porównanie tego, jak Twoja firma faktycznie zarządza bezpieczeństwem informacji, z tym, czego wymaga konkretny punkt odniesienia: norma ISO 27001, ustawa o KSC, rozporządzenie DORA albo wymagania Twojego klienta. Wynik pokazuje, co już masz, czego brakuje i od czego zacząć.

W Polsce spotkasz kilka nazw na to samo: analiza luk, audyt zerowy, analiza zerowa, gap assessment, po angielsku jeszcze readiness assessment. Nie daj się zmylić, to jest jedna i ta sama usługa, różnie nazywana przez różnych dostawców. Ja w tym artykule będę używał wymiennie "gap analysis" i "analiza luk", bo te dwie nazwy najczęściej słyszę od klientów.

Od razu powiem też, czym gap analysis nie jest: to nie jest audyt certyfikujący, nie jest testem penetracyjnym i nie kończy się żadnym certyfikatem. To diagnoza przed leczeniem, nie egzamin.

Słowniczek: 7 pojęć, zanim pójdziemy dalej

SZBI (ang. ISMS)
System Zarządzania Bezpieczeństwem Informacji, czyli wszystkie polityki, procedury i praktyki, którymi firma chroni informacje.
ISO 27001
Międzynarodowa norma opisująca, jak zbudować i utrzymać SZBI. Z tej normy firma może się certyfikować.
Klauzule 4-10
Wymagania normy wobec samego systemu zarządzania: kontekst, przywództwo, planowanie, wsparcie, działania operacyjne, ocena wyników, doskonalenie.
Załącznik A
Katalog 93 zabezpieczeń (kontroli) w ISO 27001:2022, od polityk po bezpieczeństwo fizyczne.
SoA (Deklaracja Stosowania)
Dokument, w którym firma deklaruje, które kontrole z Załącznika A stosuje i dlaczego.
Luka i remediacja
Luka to różnica między stanem obecnym a wymaganiem. Remediacja to usunięcie tej różnicy.
Framework
Zbiorcze określenie na normę, ustawę lub standard, względem którego się oceniamy.

Co realnie daje gap analysis

Najkrócej: zamienia "chyba mamy z tym problem" na listę konkretów z priorytetami. A to zmienia trzy rzeczy w sposobie podejmowania decyzji.

  • Wiesz, na czym stoisz, zanim wydasz duże pieniądze. Wdrożenie ISO 27001 czy dostosowanie do KSC to projekt na miesiące i dziesiątki tysięcy złotych. Gap analysis za ułamek tej kwoty mówi Ci, czy potrzebujesz całego wdrożenia, czy może 60% wymagań już spełniasz i wystarczy domknąć resztę. Spotykam firmy przekonane, że "nie mają nic", które po pierwszym przeglądzie dokumentów i jednej rozmowie okazują się w połowie drogi. Spotykam też odwrotne przypadki i o nich piszę niżej, w sekcji o typowych lukach.
  • Dostajesz kolejność działań, nie tylko listę braków. Dobra analiza mówi, co jest krytyczne, co ważne, a co może poczekać pół roku. Bez tego firmy zaczynają od tego, co najłatwiejsze, a nie od tego, co najbardziej ryzykowne.
  • Masz argument do rozmowy z zarządem, klientem albo inwestorem. Raport z analizy to dokument, który możesz położyć na stole, gdy trzeba uzasadnić budżet, odpowiedzieć na pytania kontrahenta enterprise albo pokazać funduszowi przy due diligence, że temat jest zaopiekowany.

Kiedy wykonać gap analysis: 7 typowych momentów

Z mojej praktyki wynika, że klienci trafiają na analizę luk w jednym z siedmiu momentów. Sprawdź, czy jesteś w którymś z nich.

Siedem sytuacji, w których warto wykonać gap analysis: wdrożenie, KSC, kwestionariusz klienta, incydent, zmiany, audyt, due diligence
  1. Przed wdrożeniem ISO 27001, NIS2/KSC lub DORA. Klasyka. Analiza wyznacza punkt startu i pozwala realnie wycenić oraz zaplanować wdrożenie. Jeśli chcesz wstępnie sprawdzić dystans sam, w 5 minut, od tego są bezpłatne narzędzia: ISO 27001 Readiness Check i DORA Readiness Check.
  2. Po nowelizacji ustawy o KSC. Jeśli Twoja firma jest podmiotem kluczowym lub ważnym (albo nie wiesz, czy jest, sprawdzisz to w NIS2/KSC Readiness Check), analiza luk pokazuje dystans do obowiązków z rozdziału 3 ustawy.
  3. Klient enterprise przysłał kwestionariusz bezpieczeństwa. Deal stoi, a Ty nie wiesz, na ile pytań odpowiesz "tak". Analiza porządkuje stan faktyczny, zanim cokolwiek zadeklarujesz kontrahentowi na piśmie.
  4. Po incydencie bezpieczeństwa. Incydent obnaża zwykle jeden obszar. Analiza sprawdza, czy podobne słabości nie siedzą w pozostałych.
  5. Po dużych zmianach w firmie. Migracja do chmury, przejęcie, nowy system core'owy, szybki wzrost zatrudnienia. Dokumentacja i praktyka rozjeżdżają się wtedy najszybciej.
  6. Przed audytem lub kontrolą. Jednostka certyfikująca, audyt klienta, kontrola regulatora. Lepiej znaleźć luki samemu niż usłyszeć o nich od audytora zewnętrznego (uwierz mi, znajdzie je).
  7. Due diligence inwestora. Fundusze coraz częściej sprawdzają bezpieczeństwo spółek przed inwestycją. Raport z analizy skraca ten proces i pokazuje dojrzałość zarządu.

Czy gap analysis jest obowiązkowa

Nie. Żadna norma ani ustawa nie każe Ci jej robić i warto, żebyś to wiedział, zanim ktoś Ci powie inaczej. ISO 27001 wymaga audytu wewnetrznego (Punkt 9.2), nie analizy luk. To decyzja biznesowa, nie obowiązek.

Kiedy możesz ją sobie odpuścić? Moim zdaniem w dwóch przypadkach. Pierwszy: firma na tyle mała i młoda, że uczciwie wiesz, że nie masz nic, żadnych polityk, żadnych procedur. Wtedy wynik analizy znasz z góry i lepiej te pieniądze włożyć od razu w budowę podstaw. Drugi: masz w zespole doświadczonego bezpiecznika, który zna normę i zrobi przegląd wewnętrznie (o plusach i minusach tej drogi piszę w sekcji "Samodzielnie czy z konsultantem").

W każdym innym scenariuszu analiza luk to najtańszy sposób, żeby nie planować projektu bezpieczeństwa w ciemno.

Gap analysis a pentest i audyt techniczny

To jest mylone nagminnie i muszę to wyprostować, bo co jakiś czas słyszę na rozmowie: "ale my robiliśmy pentest w zeszłym roku, jesteśmy bezpieczni". Nie. Pentest i gap analysis odpowiadają na zupełnie inne pytania.

Pentest sprawdza, czy da się włamać do Twoich systemów tu i teraz. Gap analysis sprawdza, czy Twoja organizacja ma system, który sprawia, że bezpieczeństwo nie zależy od szczęścia: czy są zasady, właściciele, procesy, reagowanie na incydenty, kopie zapasowe, umowy z dostawcami. Możesz mieć czysty raport z pentestu i jednocześnie zero procedur na wypadek, gdy odejdzie Twój jedyny administrator. Zgadnij, które ryzyko zmaterializuje się pierwsze.

Pentest / audyt technicznyGap analysis
PytanieCzy da się włamać?Czy firma panuje nad bezpieczeństwem?
BadaSystemy, aplikacje, infrastrukturęOrganizację: procesy, dokumenty, praktykę, ludzi
WynikLista podatności technicznychLista luk względem normy lub ustawy, z priorytetami
Kto wykonujeZespół ofensywny (pentesterzy)Audytor / konsultant GRC
CharakterMigawka: stan na dzień testuOcena systemu zarządzania, czyli tego, co działa stale

Te usługi się uzupełniają, a nie zastępują. W dojrzałej organizacji pentest jest zresztą jednym z zabezpieczeń, których obecność gap analysis sprawdza.

Gap analysis a analiza ryzyka i audyt wewnętrzny

Drugie częste pomieszanie pojęć, tym razem wewnątrz świata compliance. Te trzy rzeczy występują w konkretnej kolejności i każda robi co innego.

Kolejność działań: gap analysis, analiza ryzyka, wdrożenie, audyt wewnętrzny
  • Gap analysis jest pierwsza. Odpowiada na pytanie "gdzie jesteśmy względem wymagań". Nie jest wymogiem normy, jest narzędziem planowania.
  • Analiza ryzyka buduje na tym, co wiadomo po analizie luk. Odpowiada na pytanie "co nam realnie grozi i czym zająć się najpierw". W przeciwieństwie do gap analysis jest twardym wymogiem ISO 27001, DORA i ustawy o KSC.
  • Audyt wewnętrzny przychodzi na końcu, gdy system już działa. Sprawdza, czy robicie to, co sami zapisaliście w politykach. Też jest wymogiem normy.

Dlaczego o tym piszę? Bo mieszanie tych etapów kosztuje. Firma, która zaczyna od audytu wewnętrznego bez wdrożonego systemu, dostaje raport pełen oczywistości. Firma, która robi analizę ryzyka bez znajomości stanu obecnego, buduje ją na deklaracjach zamiast na faktach. Kolejność ma znaczenie.

Ile trwa gap analysis (audyt zerowy)

Krócej, niż większość zarządów zakłada. Realne widełki rynkowe to od kilku dni pracy audytora dla małej firmy z jednym frameworkiem do kilku tygodni dla dużej organizacji ocenianej względem kilku standardów naraz.

W PushSec wygląda to tak: sama praca analityczna to zwykle 2 do 5 dni (przegląd dokumentacji, wywiady, ocena, raport), a cały proces od pierwszej rozmowy do omówienia raportu z zarządem zamyka się w 2-3 tygodniach kalendarzowych. Najwięcej czasu w kalendarzu zajmuje nie analiza, tylko umówienie wywiadów z właściwymi osobami po Twojej stronie, więc jeśli zależy Ci na tempie, to od Ciebie zależy więcej, niż myślisz.

Jedna uwaga z praktyki: uciekaj od ofert "gap analysis w jeden dzień, zdalnie, bez rozmów". Da się w dzień wypełnić checklistę. Nie da się w dzień ocenić, czy procedury są stosowane, a nie tylko spisane. A to jest cała różnica między analizą a ankietą.

Ile kosztuje gap analysis

Temat, którego większość firm konsultingowych na swoich stronach unika, więc podam widełki wprost. W PushSec analiza luk to stała cena ustalana przed startem, zależna od trzech rzeczy: wielkości organizacji, liczby frameworków i głębokości badania (sam kwestionariusz i dokumenty czy też wywiady z kluczowymi osobami).

Cennik gap analysis: od 4 000 do 22 000 zł netto zależnie od wielkości firmy i liczby frameworków
  • Mała organizacja, jeden framework, dane z kwestionariusza i dokumentacji: od około 4 000 do 6 000 zł netto.
  • Do ok. 100 osób, jeden framework, z wywiadami: 7 000 do 12 000 zł netto. Ten wariant rekomenduję najczęściej, bo wywiady wyłapują różnicę między papierem a praktyką.
  • Kilka frameworków naraz (np. ISO 27001 + NIS2/KSC), większa organizacja: 14 000 do 22 000 zł netto. Robienie tego jedną analizą zamiast trzech osobnych to zresztą czysta oszczędność, bo wymagania w dużej części się pokrywają.

Dla porównania: pełne wdrożenie ISO 27001 w małej firmie to rząd wielkości 35-55 tys. zł plus koszt jednostki certyfikującej. Analiza luk to ułamek tej kwoty, zwykle poniżej jednej piątej, wydany po to, żeby resztę zaplanować z głową.

I jeszcze jedno, bo muszę: "gap analysis gratis przy zamówieniu wdrożenia" to nie okazja, tylko konflikt interesów. Firma, która zarabia na wdrożeniu, ma wprost interes w tym, żeby luk znaleźć jak najwięcej. Analiza powinna być produktem samodzielnym, z raportem, który możesz zabrać i zrealizować z kimkolwiek chcesz. Także beze mnie, tak, wiem, co piszę.

Ile czasu Twojego zespołu to pochłonie

To jest pytanie, którego prawie nikt nie zadaje na głos, a prawie każdy je myśli: "audyt sparaliżuje nam firmę na miesiąc". Nie sparaliżuje, i to jest dobra wiadomość, którą warto zanieść zarządowi.

Nakład pracy przy gap analysis: około jeden dzień po stronie firmy, 2-5 dni po stronie audytora

Realne obciążenie po Twojej stronie wygląda tak (Założenie jest przy małej firmie - im wieksza tym adekwatnie wiecej):

  • Kwestionariusz wstępny: 1-2 godziny jednej osoby, która zna organizację.
  • Zebranie istniejących dokumentów: 2-4 godziny. I ważne: zbierasz to, co jest, niczego nie piszesz na potrzeby analizy. Dokument stworzony w nocy przed audytem i tak się obroni dokładnie tak, jak wygląda.
  • Wywiady: 4-6 godzin łącznie, rozłożone na kilka osób po 45-60 minut. Nikt nie wypada z pracy na dzień.

Razem: około jednego dnia roboczego, rozsmarowanego na dwa tygodnie po kilku osobach. Resztę roboty wykonuje audytor. Jeżeli ktoś wycenia Ci analizę, która wymaga tygodnia pracy Twojego zespołu, to znaczy, że część swojej pracy przenosi na Ciebie.(znowu zakładamy tu mała firme i jeden framework )

Kto musi być zaangażowany po stronie firmy

Krótka lista, ale każda pozycja jest tu nieprzypadkowo:

  • Ktoś z zarządu jako sponsor. Nie do pracy operacyjnej, tylko do dwóch rzeczy: powiedzenia organizacji "współpracujemy z audytorem" i odebrania wyników. Bez tego analiza kończy jako raport w szufladzie kierownika IT.
  • Osoba odpowiedzialna za IT. Systemy, dostępy, kopie zapasowe, konfiguracje. Zwykle najdłuższy wywiad.
  • Ktoś od spraw kadrowych. Onboarding, offboarding, szkolenia, umowy z pracownikami. Bezpieczeństwo informacji to w dużej mierze procesy HR, co bywa zaskoczeniem.
  • Ktoś od umów z dostawcami. Kto ma dostęp do Waszych danych z zewnątrz i na jakich zasadach. Przy DORA i NIS2 ten obszar to nie dodatek, tylko rdzeń oceny.

To jest minimum, bez którego analiza nie ruszy, i celowo krótkie, bo pisałem je z myślą o firmie do stu osób. W większej albo regulowanej organizacji krąg naturalnie się poszerza: dochodzą właściciele kluczowych procesów biznesowych, compliance lub IOD tam, gdzie w grę wchodzi RODO, a przy DORA również osoba odpowiedzialna za ciągłość działania. Zasada zostaje ta sama: to nie są etaty do stworzenia na potrzeby analizy, tylko istniejące osoby, z którymi audytor porozmawia po godzinie.

Zauważ, że nie napisałem "informatyk załatwi całość". I to jest właściwie pierwsza lekcja z każdej analizy luk: bezpieczeństwo informacji to temat organizacji, nie działu IT. Jeśli po lekturze tej listy widzisz, że część tych ról u Ciebie w ogóle nie ma właściciela, to właśnie znalazłeś swoją pierwszą lukę jeszcze przed analizą. Tę rolę można zresztą kupić jako usługę, od poziomu zewnętrznego specjalisty ds. bezpieczeństwa, ale to temat na osobny artykuł.

Co dostajesz: raport i wyniki

Konkretnie, bo "raport z analizy" może znaczyć wszystko od trzech slajdów po segregator. W PushSec pracujemy autorską metodyką GA-Z1/Z6 (rozbieram ją na czynniki pierwsze w części o procesie), a wynik składa się z czterech elementów:

  1. Arkusz zbiorczy (GA-Z1): wszystkie oceniane obszary w jednej tabeli, każdy z oceną dojrzałości 0-5 i priorytetem luki. Jeden rzut oka i wiesz, gdzie jest czerwono.
  2. Karty szczegółowe (GA-Z6): dla każdej istotnej luki osobno: stan obecny, wymaganie, ryzyko, rekomendacja z terminem, właścicielem i szacunkiem nakładu. To dostaje zespół, który będzie luki zamykał.
  3. Executive Summary: dwie strony językiem biznesowym, bez żargonu i bez tabel. Kluczowe ryzyka, rekomendacje, szacunkowy nakład i timeline. To czyta zarząd i na tej podstawie podejmuje decyzje.
  4. Mapa drogowa remediacji: zadania ułożone w fazy, od quick winów i luk krytycznych po długi ogon doskonalenia. Analiza bez planu działania to moim zdaniem analiza niedokończona.

Nie musisz wierzyć na słowo, jak to wygląda. Poniżej pełne raporty demo dla fikcyjnej firmy produkcyjnej, możesz je przejrzeć przed jakąkolwiek rozmową:

Fragment przykładowego raportu gap analysis: arkusz zbiorczy z ocenami dojrzałości i priorytetami luk
Fragment przykładowego raportu (dane demonstracyjne)

Czy raport jest poufny i co się z nim dzieje

Pytanie zadawane rzadko, a siedzące w głowach często, szczególnie w firmach regulowanych: "raport pokaże, że jest źle, i to zostanie na papierze". Trzy fakty, które to prostują:

  • Raport należy do Ciebie. Powstaje na Twoje zlecenie, jest objęty umową o poufności i nie trafia nigdzie poza osoby, które wskażesz. Ja po projekcie zostaję z obowiązkiem milczenia, Ty z dokumentem.
  • Nikt go nigdzie nie zgłasza. Gap analysis to nie kontrola. Nie ma organu, do którego raportuje się wyniki, nie ma rejestru, nie ma konsekwencji formalnych.
  • Luka opisana i objęta planem to Twój argument, nie dowód winy. Regulator czy audytor, który widzi zidentyfikowany problem z datą i planem naprawy, widzi organizację, która zarządza. Problem nieznany, odkryty dopiero podczas kontroli albo incydentu, to jest dokładnie ten scenariusz, którego chcesz uniknąć. Papier z lukami nie jest ryzykiem. Ryzykiem jest luka bez papieru.

Wiesz już, co kupujesz. Sprawdźmy, czy tego potrzebujesz.

30 minut rozmowy o Twojej sytuacji: sektor, wymagania, sensowny zakres analizy. Bezpłatnie i bez zobowiązań.

Umów bezpłatną rozmowę

Wolisz od razu konkret roboczy? Konsultacja strategiczna 2h w stałej cenie, zaliczana na poczet ewentualnego projektu.

Jak przebiega gap analysis krok po kroku

Teraz część dla osoby, która będzie przy tym pracować. Opiszę Ci proces tak, jak go prowadzę w projektach, w dziewięciu krokach. Kolejność nie jest przypadkowa i za chwilę zobaczysz dlaczego.

Proces gap analysis w dziewięciu krokach: od zakresu, przez wywiady i ocenę, po mapę drogową remediacji

Krok 1. Określenie zakresu

Zanim ktokolwiek cokolwiek oceni, trzeba ustalić, co oceniamy: które spółki, lokalizacje, systemy i procesy wchodzą do analizy, a co świadomie zostaje poza nią. "Cała firma" to nie jest zakres, to jest brak decyzji. Zakres determinuje też cenę, więc dobrze przemyślany potrafi realnie obniżyć koszt bez utraty wartości: czasem sensowniej jest rzetelnie ocenić spółkę operacyjną niż po łebkach całą grupę.

Krok 2. Wybór punktu odniesienia

Jeden benchmark na jedną oś oceny: ISO 27001, rozdział 3 ustawy o KSC, DORA albo wymagania konkretnego klienta. Można oceniać względem kilku frameworków w jednej analizie (i przy pokrywających się wymaganiach to się opłaca), ale każdy musi być nazwany wprost. "Ogólnie pod bezpieczeństwo" to przepis na raport, z którym nie da się nic zrobić, bo nie wiadomo, względem czego mierzy.

Krok 3. Przegląd dokumentacji

Zbieram to, co istnieje: polityki, procedury, rejestry, umowy, schematy. Na tym etapie widać pierwszą warstwę prawdy: kiedy dokumenty były ostatnio aktualizowane, kto jest w nich wpisany jako odpowiedzialny (i czy ta osoba jeszcze pracuje w firmie), czy wersje się zgadzają. Dokumentacja z datą sprzed trzech lat i nazwiskiem byłego pracownika mówi mi więcej niż jej treść.

Krok 4. Wywiady z właścicielami procesów

Sam przegląd dokumentów to za mało, bo papier przyjmie wszystko. Wywiady sprawdzają, czy to, co spisane, jest robione, i czy to, co robione, jest gdziekolwiek spisane. Po 45-60 minut na osobę, bez podchwytliwych pytań. To nie jest przesłuchanie, tylko rozmowa o tym, jak naprawdę wygląda praca, i uprzedzam ludzi o tym na starcie, bo spięty rozmówca opowiada procedury, a rozluźniony opowiada rzeczywistość.

Krok 5. Ocena względem wymagań

Zebrany materiał zestawiam z wymaganiami frameworku. Przy ISO 27001 są to klauzule 4-10 (sam system zarządzania) oraz 93 kontrole Załącznika A w czterech domenach: organizacyjne (37), osobowe (8), fizyczne (14) i technologiczne (34). Przy ustawie o KSC ocenia się obowiązki z rozdziału 3, przy DORA wymagania rozporządzenia obszar po obszarze. Nie będę tu przechodził po wszystkich 93 kontrolach, od tego jest analiza, nie artykuł.

Krok 6. Skala dojrzałości 0-5

Każdy oceniany obszar dostaje ocenę na jednolitej skali od 0 do 5. Jednolitej, czyli tej samej dla każdego frameworku i każdego klienta, bo tylko wtedy wyniki są porównywalne między sobą i w czasie.

Skala dojrzałości 0-5 w gap analysis: od poziomu nieistniejącego do optymalizującego
  • 0, Nieistniejący: brak działań, brak świadomości wymagania.
  • 1, Inicjalny: działania są, ale przypadkowe, niespójne, nieudokumentowane.
  • 2, Powtarzalny: proces istnieje, ale niekompletny lub nieformalny.
  • 3, Zdefiniowany: wdrożone i udokumentowane, ale nikt regularnie nie sprawdza, czy działa skutecznie.
  • 4, Zarządzany: wdrożone, udokumentowane i weryfikowane, z drobnymi odchyleniami.
  • 5, Optymalizujący: pełna zgodność plus ciągłe doskonalenie.

