Die ISO-27001-Gap-Analyse selbst durchführen: Anleitung für eine Woche
Die Gap-Analyse ist die ehrliche Antwort auf die Frage «wie weit sind wir vom Zertifikat entfernt». Man kann sie beim Berater bestellen — oder selbst in einer Woche machen. Hier mein erprobtes Format.
Tag 1–2. Geltungsbereich und Kontext
Fixieren Sie: was zertifiziert wird (Firma/Bereich), welche Anforderungen Kunden und Regulierer stellen, wer die interessierten Parteien sind. Erstellen Sie eine grobe Prozess- und Systemlandkarte.
Tag 3–4. Durchgang durch die Anforderungen
Nehmen Sie den Normtext und bewerten Sie jedes Kapitel 4–10 und jedes Anhang-A-Control: «vorhanden und wirksam», «teilweise», «fehlt», «nicht anwendbar». Nicht schönfärben: Die Analyse ist für Sie, nicht für den Kunden. Die häufigsten Lücken, die ich sehe: Risikobewertung, Incident-Register, Lieferantenkontrolle, regelmäßige Schulungen.
Tag 5. Bericht und Plan
Verdichten Sie das Ergebnis in drei Listen: kritische Lücken (ohne sie lohnt kein Auditor), wichtige (vor Stufe 2 schließen), kosmetische. Für jede: Verantwortlicher und Aufwandsschätzung. Das ist Ihre Umsetzungs-Roadmap.
Wann ein externer Experte hilft
Die Eigenanalyse hat blinde Flecken — man sieht nicht, was man nicht weiß. Der kluge Kompromiss: selbst analysieren, dann einen Tag externe Validierung buchen. Um Größenordnungen billiger als Vollberatung — und die Hauptrisiken sind weg. Wie es weitergeht: der Schritt-für-Schritt-Plan.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen