Гэп-анализ ISO 27001 своими силами: инструкция на одну неделю
Гэп-анализ — это честный ответ на вопрос «насколько мы далеко от сертификата». Его можно заказать консультанту, а можно сделать самостоятельно за неделю — и у меня есть проверенный формат для этого.
День 1–2. Область и контекст
Зафиксируйте: что сертифицируем (компания/направление), какие требования ставят клиенты и регуляторы, кто заинтересованные стороны. Составьте верхнеуровневую карту процессов и систем.
День 3–4. Проход по требованиям
Возьмите текст стандарта и для каждого раздела 4–10 и каждого контроля Приложения A поставьте одну из оценок: «есть и работает», «есть частично», «нет», «неприменимо». Не приукрашивайте: гэп-анализ для себя, а не для клиента. Самые частые «дыры», которые я вижу: оценка рисков, реестр инцидентов, контроль поставщиков, регулярное обучение.
День 5. Отчёт и план
Сведите результат в три списка: критические пробелы (без них нет смысла звать аудитора), важные (закрыть до Stage 2), косметические. Для каждого — ответственный и оценка трудоёмкости. Это и есть ваша дорожная карта внедрения.
Когда звать внешнего эксперта
У самостоятельного гэп-анализа есть слепые зоны — вы не видите того, чего не знаете. Разумный компромисс: сделать анализ самим, а затем взять один день внешнего аудитора на валидацию результата. Это на порядок дешевле полного консалтинга и убирает главные риски. Что делать дальше — в пошаговом плане ISO 27001.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию