
Eine Gap-Analyse ISO 27001 beantwortet eine Frage, die du so nicht gestellt hast.
Sie sagt dir, was in deinen Unterlagen fehlt, gemessen an einer Anforderungsliste. Sie sagt dir nicht, ob ihr das Fehlende danach betreiben könnt. Das sind zwei verschiedene Dinge, und der Unterschied kostet in ISO-Projekten mehr Zeit als das Audit selbst.
Der Reflex ist verständlich. Irgendwann steht in einer Ausschreibung «ISO 27001 erwünscht», oder der Verwaltungsrat fragt nach einem Nachweis, und dann heisst der erste Schritt fast immer: lass uns zuerst eine Gap-Analyse machen. Ein guter Schritt ist das durchaus, sofern du weisst, was du bestellst.
Was in der Norm steht und was nicht
Der Begriff «Gap-Analyse» kommt in ISO/IEC 27001 nicht vor. Die Norm kennt die Risikobehandlung in Kapitel 6.1.3, die Anwendbarkeitserklärung, das interne Audit in Kapitel 9.2 und die Managementbewertung in Kapitel 9.3. Ein Gap-Assessment ist eine Beratungsleistung, die sich an diese Struktur anlehnt. Das ist kein Vorwurf, nur eine Einordnung: es gibt keine normative Vorgabe, wie so eine Analyse aussehen muss. Der Umfang ist Verhandlungssache. Genau deshalb unterscheiden sich zwei Angebote mit demselben Titel oft erheblich im Preis, ohne dass im Text steht, warum.
In der Praxis bekommst du eine Tabelle. Links die Anforderung, in der Mitte der heutige Stand, rechts die Lücke und eine Empfehlung. Der Anbieter gleicht dabei gegen die Kapitel 4 bis 10 der Norm ab und gegen Anhang A, der in der Fassung von 2022 insgesamt 93 Massnahmen in vier Themenbereichen aufführt: organisatorisch, personell, physisch, technologisch.
Dieses Dokument nützt dir. Es macht etwas sichtbar, das vorher Bauchgefühl war, und es verhindert, dass du ein Zertifizierungsprojekt mit einer Zahl im Kopf startest, die nie jemand geprüft hat. Aber es bleibt eine Zustandsbeschreibung, kein Plan.
Eine Gap-Analyse ist kein internes Audit
Diese Verwechslung sehen wir regelmässig, und sie ist teuer, weil sie erst spät auffällt.
Kapitel 9.2 verlangt, dass die Organisation ihr ISMS in geplanten Abständen selbst auditiert. Das ist eine eigene, wiederkehrende Pflicht, und sie prüft etwas anderes als eine Gap-Analyse: nicht, ob die Anforderungen beschrieben sind, sondern ob das, was ihr beschrieben habt, tatsächlich so läuft und wirkt. Ein internes Audit braucht ein laufendes System. Eine Gap-Analyse kommt davor und kann deshalb logisch nicht dasselbe leisten.
Dass ihr für das interne Audit später jemanden von aussen holt, ist in Ordnung und bei kleinen Teams oft die einzige Möglichkeit, Objektivität herzustellen. Nur ist das ein zweiter, späterer Auftrag mit einem anderen Gegenstand. Wer die Gap-Analyse im Projektplan als «internes Audit erledigt» abhakt, steht vor dem Zertifizierungsaudit ohne eine der Nachweisketten, nach denen zuerst gefragt wird.
Dasselbe gilt in die andere Richtung: eine Gap-Analyse ist auch kein Penetrationstest und ersetzt keinen. Sie prüft Papier und Prozesse, nicht Technik. Welche Prüfung wann etwas bringt, haben wir in Security Assessment vs Penetrationstest getrennt.
Die Reihenfolge ist wichtiger als die Liste
Kapitel 6.1.3 der Norm legt eine Reihenfolge fest: Die Organisation bestimmt die Massnahmen, die zur Behandlung ihrer identifizierten Risiken notwendig sind, und vergleicht sie dann mit Anhang A, um zu prüfen, dass keine notwendige Massnahme übersehen wurde. Die Anwendbarkeitserklärung hält anschliessend fest, welche Massnahmen als notwendig bestimmt wurden, mit welcher Begründung, ob sie umgesetzt sind, und mit welcher Begründung einzelne Massnahmen aus Anhang A ausgeschlossen werden.
Anhang A ist also die Gegenprüfung, nicht der Ausgangspunkt.
Eine Gap-Analyse dreht das um. Sie beginnt bei der Liste und fragt, was davon fehlt. Als Bestandsaufnahme ist das in Ordnung. Zum Problem wird es, wenn das Ergebnis anschliessend als Massnahmenplan weiterläuft, denn dann sammelst du Massnahmen, zu denen niemand eine Risikobegründung hat. Spätestens bei der Anwendbarkeitserklärung fällt das auf, weil du dort für jede ausgeschlossene Massnahme einen Grund brauchst, der sich auf deine Risikobehandlung zurücklesen lässt. «Stand nicht in der Gap-Analyse» ist kein solcher Grund.
Dazu kommt ein Effekt, der sich schlecht in einer Tabelle abbilden lässt. Zwei Firmen mit identischer Lückenliste haben unterschiedlich viel Arbeit vor sich, weil ihr Geltungsbereich unterschiedlich ist. Welche Standorte, welche Prozesse, welche Dienstleister drin sind, bestimmt den Aufwand hinter jeder einzelnen Zeile. Deshalb gehört der Satz zum Geltungsbereich an den Anfang der Analyse und nicht in einen Anhang.
Die Gap-Analyse, für die du sowieso bezahlst
Das Zertifizierungsaudit läuft in zwei Stufen, und Stufe 1 ist ihrem Zweck nach eine Gap-Analyse.
Die Akkreditierungsvorgabe für Zertifizierungsstellen, ISO/IEC 17021-1, verlangt, dass die Stelle dem Kunden dokumentierte Schlussfolgerungen zur Erfüllung der Stufe-1-Ziele und zur Bereitschaft für Stufe 2 mitteilt, einschliesslich der Benennung von Punkten, die in Stufe 2 als Abweichung eingestuft werden könnten (European Accreditation, Frage 32.5 zum zweistufigen Audit). Im Klartext: Du bekommst eine Lückenliste von genau der Stelle, die am Ende über das Zertifikat entscheidet. Und du bezahlst sie ohnehin, weil Stufe 1 Teil des Auditpreises ist.
Daraus folgt kein «dann spar dir die Gap-Analyse». Daraus folgt, dass der Zeitpunkt über den ganzen Wert entscheidet.
Früh ist sie eine Entscheidungsgrundlage. Wollen wir das überhaupt, in welchem Umfang, mit welchem Budget, und reicht uns am Ende ein betriebenes ISMS oder brauchen wir das Zertifikat auf Papier. Spät, zwei oder drei Monate vor Stufe 1, ist sie meist Beruhigung. Dann kaufst du dieselbe Auskunft zweimal, und das zweite Mal ist das teurere, weil es im Projektbudget sitzt statt in der Vorphase. Wer auf die Kosten schaut, hat hier einen der klareren Hebel im ganzen ISO-27001-Budget.
Jede Zeile braucht jemanden, der sie betreibt
Eine Lückenliste behandelt jede Zeile wie eine Aufgabe mit Anfang und Ende. Richtlinie fehlt, also Richtlinie schreiben, Haken dran. Nur verlangt die Norm an mehreren Stellen keinen Zustand, sondern einen Betrieb. Interne Audits und Managementbewertungen finden in geplanten Abständen statt. Risiken werden bewertet und neu bewertet. Wirksamkeit wird überwacht und gemessen. Der Nachweis, den ein Auditor sehen will, entsteht dadurch, dass etwas eine Zeit lang gelaufen ist, und nicht dadurch, dass es eingeführt wurde. Diese Betriebszeit kannst du nicht beschleunigen und nicht einkaufen. Warum sie den Takt eines ISO-Projekts vorgibt, steht im Beitrag zur Dauer eines ISO-27001-Projekts.
Die eigentliche Lücke ist deshalb fast nie eine fehlende Richtlinie. Sie ist die fehlende Person, die das Fehlende danach betreibt.
Für Betriebe, die unter das Informationssicherheitsgesetz fallen, bekommt dieser Punkt zusätzlich ein Datum. Dort hängt an der Lückenliste eine Frist, und eine Frist verändert die Rechnung: Was ihr nicht selbst betreiben könnt, müsst ihr entweder einkaufen oder aus dem Geltungsbereich nehmen, und beide Entscheidungen wollt ihr früh treffen statt im letzten Quartal. Ob ihr überhaupt betroffen seid, ist dabei die erste Frage und seltener klar, als die Diskussion vermuten lässt. Wir haben sie in ISG ISMS-Pflicht bis 2026 auseinandergenommen.
Das Muster dazu ist leicht zu erkennen, sobald man darauf achtet. Die Lückenliste wird von Quartal zu Quartal kürzer, und das Projekt kommt trotzdem nicht näher an ein Audit. Dokumente entstehen, Nachweise nicht. Jemand hat die Massnahmen beschrieben, niemand hat sie übernommen. Eine Tabelle mit der Spalte «Verantwortlich: IT» produziert in unserer Erfahrung genau dieses Ergebnis, weil «IT» keine Person ist, die im Audit auf einem Stuhl sitzt und erklärt, wie oft sie etwas getan hat.
