Operations

Gap analysis ISO 27001: cos'è e come si fa

Gap analysis ISO 27001: cos'è, come si esegue passo per passo, cosa consegna, cosa sposta i tempi e in cosa differisce da audit interno e risk assessment.

8 min di lettura
Gap analysis ISO 27001: cos'è e come si fa

Punti chiave

  • Una gap analysis ISO 27001 misura la distanza fra quello che l'azienda fa già e quello che la norma chiede, prima di impegnarsi in un percorso di certificazione.
  • Si misura contro due metri distinti: i requisiti del sistema di gestione (clausole dalla 4 alla 10) e i controlli dell'Allegato A, selezionati in base al rischio.
  • L'esito utile non è un voto ma uno stato per requisito con l'evidenza che lo dimostra, e un piano di colmatura con priorità, responsabili e date.
  • Non è l'audit interno della clausola 9.2, non è la valutazione del rischio della clausola 6.1 e non è l'audit di certificazione in due fasi di un organismo accreditato.
  • La durata dipende da fattori misurabili prima di iniziare: numero di sedi ed entità legali, ampiezza del perimetro, quante evidenze esistono già e in che stato.
  • In Italia la certificazione accreditata è rilasciata da organismi che hanno ottenuto l'accreditamento: Accredia pubblica le banche dati con cui si verifica chi è accreditato e per quali schemi.

Una gap analysis ISO 27001 misura la distanza fra quello che l'azienda fa già e quello che la ISO/IEC 27001:2022 chiede, prima di impegnarsi in un percorso di certificazione. Si esegue confrontando processi ed evidenze reali con i requisiti delle clausole dalla 4 alla 10 e con i controlli dell'Allegato A, e consegna uno stato per requisito con un piano di colmatura ordinato per priorità.

Non è un audit, non è una valutazione del rischio e non è la verifica di un organismo di certificazione. Da qui: contro cosa si misura, come si esegue, cosa resta in mano, cosa sposta i tempi, dove si sbaglia.

A cosa serve, in pratica

Serve a decidere con dei fatti davanti, di solito dopo un innesco concreto: un cliente che mette la certificazione nel questionario fornitori, un bando che la chiede, un gruppo che la impone alle controllate. Risponde a tre domande:

  • quanto siamo lontani, cioè quanta parte dei requisiti è già coperta da cose che facciamo davvero;
  • dove esattamente, requisito per requisito, distinguendo i vuoti organizzativi da quelli tecnici;
  • in che ordine si chiude, perché alcuni vuoti bloccano il resto e altri procedono in parallelo.

Ce n'è una quarta che emerge quasi sempre: se il perimetro che si stava per dichiarare è sostenibile. Uno scope troppo largo è l'errore più costoso del percorso, e si vede qui, non dopo.

Contro cosa si misura

La norma ha due parti, e vanno guardate entrambe perché misurano cose diverse.

I requisiti del sistema di gestione (clausole 4-10)

Descrivono come si governa la sicurezza delle informazioni: contesto dell'organizzazione (clausola 4), leadership (5), pianificazione (6), supporto (7), attività operative (8), valutazione delle prestazioni (9), miglioramento (10). Sono requisiti, non opzioni: un sistema di gestione che non li copre non arriva al certificato, per quanto sia solida la parte tecnica.

È anche la parte che le analisi fatte male saltano, perché i progetti si arenano quasi sempre qui: ruoli non assegnati, riesami mai fatti, indicatori che nessuno raccoglie.

I controlli dell'Allegato A

Sono raggruppati in quattro temi (organizzativi, persone, fisici, tecnologici), si selezionano in base ai rischi e si motivano nella Dichiarazione di Applicabilità. Il dettaglio sta nell'articolo sui requisiti dell'Allegato A; la struttura della norma è nella guida completa alla ISO 27001.

Il punto di metodo: l'Allegato A non è una checklist da spuntare al cento per cento. Per ogni controllo si chiede se è applicabile al perimetro e a quale rischio risponde. Un controllo escluso con una motivazione scritta è una posizione che regge in audit; uno dichiarato attivo senza evidenza no.

Come si fa, passo per passo

1. Fissa il perimetro e il contesto prima di aprire la checklist

Quali servizi, sedi, entità legali, sistemi e fornitori entrano. È la stessa decisione che poi definisce il campo di applicazione del sistema di gestione: senza perimetro, metà delle domande non ha un ambito. Insieme si raccoglie il contesto, cioè chi pone requisiti di sicurezza (clienti, gruppo, autorità, assicurazione) e cosa chiede per iscritto.

2. Raccogli quello che esiste già, prima di chiedere cosa manca

Quasi nessuna azienda parte da zero: policy scritte per altri motivi, procedure IT, contratti con clausole di sicurezza, registri degli asset, piani di continuità, materiale prodotto per il GDPR, magari un sistema qualità certificato. Chi ha già lavorato sugli adempimenti NIS2 arriva con una parte del percorso fatta su rischio e catena di fornitura: il metodo su quel fronte è in gap analysis NIS2. Metri diversi, evidenze riusabili.

3. Traduci requisiti e controlli in domande verificabili

Ogni requisito va trasformato in una domanda a cui si risponde con un fatto. Non avete definito ruoli e responsabilità, ma chi ha approvato l'ultima assegnazione dei ruoli di sicurezza, quando, e dove sta il documento. Per i controlli dell'Allegato A servono tre informazioni: se sono applicabili, a quale rischio rispondono, con quale evidenza si dimostra che sono attivi. I non applicabili si annotano con la ragione, che finirà nella Dichiarazione di Applicabilità.

4. Intervista chi opera, non solo chi documenta

Parlando soltanto con il responsabile qualità o con il consulente il risultato è prevedibile: sulla carta è tutto a posto. La misura reale si ottiene con chi amministra i sistemi, gestisce gli accessi, risponde agli incidenti di notte, firma i contratti. È anche il momento in cui emergono i processi che esistono e non sono scritti: un vuoto, ma più facile da chiudere di un processo che non esiste.

5. Verifica le evidenze: un documento non è un'evidenza

Una politica di backup approvata dimostra che esiste una politica di backup, non che i ripristini vengono testati: l'evidenza è il verbale dell'ultimo test, con data, esito ed esecutore. Vale per tutto: gli accessi si verificano con l'ultima revisione delle utenze, i fornitori con le valutazioni fatte. È il passaggio che separa una gap analysis usabile da una lettura di documenti.

6. Assegna uno stato e costruisci il piano di colmatura

Per ogni requisito si registrano tre cose: lo stato (assente, parziale, presente e dimostrabile), l'evidenza che lo sostiene, il lavoro che manca. Una scala semplice applicata in modo coerente vale più di un punteggio articolato applicato a sensazione: serve a ordinare le priorità, non a fare una pagella.

I gap si raggruppano poi per tema e si ordinano su due assi: quanto bloccano il resto e quanto lavoro richiedono. Un ruolo non assegnato blocca molti requisiti a valle e si chiude in una riunione; un rilevamento assente richiede tempo tecnico e budget.

Cosa consegna una gap analysis fatta bene

  1. Il perimetro proposto, con il criterio che lo ha definito e cosa resta fuori.
  2. L'esito requisito per requisito, con l'evidenza citata accanto a ogni stato.
  3. I gap raggruppati per tema, con impatto sul percorso e sforzo stimato.
  4. Il piano di colmatura con interventi, responsabili e date, nella forma che la direzione può approvare.
  5. La base della Dichiarazione di Applicabilità: controlli applicabili, esclusioni e motivazioni.
  6. Una sintesi per il vertice, una pagina, per chi deve stanziare le risorse.

Se quello che arriva è un elenco di rilievi senza responsabili né date, non è un piano: è una lista.

Quanto dura: i fattori, non la stima

Non esiste una durata standard, e una durata promessa prima di conoscere il perimetro descrive un formato commerciale, non una misura. I fattori che la spostano si valutano invece in anticipo:

  • quante sedi ed entità legali entrano, e se hanno processi omogenei o storie diverse;
  • quanto è ampio il perimetro: servizi, sistemi, ambienti cloud e fornitori rilevanti;
  • quante evidenze esistono già: chi ha un sistema di gestione certificato su un altro schema parte con riesami, audit e gestione documentale in piedi;
  • la disponibilità delle persone che gestiscono davvero i processi, il vincolo più frequente;
  • il livello di dettaglio: una fotografia per decidere se partire e una mappatura pronta a diventare Dichiarazione di Applicabilità non sono lo stesso lavoro.

Le stesse variabili governano l'ordine di grandezza economico: ne parliamo in quanto costa la ISO 27001.

Tre confusioni che vale la pena chiarire

Gap analysis e audit interno (clausola 9.2)

L'audit interno è un requisito della norma. Nella prassi presuppone un sistema di gestione già attivo: programma, criteri e campo di applicazione definiti, auditor indipendenti rispetto all'attività verificata, esiti che alimentano il riesame di direzione. Produce non conformità formali. La gap analysis viene prima, misura una distanza e non ha valore formale dentro il sistema. Confonderli crea un problema in certificazione: l'organismo chiederà le evidenze dell'audit interno, e una relazione di gap analysis non le sostituisce.

Gap analysis e valutazione del rischio (clausola 6.1)

Valutazione e trattamento del rischio sono requisiti della norma e restano un processo ricorrente del sistema di gestione, con metodologia dichiarata, criteri di accettazione e tracciabilità fino ai controlli scelti. La gap analysis guarda quel processo dall'esterno: esiste, è documentato, è stato eseguito, i suoi esiti si ritrovano nella Dichiarazione di Applicabilità? Se la risposta è no, il risk assessment va costruito dopo, non al posto della gap analysis.

