ISO 27001 GAP-analyysi
Kuiluanalyysi ISMS:n vaatimustenmukaisuudesta ISO/IEC 27001:2022 -standardiin nähden
Mihin GAP-analyysi sijoittuu?
GAP-analyysi on toinen vaihe Bravesonin ISO 27001 -palvelupolulla – kypsyysarviointi, joka tehdään ISO 27001 Startin jälkeen ennen sisäistä auditointia.
Käynnistys
ISO 27001 Startti
2 500 € (alv 0 %)Kypsyysarviointi
ISO 27001 GAP-analyysi
5 850 € (alv 0 %)Sisäinen auditointi
ISO 27001 Sisäinen auditointi
4 000 – 7 000 € (alv 0 %)4Jatkuva tuki
Tietoturvapäällikkö-palvelu
3 000 € / kk (alv 0 %)Selkeä kuva ISMS:n kypsyydestä ennen sertifiointia
Arvioimme organisaationne hallintajärjestelmän vaatimustenmukaisuutta ISO 27001 -standardin vaatimuksiin nähden, tunnistamme poikkeamat ja kehityskohteet sekä varmistamme, että olette oikealla tiellä mahdollista sertifiointia varten. Analyysi kattaa sekä standardin päävaatimukset (luvut 4–10) että Liitteen A hallintakeinot (A.5–A.8).
Lopputuloksena saatte selkeän raportin, jonka perusteella havaittuja puutteita voidaan lähteä korjaamaan.
Työmenetelmät
Projekti toteutetaan työpajavetoisesti tiiviissä yhteistyössä kanssanne:
- Haastattelut keskeisille henkilöille (johto, IT, mahdolliset liiketoimintayksiköt) kattavan kuvan saamiseksi nykyisistä toimintamalleista
- Dokumenttiauditointi: tietoturvapolitiikat, ohjeistukset, riskienhallintasuunnitelmat, sopimukset, tekniset kuvaukset
Menetelmä varmistaa, että arvio perustuu sekä käytännön toimintaan että muodollisiin menettelyihin, ja että havaintoihin voidaan reagoida nopeasti.
Projektin vaiheet
1. Aloituspalaveri ja tilanneymmärrys
Organisaation rakenne, keskeiset liiketoiminnot, IT-toimintamalli, sääntely-erityisvaatimukset. Rajaa GAP-analyysin tarkastelualueet.
2. Dokumenttiauditointi ja haastattelut
Olemassa olevat politiikat, ohjeistukset ja menettelytavat; kohdennetut haastattelut (sis. mahdollinen ulkoinen IT-kumppani). Tavoite: löytää puutteet ja epäjohdonmukaisuudet dokumentoinnin ja toiminnan välillä.
3. ISO 27001 -vaatimustenmukaisuuden analyysi
Mm. riskienhallinta, poikkeamien hallinta ja ilmoittaminen, toimitusketjujen hallinta, johdon vastuut, jatkuvuuden hallinta, henkilöstön tietoturvaosaaminen, ulkoistettujen IT-toimintojen hallinta.
4. Raportointi ja toimenpide-ehdotukset
GAP-analyysiraportti: havaitut puutteet, vaikutusarvio, suositellut kehitystoimet.
Työmääräarvio
- Projektin aloitus ja suunnittelu
- 1 htp
- ISO 27001 Päävaatimukset (4–6)
- 1 htp
- ISO 27001 Päävaatimukset (7–10)
- 1 htp
- Hallintakeinot A.5 – Organisaatioon liittyvät
- 0,5 htp
- Hallintakeinot A.6 – Henkilöstöön liittyvät
- 0,5 htp
- Hallintakeinot A.7 – Fyysinen turvallisuus
- 1 htp
- Hallintakeinot A.8 – Teknologiset hallintakeinot
- 0,5 htp
- Raportointi ja tulostyöpaja
- 1 htp
- Yhteensä
- 6,5 htp
Mitä saat konkreettisesti?
GAP-analyysiraportti
Havaitut puutteet standardin päävaatimuksissa ja Liitteen A hallintakeinoissa
Vaikutusarvio
Jokaiselle havainnolle arvioitu vaikutus ja kriittisyys
Toimenpide-ehdotukset
Suositellut kehitystoimet havaittujen puutteiden korjaamiseksi
Rajaukset
Tämä palvelu ei sisällä:
- ISO 27001 -sertifiointiauditointia (hankitaan erikseen akkreditoidulta sertifiointielimeltä)
- Teknistä haavoittuvuusskannausta tai penetraatiotestausta
- Puuttuvien dokumenttien laatimista – GAP-analyysi arvioi ja raportoi, ei toteuta korjauksia (korjaukset tehdään ISO 27001 Startissa tai erillisenä toteutusprojektina)
Suositeltava jatkoaskel GAP-analyysin jälkeen on Sisäinen auditointi (4 000 – 7 000 € (alv 0 %)) kun ISMS on toteutettu, sekä Tietoturvapäällikkö-palvelu (3 000 € / kk (alv 0 %)) jatkuvaan tukeen.
Toteutustapa
Projekti voidaan toteuttaa etänä Bravesonin tiloista. Braveson ei käytä ulkopuolisia alihankkijoita – työ tehdään joustavasti työviikkojen aikana, mahdollisimman tehokkaasti alusta loppuun.
Hinta ja ehdot
- Kokonaishinta
- 5 850 € (alv 0 %) – esimerkkilaajuus, 6,5 henkilötyöpäivää
- Laskutus
- Tehdyn työmäärän perusteella kuukausittain
- Matkakulut
- Laskutetaan verohallinnon ohjeistuksen mukaisesti, matka-aika 50 % tuntihinnasta
- Referenssioikeus
- Braveson saa käyttää asiakkaan logoa referenssinä, jollei toisin sovita
Seuraava askel
Ota yhteyttä ja sovitaan lyhyt kartoituspuhelu tarkan laajuuden ja hinnan vahvistamiseksi.
Braveson · ISO 27001 -konsultointi perustuu standardin ISO/IEC 27001:2022 vaatimuksiin.