Kort fortalt: hvad er en GAP-analyse?

En GAP-analyse er en struktureret metode til at kortlægge forskellen mellem din virksomheds nuværende sikkerhedsniveau (as-is) og det ønskede niveau (to-be). Inden for IT-sikkerhed handler det om at sammenligne virksomhedens eksisterende foranstaltninger med kravene i et anerkendt framework — og på den måde identificere de konkrete huller, der skal lukkes.

Resultatet er ikke bare en status. Det er et beslutningsgrundlag: hvad skal prioriteres, hvem er ansvarlig, og hvor haster det mest?

Eksempel: Din virksomhed har MFA på alle admin-konti, men ikke på standardbrugere. En GAP-analyse identificerer det som et hul i CIS Control 6 (Access Control Management) — og giver dig grundlaget for at prioritere det op.

Hvorfor er en GAP-analyse afgørende?

IT-sikkerhed er komplekst — og det bliver ikke lettere af, at lovkrav og trusselsbilledet ændrer sig løbende. En GAP-analyse giver din virksomhed tre ting, som er svære at opnå uden:

Med NIS2-direktivet, der stiller konkrete krav til cybersikkerhed for væsentlige og vigtige enheder i EU, er behovet for dokumenteret sikkerhed ikke længere valgfrit for mange danske virksomheder. En GAP-analyse er det naturlige første skridt.

Hvilke frameworks bruges typisk?

En GAP-analyse måler altid op mod et framework — et sæt af anerkendte krav eller kontroller, som definerer "best practice" for IT-sikkerhed. De tre mest anvendte i Danmark er:

CIS Controls v8 153 safeguards
NIS2 EU-direktiv
ISO 27001:2022 93 kontroller

CIS Controls v8

CIS Controls er udviklet af Center for Internet Security og indeholder 18 kontroller med i alt 153 safeguards. Frameworket er teknisk funderet og prioriteret i tre Implementation Groups (IG1, IG2, IG3), der matcher virksomhedens størrelse og modenhed. Det gør det til et stærkt udgangspunkt for virksomheder, der vil starte med en konkret og handlingsorienteret tilgang.

NIS2

NIS2 er et EU-direktiv, der stiller krav til cybersikkerhed for væsentlige og vigtige enheder — fra energi og transport til sundhed og digitale tjenester. Direktivet kræver blandt andet risikoanalyser, hændelseshåndtering og leverandørstyring. For danske virksomheder, der er omfattet, er det ikke længere valgfrit at dokumentere deres sikkerhedsniveau.

ISO 27001:2022

ISO 27001 er den internationale standard for informationssikkerhed. Standarden indeholder 93 kontroller fordelt på 4 temaer: organisatoriske, personrelaterede, fysiske og teknologiske. Den er særligt relevant for virksomheder, der sigter mod certificering eller skal dokumentere modenhed over for kunder og partnere.

Sådan foregår en GAP-analyse i praksis

Processen kan variere, men følger typisk fem trin:

  1. Vælg framework og scope: Beslut hvilket framework analysen skal tage udgangspunkt i, og afgræns omfanget. Skal alle afdelinger med, eller starter I med IT-afdelingen?
  2. Kortlæg nuværende niveau: Gennemgå hvert krav eller safeguard og vurdér, om det er implementeret, delvist eller slet ikke. Det sker typisk gennem workshops, dialog og teknisk gennemgang.
  3. Identificér hullerne: Forskellen mellem krav og realitet er selve "gappet". Det kan handle om manglende MFA, uklare processer for hændelseshåndtering eller fravær af awareness-træning.
  4. Prioritér indsatser: Ikke alle huller er lige kritiske. Prioritér efter risiko, lovkrav og forretningsmæssig betydning — og sæt ansvarlige og deadlines.
  5. Dokumentér og følg op: GAP-analysen skal ikke bare være et snapshot. Den skal være et levende styringsværktøj, der kan gentages og sammenlignes over tid.
GapGuard Dashboard — Executive Summary
Executive Summary
62%
CIS v8 Score
IG1 · 34/56
47%
NIS2 Score
Væsentlig enhed
74%
ISO 27001
14/19 impl.

Eksempel fra GapGuard — Executive Summary med scores på tværs af frameworks

Typiske huller i en GAP-analyse

Uanset virksomhedens størrelse ser vi de samme mønstre dukke op igen og igen. Her er nogle af de mest almindelige huller, som en GAP-analyse typisk afslører:

Fra GAP-analyse til handling

En GAP-analyse er først værdifuld, når den omsættes til handling. Det kræver tre ting:

Det er præcis denne cyklus — kortlæg, prioritér, udfør, mål — der gør forskellen mellem virksomheder, der har styr på sikkerheden, og dem der håber på det bedste.

Klar til at lave din egen GAP-analyse?

GapGuard gør det nemt at gennemføre en professionel GAP-analyse med CIS Controls v8, NIS2 og ISO 27001 — med wizard, dashboard og rapporter klar til ledelsen.

Book en demo → Prøv GapGuard gratis

Hvad gør GapGuard anderledes?

Mange virksomheder og konsulenter gennemfører stadig GAP-analyser i regneark. Det virker — men det skalerer dårligt, giver begrænset overblik, og gør det svært at dokumentere fremdrift over tid.

GapGuard er bygget specifikt til at løse de udfordringer:

Opsummering

En GAP-analyse er fundamentet for ethvert seriøst arbejde med IT-sikkerhed. Den giver dig overblik over, hvor du står, hvad du mangler, og hvad du skal prioritere. Uanset om du er IT-sikkerhedskonsulent, CISO eller virksomhedsejer, er en struktureret og gentagen GAP-analyse dit bedste værktøj til at dokumentere modenhed og drive reelle forbedringer.

Med frameworks som CIS Controls v8, NIS2 og ISO 27001 har du et solidt udgangspunkt — og med et dedikeret værktøj som GapGuard kan du gøre det effektivt, professionelt og gennemsigtigt.