Gap analysis e audit di certificazione (Stage 1 e Stage 2)

Il certificato lo rilascia un organismo di certificazione, e in Italia la garanzia che sia competente passa dall'accreditamento. Accredia, l'Ente unico di accreditamento designato dal Governo italiano, lo scrive in una riga: La certificazione accreditata è rilasciata dagli organismi che hanno ottenuto l'accreditamento (Accredia, Cos'è l'accreditamento). Per i sistemi di gestione l'accreditamento è rilasciato ai sensi della norma ISO/IEC 17021-1 e la sicurezza delle informazioni è fra gli ambiti coperti (Accredia, Certificazioni). Chi è accreditato e per cosa si verifica nelle banche dati Accredia.

L'audit di certificazione si svolge in due fasi, Stage 1 e Stage 2: il percorso completo è in come ottenere la certificazione ISO 27001. La gap analysis è un'attività preparatoria: non è una pre-certificazione, non produce alcun titolo e non vincola in nessun modo il giudizio dell'organismo. Riduce le sorprese, che è già molto, ma le decisioni sul certificato restano in capo all'organismo.

Gli errori che la rendono inutile

  • Perimetro vago. Senza sapere quali servizi, sedi e sistemi entrano, l'esito va rifatto quando lo scope viene deciso davvero.
  • Scambiare i documenti per evidenze. Un raccoglitore di politiche approvate e mai riesaminate supera una lettura documentale, non una verifica sul campo.
  • Farla senza chi opera. Se le interviste si fermano al responsabile qualità, il risultato descrive il sistema come è stato disegnato, non come gira.
  • Usare una checklist generica. Un elenco di controlli scollegato da rischio e perimetro non regge alla domanda più semplice: perché questo controllo sì e quest'altro no.
  • Consegnare rilievi senza priorità. Cento righe di gap senza responsabili e date restano ferme.

Cosa succede dopo

Il risultato diventa utile quando qualcuno lo trasforma in un piano con una sequenza. L'ordine che funziona quasi sempre: prima i requisiti di governo che sbloccano il resto (ruoli, impegno della direzione, perimetro approvato), poi metodologia di rischio e Dichiarazione di Applicabilità, poi i controlli che richiedono tempo tecnico o budget, infine audit interno e riesame. Solo allora ha senso contattare un organismo accreditato e pianificare le due fasi dell'audit.

Il piano va poi aggiornato: una gap analysis è una fotografia con una data, e perde valore quando il perimetro cambia. Un effetto collaterale da mettere a bilancio: rischio, catena di fornitura, continuità e gestione degli incidenti sono richiesti anche da NIS2 e DORA, con lo stesso materiale sottostante.

In sintesi

La gap analysis ISO 27001 vale quanto il perimetro su cui è fatta e quanto le evidenze che ha verificato. Due metri (clausole dalla 4 alla 10 e controlli applicabili dell'Allegato A), l'evidenza accanto a ogni stato, un piano che la direzione approva. Tutto il resto è una lettura di documenti.

Se stai valutando il percorso e vuoi capire da dove partire, guarda come affianchiamo le aziende mid-market sulla ISO 27001.

Domande frequenti

È il confronto documentato fra i processi e le evidenze che un'organizzazione ha già in esercizio e i requisiti della ISO/IEC 27001:2022, cioè le clausole dalla 4 alla 10 e i controlli dell'Allegato A applicabili. Serve a capire, prima di avviare il percorso, quanto lavoro manca e in che ordine va fatto. Il risultato è uno stato per requisito con la relativa evidenza e un piano di colmatura con priorità.
L'audit interno è un requisito della norma (clausola 9.2). Nella prassi presuppone un sistema di gestione già attivo, segue un programma con criteri e campo di applicazione definiti, è affidato a chi è indipendente dall'attività verificata e alimenta il riesame di direzione. La gap analysis viene prima, non ha valore formale nel sistema e non emette non conformità: descrive una distanza, non certifica un funzionamento.
No. La valutazione e il trattamento del rischio sono requisiti della clausola 6.1 e restano un processo ricorrente del sistema di gestione. La gap analysis verifica se quel processo esiste, com'è fatto e se è tracciabile fino alla Dichiarazione di Applicabilità. Se non esiste, l'esito dirà che manca, e il risk assessment andrà costruito dopo, non al posto suo.
Non esiste una durata standard e chi la promette prima di conoscere il perimetro sta vendendo un formato. I fattori che la spostano sono pochi e si valutano prima di iniziare: numero di sedi ed entità legali coinvolte, ampiezza del perimetro (quanti servizi, sistemi e fornitori), quante evidenze esistono già e in che stato, disponibilità delle persone che gestiscono i processi, presenza di certificazioni o adempimenti già attivi da riusare.
Non direttamente. L'audit di certificazione è condotto da un organismo di certificazione accreditato e si svolge in due fasi, Stage 1 e Stage 2. La gap analysis è un'attività preparatoria: riduce le sorprese perché mette in fila cosa manca, ma non ha valore formale nel processo di certificazione e non vincola il giudizio dell'organismo: non è una pre-certificazione.

Parliamo della tua sicurezza.

Una call di 30 minuti per capire la tua postura attuale e dirti, senza impegno, dove conviene intervenire prima.

Prenota una call