Гап-аналіз ISO 27001 своїми силами: інструкція на один тиждень
Гап-аналіз — це чесна відповідь на запитання «наскільки ми далеко від сертифіката». Його можна замовити консультанту, а можна зробити самостійно за тиждень — і в мене є перевірений формат для цього.
День 1–2. Область і контекст
Зафіксуйте: що сертифікуємо (компанія/напрям), які вимоги ставлять клієнти й регулятори, хто зацікавлені сторони. Складіть верхньорівневу карту процесів і систем.
День 3–4. Проходження за вимогами
Візьміть текст стандарту і для кожного розділу 4–10 та кожного контролю Додатка A поставте одну з оцінок: «є і працює», «є частково», «немає», «незастосовно». Не прикрашайте: гап-аналіз для себе, а не для клієнта. Найчастіші «діри», які я бачу: оцінка ризиків, реєстр інцидентів, контроль постачальників, регулярне навчання.
День 5. Звіт і план
Зведіть результат у три списки: критичні прогалини (без них немає сенсу кликати аудитора), важливі (закрити до Stage 2), косметичні. Для кожної — відповідальний і оцінка трудомісткості. Це і є ваша дорожня карта впровадження.
Коли кликати зовнішнього експерта
Самостійний гап-аналіз має сліпі зони — ви не бачите того, чого не знаєте. Розумний компроміс: зробити аналіз самим, а потім взяти один день зовнішнього аудитора на валідацію результату. Це на порядок дешевше за повний консалтинг і прибирає головні ризики. Що робити далі — у покроковому плані ISO 27001.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію