Siirry sisältöön
Palvelut · Tietoturvan kehittäminen

ISO 27001 GAP-analyysi

Kuiluanalyysi ISMS:n vaatimustenmukaisuudesta ISO/IEC 27001:2022 -standardiin nähden

5 850 € (alv 0 %)Noin 6 henkilötyöpäivääISO 27001 -sertifiointia tavoitteleville
Palvelupolku

Mihin GAP-analyysi sijoittuu?

GAP-analyysi on toinen vaihe Bravesonin ISO 27001 -palvelupolulla – kypsyysarviointi, joka tehdään ISO 27001 Startin jälkeen ennen sisäistä auditointia.

Projektin tavoite

Selkeä kuva ISMS:n kypsyydestä ennen sertifiointia

Arvioimme organisaationne hallintajärjestelmän vaatimustenmukaisuutta ISO 27001 -standardin vaatimuksiin nähden, tunnistamme poikkeamat ja kehityskohteet sekä varmistamme, että olette oikealla tiellä mahdollista sertifiointia varten. Analyysi kattaa sekä standardin päävaatimukset (luvut 4–10) että Liitteen A hallintakeinot (A.5–A.8).

Lopputuloksena saatte selkeän raportin, jonka perusteella havaittuja puutteita voidaan lähteä korjaamaan.

Työmenetelmät

Projekti toteutetaan työpajavetoisesti tiiviissä yhteistyössä kanssanne:

  • Haastattelut keskeisille henkilöille (johto, IT, mahdolliset liiketoimintayksiköt) kattavan kuvan saamiseksi nykyisistä toimintamalleista
  • Dokumenttiauditointi: tietoturvapolitiikat, ohjeistukset, riskienhallintasuunnitelmat, sopimukset, tekniset kuvaukset

Menetelmä varmistaa, että arvio perustuu sekä käytännön toimintaan että muodollisiin menettelyihin, ja että havaintoihin voidaan reagoida nopeasti.

Projektin vaiheet

1. Aloituspalaveri ja tilanneymmärrys

Organisaation rakenne, keskeiset liiketoiminnot, IT-toimintamalli, sääntely-erityisvaatimukset. Rajaa GAP-analyysin tarkastelualueet.

2. Dokumenttiauditointi ja haastattelut

Olemassa olevat politiikat, ohjeistukset ja menettelytavat; kohdennetut haastattelut (sis. mahdollinen ulkoinen IT-kumppani). Tavoite: löytää puutteet ja epäjohdonmukaisuudet dokumentoinnin ja toiminnan välillä.

3. ISO 27001 -vaatimustenmukaisuuden analyysi

Mm. riskienhallinta, poikkeamien hallinta ja ilmoittaminen, toimitusketjujen hallinta, johdon vastuut, jatkuvuuden hallinta, henkilöstön tietoturvaosaaminen, ulkoistettujen IT-toimintojen hallinta.

4. Raportointi ja toimenpide-ehdotukset

GAP-analyysiraportti: havaitut puutteet, vaikutusarvio, suositellut kehitystoimet.

Työmääräarvio

Projektin aloitus ja suunnittelu
1 htp
ISO 27001 Päävaatimukset (4–6)
1 htp
ISO 27001 Päävaatimukset (7–10)
1 htp
Hallintakeinot A.5 – Organisaatioon liittyvät
0,5 htp
Hallintakeinot A.6 – Henkilöstöön liittyvät
0,5 htp
Hallintakeinot A.7 – Fyysinen turvallisuus
1 htp
Hallintakeinot A.8 – Teknologiset hallintakeinot
0,5 htp
Raportointi ja tulostyöpaja
1 htp
Yhteensä
6,5 htp

Mitä saat konkreettisesti?

GAP-analyysiraportti

Havaitut puutteet standardin päävaatimuksissa ja Liitteen A hallintakeinoissa

Vaikutusarvio

Jokaiselle havainnolle arvioitu vaikutus ja kriittisyys

Toimenpide-ehdotukset

Suositellut kehitystoimet havaittujen puutteiden korjaamiseksi

Rajaukset

Tämä palvelu ei sisällä:

  • ISO 27001 -sertifiointiauditointia (hankitaan erikseen akkreditoidulta sertifiointielimeltä)
  • Teknistä haavoittuvuusskannausta tai penetraatiotestausta
  • Puuttuvien dokumenttien laatimista – GAP-analyysi arvioi ja raportoi, ei toteuta korjauksia (korjaukset tehdään ISO 27001 Startissa tai erillisenä toteutusprojektina)

Suositeltava jatkoaskel GAP-analyysin jälkeen on Sisäinen auditointi (4 000 – 7 000 € (alv 0 %)) kun ISMS on toteutettu, sekä Tietoturvapäällikkö-palvelu (3 000 € / kk (alv 0 %)) jatkuvaan tukeen.

Toteutustapa

Projekti voidaan toteuttaa etänä Bravesonin tiloista. Braveson ei käytä ulkopuolisia alihankkijoita – työ tehdään joustavasti työviikkojen aikana, mahdollisimman tehokkaasti alusta loppuun.

Hinta ja ehdot

Kokonaishinta
5 850 € (alv 0 %) – esimerkkilaajuus, 6,5 henkilötyöpäivää
Laskutus
Tehdyn työmäärän perusteella kuukausittain
Matkakulut
Laskutetaan verohallinnon ohjeistuksen mukaisesti, matka-aika 50 % tuntihinnasta
Referenssioikeus
Braveson saa käyttää asiakkaan logoa referenssinä, jollei toisin sovita

Seuraava askel

Ota yhteyttä ja sovitaan lyhyt kartoituspuhelu tarkan laajuuden ja hinnan vahvistamiseksi.

Varaa kartoituspuhelu

Braveson · ISO 27001 -konsultointi perustuu standardin ISO/IEC 27001:2022 vaatimuksiin.