Kort fortalt: hvad er en GAP-analyse?
En GAP-analyse er en struktureret metode til at kortlægge forskellen mellem din virksomheds nuværende sikkerhedsniveau (as-is) og det ønskede niveau (to-be). Inden for IT-sikkerhed handler det om at sammenligne virksomhedens eksisterende foranstaltninger med kravene i et anerkendt framework — og på den måde identificere de konkrete huller, der skal lukkes.
Resultatet er ikke bare en status. Det er et beslutningsgrundlag: hvad skal prioriteres, hvem er ansvarlig, og hvor haster det mest?
Eksempel: Din virksomhed har MFA på alle admin-konti, men ikke på standardbrugere. En GAP-analyse identificerer det som et hul i CIS Control 6 (Access Control Management) — og giver dig grundlaget for at prioritere det op.
Hvorfor er en GAP-analyse afgørende?
IT-sikkerhed er komplekst — og det bliver ikke lettere af, at lovkrav og trusselsbilledet ændrer sig løbende. En GAP-analyse giver din virksomhed tre ting, som er svære at opnå uden:
- Overblik: I ved præcist, hvor I står. Ikke baseret på mavefornemmelse, men på systematisk gennemgang.
- Prioritering: I kan fokusere ressourcerne der, hvor risikoen er størst — i stedet for at løse alt på én gang.
- Dokumentation: I kan vise ledelse, bestyrelse og myndigheder, at I har styr på tingene — og hvad planen er for resten.
Med NIS2-direktivet, der stiller konkrete krav til cybersikkerhed for væsentlige og vigtige enheder i EU, er behovet for dokumenteret sikkerhed ikke længere valgfrit for mange danske virksomheder. En GAP-analyse er det naturlige første skridt.
Hvilke frameworks bruges typisk?
En GAP-analyse måler altid op mod et framework — et sæt af anerkendte krav eller kontroller, som definerer "best practice" for IT-sikkerhed. De tre mest anvendte i Danmark er:
CIS Controls v8
CIS Controls er udviklet af Center for Internet Security og indeholder 18 kontroller med i alt 153 safeguards. Frameworket er teknisk funderet og prioriteret i tre Implementation Groups (IG1, IG2, IG3), der matcher virksomhedens størrelse og modenhed. Det gør det til et stærkt udgangspunkt for virksomheder, der vil starte med en konkret og handlingsorienteret tilgang.
NIS2
NIS2 er et EU-direktiv, der stiller krav til cybersikkerhed for væsentlige og vigtige enheder — fra energi og transport til sundhed og digitale tjenester. Direktivet kræver blandt andet risikoanalyser, hændelseshåndtering og leverandørstyring. For danske virksomheder, der er omfattet, er det ikke længere valgfrit at dokumentere deres sikkerhedsniveau.
ISO 27001:2022
ISO 27001 er den internationale standard for informationssikkerhed. Standarden indeholder 93 kontroller fordelt på 4 temaer: organisatoriske, personrelaterede, fysiske og teknologiske. Den er særligt relevant for virksomheder, der sigter mod certificering eller skal dokumentere modenhed over for kunder og partnere.
Sådan foregår en GAP-analyse i praksis
Processen kan variere, men følger typisk fem trin:
- Vælg framework og scope: Beslut hvilket framework analysen skal tage udgangspunkt i, og afgræns omfanget. Skal alle afdelinger med, eller starter I med IT-afdelingen?
- Kortlæg nuværende niveau: Gennemgå hvert krav eller safeguard og vurdér, om det er implementeret, delvist eller slet ikke. Det sker typisk gennem workshops, dialog og teknisk gennemgang.
- Identificér hullerne: Forskellen mellem krav og realitet er selve "gappet". Det kan handle om manglende MFA, uklare processer for hændelseshåndtering eller fravær af awareness-træning.
- Prioritér indsatser: Ikke alle huller er lige kritiske. Prioritér efter risiko, lovkrav og forretningsmæssig betydning — og sæt ansvarlige og deadlines.
- Dokumentér og følg op: GAP-analysen skal ikke bare være et snapshot. Den skal være et levende styringsværktøj, der kan gentages og sammenlignes over tid.
Eksempel fra GapGuard — Executive Summary med scores på tværs af frameworks
Typiske huller i en GAP-analyse
Uanset virksomhedens størrelse ser vi de samme mønstre dukke op igen og igen. Her er nogle af de mest almindelige huller, som en GAP-analyse typisk afslører:
- Adgangsstyring: MFA er ikke rullet ud til alle brugere, og der mangler regelmæssig gennemgang af adgangsrettigheder.
- Asset management: Virksomheden har ikke et fuldstændigt overblik over hardware og software — og ved derfor ikke, hvad der skal beskyttes.
- Hændelseshåndtering: Der findes ingen formel procedure for, hvad der sker, når en sikkerhedshændelse opstår.
- Awareness: Medarbejderne har ikke modtaget regelmæssig træning i phishing, social engineering eller sikker adfærd.
- Backup og gendannelse: Backup tages, men der testes sjældent, om gendannelse rent faktisk virker.
- Leverandørstyring: Tredjepartsleverandører med adgang til systemer og data er ikke vurderet sikkerhedsmæssigt.
Fra GAP-analyse til handling
En GAP-analyse er først værdifuld, når den omsættes til handling. Det kræver tre ting:
- Klar prioritering: Fokusér på de huller, der har størst risiko og forretningsmæssig betydning. Alt behøver ikke løses på dag ét.
- Ansvarlige og deadlines: Hvert tiltag skal have en ansvarlig person og en realistisk deadline — ellers ender det som en hyldevarer.
- Løbende opfølgning: GAP-analysen bør gentages mindst én gang årligt, så I kan måle forbedringer og dokumentere fremdrift over for ledelse og myndigheder.
Det er præcis denne cyklus — kortlæg, prioritér, udfør, mål — der gør forskellen mellem virksomheder, der har styr på sikkerheden, og dem der håber på det bedste.
Klar til at lave din egen GAP-analyse?
GapGuard gør det nemt at gennemføre en professionel GAP-analyse med CIS Controls v8, NIS2 og ISO 27001 — med wizard, dashboard og rapporter klar til ledelsen.
Hvad gør GapGuard anderledes?
Mange virksomheder og konsulenter gennemfører stadig GAP-analyser i regneark. Det virker — men det skalerer dårligt, giver begrænset overblik, og gør det svært at dokumentere fremdrift over tid.
GapGuard er bygget specifikt til at løse de udfordringer:
- Struktureret wizard: Gennemgå alle safeguards trin for trin med 160+ vejledende guides på dansk og engelsk.
- Multi-framework mapping: CIS Controls v8 som hub med automatisk mapping til NIS2 og ISO 27001. Du vælger indgangen — resten beregnes automatisk.
- Executive dashboard: Et samlet overblik med scores, targets og fremgangshistorik — klar til præsentation for ledelse og bestyrelse.
- Professionelle rapporter: PDF-rapporter på dansk og engelsk med logo og branding — direkte fra analysen, ingen ekstra arbejde.
- Årshjul og deadlines: Planlæg indsatser over tid med ansvarlige og deadlines, og følg op løbende.
- Klientportal: Invitér kunder direkte. De ser deres egne data — du beholder admin-overblikket.
Opsummering
En GAP-analyse er fundamentet for ethvert seriøst arbejde med IT-sikkerhed. Den giver dig overblik over, hvor du står, hvad du mangler, og hvad du skal prioritere. Uanset om du er IT-sikkerhedskonsulent, CISO eller virksomhedsejer, er en struktureret og gentagen GAP-analyse dit bedste værktøj til at dokumentere modenhed og drive reelle forbedringer.
Med frameworks som CIS Controls v8, NIS2 og ISO 27001 har du et solidt udgangspunkt — og med et dedikeret værktøj som GapGuard kan du gøre det effektivt, professionelt og gennemsigtigt.