Na przykładzie kopii zapasowych: poziom 1 to "admin robi backupy, jak pamięta", poziom 3 to "jest procedura i harmonogram, ale nikt nigdy nie testował odtworzenia", poziom 5 to "cykliczne testy odtworzeniowe z wnioskami i poprawkami". Poczuj różnicę między 3 a 5, bo to jest dokładnie ta różnica, której nie widać w dokumentach, a którą widać w dniu awarii.

Krok 7. Priorytetyzacja luk

Ocena mówi, jak jest. Priorytet mówi, co z tym zrobić najpierw. Każda luka dostaje jedną z pięciu etykiet:

Priorytety luk w gap analysis: krytyczny, wysoki, średni, niski oraz quick win z terminami remediacji
  • K, Krytyczny: bezpośrednie ryzyko naruszenia albo blokada certyfikacji. Remediacja natychmiast, do 30 dni.
  • W, Wysoki: istotna luka do zamknięcia przed oceną zewnętrzną. 30-90 dni.
  • Ś, Średni: do zaadresowania, inaczej wróci jako uwaga w audycie. 90-180 dni.
  • N, Niski: do poprawy w ramach ciągłego doskonalenia. 6-12 miesięcy.
  • QW, Quick Win: remediacja poniżej dwóch tygodni przy wysokim efekcie. Realizowane od razu, bo szybkie zwycięstwa napędzają resztę projektu.

Dwie zasady, których pilnuję jak oka w głowie. Pierwsza: priorytet dostaje luka, nie wymaganie. To samo wymaganie może być krytyczne dla fintechu i średnie dla software house'u, bo priorytet wyraża ryzyko biznesowe w Twoim kontekście, a nie wagę paragrafu. Druga: krytycznych może być maksymalnie 20-25% luk. Jeśli w raporcie wszystko jest krytyczne, to nic nie jest krytyczne i taki raport nadaje się do kosza, bo nie pomaga podjąć żadnej decyzji.

Krok 8. Raport i omówienie z zarządem

Wyniki lądują w trzech dokumentach, o których pisałem w części pierwszej: arkusz zbiorczy GA-Z1 dla obrazu całości, karty GA-Z6 dla zespołu i Executive Summary dla zarządu. I teraz rzecz, która odróżnia analizę od wysyłki PDF-a: raport się omawia. Godzina do dwóch z decydentami, przejście po kluczowych ryzykach, pytania, korekty priorytetów tam, gdzie znacie kontekst biznesowy lepiej niż ja. Raport, którego nikt z autorem nie omówił, ma zaskakująco krótki okres półtrwania.

Krok 9. Mapa drogowa remediacji

Ostatni produkt analizy: zadania ułożone w fazy. Najpierw quick winy i luki krytyczne, potem wysokie, średnie i długi ogon niskich. Każde zadanie z właścicielem (rolą w Twojej firmie, nie ogólnikiem "IT"), terminem i szacunkiem nakładu, z podziałem na pracę wewnętrzną i ewentualne wsparcie zewnętrzne. Od tego momentu masz plan, a nie listę problemów. I to jest moment, w którym gap analysis się kończy, a zaczyna właściwa robota.

Co dalej po gap analysis

Z mapą drogową w ręku masz trzy drogi. Możesz realizować plan własnymi siłami, w swoim tempie, i to jest w pełni uprawniona opcja, raport jest Twój. Możesz wziąć wsparcie do wybranych zadań, na przykład dokumentacji albo analizy ryzyka. Możesz też przejść do pełnego projektu: wdrożenia ISO 27001 albo dostosowania do KSC lub DORA, w którym roadmapa z analizy staje się harmonogramem.

Samo wdrożenie to temat na osobny, równie długi tekst, więc nie będę go tu streszczał na siłę. Zapamiętaj jedno: dobrze zrobiona analiza sprawia, że wdrożenie zaczynasz od decyzji, nie od zgadywania.

Czy dobry wynik gap analysis gwarantuje certyfikację

Nie gwarantuje i nie wierz nikomu, kto twierdzi inaczej. Powód jest prosty i wynika z mechaniki audytu certyfikującego. Audyt ISO 27001 ma dwa etapy: Stage 1, na którym audytor sprawdza dokumentację i gotowość systemu, oraz Stage 2, na którym sprawdza, czy system faktycznie działa. I tu jest sedno: na Stage 2 audytor chce zobaczyć dowody funkcjonowania, a dowody wymagają czasu. Przeprowadzony audyt wewnętrzny, odbyty przegląd zarządzania, zapisy z przeglądów uprawnień, obsłużone incydenty. Tego nie da się wygenerować w tydzień, to musi się wydarzyć.

Dlatego dobra ocena w gap analysis to prognostyk, nie promesa. Mówi, że fundamenty są i że przy utrzymaniu kursu certyfikacja jest osiągalna w przewidywalnym terminie. Między analizą a certyfikatem system musi po prostu popracować, zwykle co najmniej kilka miesięcy.

Samodzielnie czy z konsultantem

Będę z Tobą uczciwy, choć piszę to jako firma, która analizy sprzedaje: gap analysis da się zrobić samodzielnie i są sytuacje, w których to jest racjonalny wybór. Warunki: masz w zespole osobę, która zna framework z praktyki (nie z jednego szkolenia), ta osoba nie jest jednocześnie autorem ocenianego systemu i macie na to czas, bo wewnętrzna analiza robiona po godzinach potrafi ciągnąć się kwartał.

Ten środkowy warunek jest najczęściej łamany i to on wywraca wewnętrzne analizy. Autor systemu oceniający własny system to rodzic oceniający własne dziecko: nie dlatego, że kłamie, tylko dlatego, że wie, "co miał na myśli", i czyta dokumenty przez tę wiedzę. Audytor z zewnątrz czyta to, co jest napisane, i pyta o to, czego nie ma. Do tego dochodzi rzecz, której nie kupisz w szablonie: wzorzec porównawczy. Praca przy audytach i wdrożeniach w różnych organizacjach uczy, jak naprawdę wygląda poziom 3, a jak 4, bo tej różnicy nie widać w opisie skali, widać ją dopiero w naturze.

Rozsądna droga środka: zacznij od samodzielnego, bezpłatnego sprawdzenia (od tego są readiness checki na tej stronie), a zewnętrzną analizę zamów wtedy, gdy wynik wskazuje, że temat jest poważny, albo gdy raportu potrzebujesz na zewnątrz: dla klienta, inwestora czy jednostki certyfikującej. Samoocena na własny użytek wystarczy. Samoocena jako dowód dla strony trzeciej nie zadziała, bo strona trzecia zapyta, kto ją zrobił.

Jak wybrać wykonawcę gap analysis

Rynek po nowelizacji KSC zapełnił się ofertami analiz i audytów, więc podpowiem, jak odsiać ziarno od plew. Cztery kryteria i pięć czerwonych flag:

Sprawdź przed umową

  • Certyfikat audytorski z akredytowanej ścieżki (np. Lead Auditor IRCA), nie zaświadczenie z dwudniowego webinaru.
  • Doświadczenie w Twoim sektorze: fintech pod KNF, SaaS sprzedający do enterprise i kancelaria prawna to trzy różne światy wymagań.
  • Próbka raportu przed podpisaniem umowy. Pełna, nie dwie strony spisu treści. Jak wykonawca nie ma czego pokazać, to wiesz, co dostaniesz.
  • Nazwana metodyka: jaka skala ocen, jak przypisywane priorytety, co dokładnie wchodzi w skład raportu.

Czerwone flagi

  • Analiza "gratis" przy zamówieniu wdrożenia (konflikt interesów, pisałem o nim przy kosztach).
  • Wycena od ręki, bez ani jednego pytania o Twoją firmę.
  • "Gap analysis w jeden dzień, w pełni zdalnie, bez rozmów."
  • Raport bez priorytetów i terminów, sama lista braków.
  • Brak jakiejkolwiek próbki raportu do wglądu.

Zauważ, że cena nie jest na tej liście. Analiza za 3 000 zł i za 20 000 zł mogą być obie warte swojej ceny albo obie do niczego. O jakości decyduje to, co powyżej, nie kwota na fakturze.

Najczęstsze błędy przy gap analysis

Lista grzechów, które oglądam regularnie, po obu stronach stołu:

  1. Zakres "wszystko". Analiza całej grupy kapitałowej naraz kończy się oceną niczego konkretnego. Lepiej rzetelnie jedna spółka niż pobieżnie pięć.
  2. Ocena deklaracji zamiast praktyki. "Mamy politykę backupu" na ankiecie to nie to samo, co przetestowane odtworzenie danych. Analiza bez wywiadów i dowodów mierzy optymizm respondenta, nie stan firmy.
  3. Pisanie dokumentów pod analizę. Tydzień przed audytem powstaje dwadzieścia polityk. Audytor pozna to po datach w metadanych i po tym, że nikt w firmie tych dokumentów nie zna. Szkoda czasu, serio.
  4. Brak sponsora z zarządu. Bez niego ludzie nie mają czasu na wywiady, a raport nie ma odbiorcy z mocą decyzyjną. Analiza umiera na etapie logistyki.
  5. Raport do szuflady. Najdroższy błąd: analiza zrobiona, omówiona, odłożona. Bez właścicieli zadań i terminów w kalendarzu mapa drogowa jest literaturą piękną.
  6. Mylenie analizy z wdrożeniem. "Zrobiliśmy gap analysis, jesteśmy zgodni z ISO". Nie, wiecie, w których miejscach nie jesteście. To ogromna różnica i słyszałem to zdanie wystarczająco często, żeby poświęcić mu osobny punkt.

Typowe luki znajdowane w praktyce

Każda firma jest inna, ale luki są zaskakująco powtarzalne. Pięć wzorców, które widzę najczęściej, plus jeden przypadek odwrotny, który obiecałem na początku:

  • Dokumentacja znikąd. Polityki kupione w pakiecie albo ściągnięte z internetu, czasem nawet z nazwą innej firmy w stopce, opisujące procesy, których nikt u klienta nie prowadzi. Dokument, którego pracownicy nie znają, chroni wyłącznie segregator.
  • Dostępy byłych pracowników. Konta osób, które odeszły kwartał temu, aktywne uprawnienia "po znajomości", zero cyklicznych przeglądów. Jeden z najczęstszych i najszybszych do naprawy problemów, klasyczny quick win.
  • Backup bez testu odtworzenia. Kopie się robią, harmonogram jest, a ostatni test odtworzenia: nigdy. Kopia, której nigdy nie odtworzyłeś, chroni Cię dokładnie do dnia, w którym będzie potrzebna.
  • Dostawcy na słowo honoru. Firmy zewnętrzne z dostępem do systemów i danych, umowy bez klauzul bezpieczeństwa, brak listy, kto w ogóle ten dostęp ma. Przy DORA i NIS2 ten obszar wychodzi na czerwono niemal zawsze.
  • Incydenty bez pamięci. Coś się wydarzyło, ugaszono, zapomniano. Brak rejestru, brak wniosków, więc ten sam problem wraca za rok w nowym przebraniu.
  • I odwrotność tego wszystkiego: firma z naprawdę dobrą praktyką IT, która nie ma nic na papierze. Robią przeglądy, testują backupy, ogarniają dostępy, ale nie umieją tego pokazać ani klientowi, ani audytorowi. U nich analiza nie odkrywa dziur, tylko dowodzi, że dziur jest mniej, niż się wszystkim wydawało, a roadmapa sprowadza się do udokumentowania tego, co już działa. To są najprzyjemniejsze projekty w tym fachu.

Automatyzacja i narzędzia

Krótko o rynkowej modzie, bo pewnie trafiłeś na platformy compliance obiecujące "automated gap analysis". Co automat robi dobrze: porządkuje dowody, pilnuje terminów, integruje się z systemami i pokazuje, czy kontrola techniczna jest włączona. To realna wartość, szczególnie przy utrzymaniu zgodności po wdrożeniu.

Czego automat nie zrobi: nie oceni, czy procedura jest stosowana, czy tylko istnieje, nie porozmawia z ludźmi, nie zważy ryzyka w Twoim kontekście biznesowym i nie powie zarządowi, które trzy rzeczy naprawdę mają znaczenie. W PushSec też pracujemy na własnym narzędziu (stąd te raporty demo, które widziałeś wyżej: generuje je nasz PushGap), ale podział ról jest jasny: narzędzie trzyma dane i liczy, ocenia audytor. Odwrotna kolejność daje ładne dashboardy i fałszywe poczucie bezpieczeństwa.

Jak często powtarzać gap analysis

Analiza luk to migawka: utrwala stan organizacji z dnia oceny. I jak każda migawka, starzeje się. Trzy sytuacje, w których wynik przestaje być aktualny:

  • Upłynęło około 12 miesięcy. Organizacja przez rok zdążyła się zmienić, nawet jeśli nikt tego nie planował. Aktualizacja analizy dobrze wpasowuje się w coroczny przegląd systemu, który i tak powinieneś robić.
  • Istotna zmiana w firmie lub infrastrukturze. Przejęcie, migracja, nowy kluczowy system, duża rotacja. To samo, co w sekcji o siedmiu momentach, tylko od strony "kiedy stara analiza umiera".
  • Zmiana punktu odniesienia. Nowa wersja normy, nowelizacja ustawy, nowe rozporządzenie wykonawcze. Wymagania się przesunęły, więc dystans do nich trzeba zmierzyć od nowa.

Dobra wiadomość: aktualizacja analizy to znacznie mniejszy nakład niż pierwsza analiza, bo porównujemy do znanego punktu wyjścia i skupiamy się na tym, co się zmieniło.

Dokumentacja "jakaś jest", ale nikt nie wie, czy dobra?

To najczęstszy stan wyjściowy, jaki widzę. Health-check dokumentacji SZBI w stałej cenie: przegląd tego, co masz, raport z priorytetami w 2-3 dni. Mniejszy kaliber niż pełna analiza, dobry pierwszy krok.

Zobacz health-check dokumentacji

Gap analysis pod ISO 27001

Najczęstszy wariant analizy i punkt odniesienia dla wszystkich pozostałych. Ocena obejmuje dwie warstwy: klauzule 4-10 (czy istnieje system zarządzania: kontekst, przywództwo, ryzyko, zasoby, doskonalenie) oraz 93 kontrole Załącznika A (czy istnieją konkretne zabezpieczenia). Częsty błąd to skupienie się wyłącznie na drugiej warstwie, bo audyt certyfikujący ocenia obie i pierwszą traktuje śmiertelnie poważnie.

Wynik analizy pod ISO zasila wprost dwa dokumenty, które i tak musisz stworzyć na drodze do certyfikatu: Deklarację Stosowania (SoA) i plan postępowania z ryzykiem. Dlatego analiza pod ISO to nie koszt dodatkowy przed wdrożeniem, tylko jego pierwszy, odzyskiwalny etap.

Sprawdź swój dystans do ISO 27001 w 5 minut, bez maila i rejestracji:

ISO 27001 Readiness Check

Gap analysis pod NIS2 i ustawę o KSC

Tu kolejność jest inna niż przy ISO i to jest najważniejsza rzecz w tej sekcji: zanim zmierzysz luki, ustal, czy w ogóle podlegasz ustawie. Znowelizowana ustawa o KSC obejmuje podmioty kluczowe i ważne z kilkunastu sektorów, a kwalifikacja zależy m.in. od branży i wielkości firmy. Ten krok zerowy nazywa się samoidentyfikacją i bywa mniej oczywisty, niż brzmi, szczególnie dla firm z pogranicza sektorów i dla dostawców usług dla podmiotów objętych ustawą.

Dopiero po ustaleniu statusu ma sens właściwa analiza luk względem obowiązków z rozdziału 3 ustawy: system zarządzania bezpieczeństwem, środki zarządzania ryzykiem, obsługa i zgłaszanie incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw. I teraz dobra wiadomość dla firm, które mają już ISO 27001 albo są w trakcie: znakomita większość obowiązków ustawy to materia, którą norma pokrywa. Jeśli masz działający SZBI, Twój dystans do KSC jest mniejszy, niż sugerują nagłówki.

Nie wiesz, czy podlegasz? Zacznij od bezpłatnego sprawdzenia klasyfikacji:

NIS2/KSC Readiness Check

Gap analysis pod DORA

DORA dotyczy podmiotów finansowych: instytucji płatniczych, firm inwestycyjnych, ubezpieczycieli, dostawców usług kryptoaktywów i długiej listy innych podmiotów pod nadzorem KNF. Analiza luk pod DORA przechodzi przez główne obszary rozporządzenia: zarządzanie ryzykiem ICT, klasyfikację i zgłaszanie incydentów, testowanie odporności cyfrowej oraz zarządzanie ryzykiem dostawców ICT wraz z rejestrem informacji o umowach.