Woran du eine brauchbare Gap-Analyse erkennst
Wenn du eine bestellst, prüfe das Angebot an fünf Punkten. Ein Anbieter, der sein Handwerk kennt, hat damit kein Problem.
- Der Geltungsbereich kommt zuerst, nicht zuletzt. Ein Satz dazu, was drin ist und was nicht, bevor irgendetwas gegen Anhang A geprüft wird.
- Pro Zeile ein Besitzer mit Namen oder Rolle. Nicht «IT», nicht «Management». Eine Person, die im Audit antworten kann.
- Zwei Aufwandszahlen statt einer. Der Einmalaufwand in Tagen und der wiederkehrende Aufwand pro Jahr. Der zweite ist der, der über Machbarkeit entscheidet.
- Eine Streichliste. Was ihr nach heutigem Risikobild nicht braucht, und welche Werkzeuge ihr doppelt bezahlt. Ein Blick in die bestehenden Lizenzen gehört dazu, weil ein Teil der angeblichen Lücken oft durch Funktionen abgedeckt ist, die im laufenden Abo schon drin sind.
- Ein Entscheidungsvorschlag am Ende. Zertifizieren, ISMS ohne Zertifikat betreiben, oder vorerst nur die Kundenfrage beantworten. Ein Bericht ohne Empfehlung schiebt die Arbeit zurück an dich.
Fehlen diese Punkte, bekommst du eine Konformitätstabelle. Die ist nicht falsch, sie ist nur deutlich weniger, als auf der Rechnung steht. Dasselbe Muster beschreiben wir im Beitrag dazu, was ein Security Assessment eigentlich liefert: nicht der Bericht ist das Produkt, sondern die Entscheidungen, die danach möglich sind.
Genau so setzen wir eine Standortbestimmung in unserem Security Assessment auf. Mit Besitzern, mit zwei Aufwandszahlen, mit Streichliste. Wenn dich eher die Reihenfolge beschäftigt, also messen oder gleich bauen, haben wir das in Security Assessment vor ISO 27001 sortiert. Und wenn du vor der Frage stehst, ob ein ISO-Projekt für euch überhaupt der richtige Weg ist, ist ein Erstgespräch unverbindlich und oft schon die halbe Antwort.
Die Zeile, die in keiner Gap-Analyse steht
Nimm die Liste, die du hast oder bald bekommst, und streiche in Gedanken jede Zeile, für die ihr keine Person benennen könnt, die sie in zwölf Monaten noch betreibt.
Was übrig bleibt, ist dein tatsächlicher Projektumfang. Der Rest ist eine Absichtserklärung, und Absichtserklärungen fallen in Stufe 2 auf.
Eine Frage dazu interessiert uns ehrlich: Wie viele Zeilen bleiben bei euch stehen, wenn der Besitzer ein Mensch sein muss und keine Abteilung?
Häufige Fragen
Was ist eine Gap-Analyse nach ISO 27001?
Eine Soll-Ist-Gegenüberstellung: Der Anbieter prüft deinen heutigen Stand gegen die Kapitel 4 bis 10 der Norm und gegen Anhang A und hält je Anforderung Status, Lücke und Empfehlung fest. Der Begriff selbst steht nicht in ISO/IEC 27001. Es ist eine Beratungsleistung ohne normativ festgelegten Umfang, deshalb unterscheiden sich Angebote mit gleichem Titel stark.
Ersetzt eine Gap-Analyse das interne Audit nach ISO 27001?
Nein. Kapitel 9.2 verlangt, dass die Organisation ihr ISMS in geplanten Abständen selbst auditiert, und prüft dabei, ob das Beschriebene tatsächlich läuft und wirkt. Ein internes Audit setzt ein laufendes System voraus, eine Gap-Analyse kommt davor. Wer sie als internes Audit abhakt, steht im Zertifizierungsaudit ohne diesen Nachweis da.
Wann lohnt sich eine Gap-Analyse ISO 27001?
Früh, als Entscheidungsgrundlage: Umfang, Budget und die Frage, ob ihr das Zertifikat braucht oder ein betriebenes ISMS genügt. Kurz vor dem Audit bringt sie wenig, weil Stufe 1 des Zertifizierungsaudits ihrem Zweck nach selbst eine Lückenliste ist und im Auditpreis steckt. Dann bezahlst du dieselbe Auskunft zweimal.