Z praktyki wdrożeniowej powiem tak: DORA jest bardziej szczegółowa i bardziej rygorystyczna niż ISO 27001, szczególnie w obszarze dostawców i raportowania incydentów. Samo posiadanie certyfikatu ISO nie zamyka tematu, ale daje solidny fundament, na którym analizę pod DORA robi się szybciej i taniej. Odwrotnie też to działa: podmiot zgodny z DORA ma z górki do certyfikacji ISO, jeśli klient czy grupa kapitałowa jej zażąda.

Działasz pod KNF? Sprawdź gotowość na DORA w 5 minut:

DORA Readiness Check

Gap analysis pod SOC 2 i NIST CSF

Wariant dla firm, głównie B2B SaaS, sprzedających do klientów enterprise, szczególnie w USA i UK. Trigger jest prawie zawsze ten sam: kontrahent pyta o raport SOC 2 albo przysyła kwestionariusz oparty o NIST CSF, a deal czeka. Analiza luk pod SOC 2 ocenia organizację względem kryteriów Trust Services (bezpieczeństwo plus ewentualnie dostępność, poufność i pozostałe), pod NIST CSF względem funkcji frameworku, i w obu przypadkach odpowiada na praktyczne pytanie: co musimy domknąć, zanim wpuścimy audytora albo odeślemy kwestionariusz.

Jeżeli masz ISO 27001, znowu jesteś w lepszej pozycji: duża część kontroli się pokrywa i analiza sprowadza się do zmapowania tego, co masz, na język, którym mówi amerykański klient.

Sprawdź gotowość bezpłatnie:

SOC 2 Readiness Check NIST CSF Readiness Check

Checklista: jak przygotować firmę do gap analysis

Osiem punktów do odhaczenia przed startem. Zajmie Ci to godzinę, a analizie zaoszczędzi tydzień:

  • Ustal cel: certyfikacja, zgodność z ustawą, odpowiedź na kwestionariusz klienta czy własna diagnoza. Cel determinuje framework i głębokość analizy.
  • Wybierz punkt odniesienia (frameworki) i spisz go wprost w zamówieniu lub umowie.
  • Wyznacz sponsora z zarządu i poinformuj firmę, że analiza się odbywa i jest po Waszej stronie chciana.
  • Zbierz dokumenty, które istnieją, bez tworzenia nowych. Stan faktyczny, nie wystawa.
  • Przygotuj listę systemów, lokalizacji i kluczowych dostawców z dostępem do danych.
  • Wytypuj osoby do wywiadów (IT, HR, umowy, właściciele kluczowych procesów) i zablokuj im po godzinie w kalendarzu.
  • Ustal, kto po Waszej stronie odbiera raport i będzie właścicielem mapy drogowej.
  • Zarezerwuj w głowach 2-3 tygodnie kalendarzowe na cały proces.

FAQ: najczęstsze pytania o gap analysis

Czy gap analysis to audyt?

Potocznie tak się o niej mówi (stąd nazwa "audyt zerowy"), formalnie nie. Audyt bada zgodność działającego systemu i kończy się oceną, analiza luk bada dystans do wymagań i kończy się planem. Nie ma tu niezgodności do "zaliczenia" ani wyniku do obrony.

Ile trwa gap analysis?

Praca analityczna to zwykle 2-5 dni, cały proces od pierwszej rozmowy do omówienia raportu 2-3 tygodnie kalendarzowe. Więcej w sekcji o czasie trwania powyżej.

Ile kosztuje gap analysis?

W PushSec od około 4 000 zł netto dla małej organizacji z jednym frameworkiem do około 22 000 zł netto przy kilku frameworkach i większej firmie. Zawsze stała cena ustalana przed startem.

Czy analizę można przeprowadzić zdalnie?

W większości przypadków tak: przegląd dokumentacji i wywiady dobrze działają online. Wyjątkiem bywa ocena bezpieczeństwa fizycznego, którą przy niektórych zakresach warto zrobić na miejscu.

Co muszę przygotować przed analizą?

Istniejące dokumenty (bez pisania nowych), listę systemów i dostawców, osoby do wywiadów i sponsora z zarządu. Pełna checklista jest w sekcji powyżej.

Czy mała firma w ogóle potrzebuje gap analysis?

Jeśli nie masz żadnych podstaw bezpieczeństwa, niekoniecznie: wynik znasz z góry. Jeśli coś już masz albo klient, ustawa lub inwestor pyta o Twój stan, analiza jest najtańszym sposobem, żeby odpowiedzieć faktami zamiast deklaracjami.

Jak często powtarzać analizę?

Po około 12 miesiącach, po istotnej zmianie w firmie lub infrastrukturze oraz po zmianie wymagań (nowa wersja normy, nowelizacja ustawy). Aktualizacja to mniejszy nakład niż pierwsza analiza.

Czy raport może być po angielsku?

Tak. Raporty przygotowujemy po polsku lub po angielsku, co ma znaczenie przy zagranicznym kliencie, inwestorze albo grupie kapitałowej.

Gap analysis w 5 minut? Na próbę: tak.

Zanim zdecydujesz o pełnej analizie, sprawdź swój dystans bezpłatnym narzędziem. Kilkanaście pytań, wynik od razu, bez maila i rejestracji.

Rafał Dobrosielski

ISO 27001 Lead Auditor (BSI/IRCA). Audyty, gap analysis i wdrożenia ISO 27001, DORA oraz NIS2/KSC w PushSec. Ten przewodnik aktualizuję wraz ze zmianami przepisów i cen, ostatnia aktualizacja: sierpień 2026.