Co je GAP analýza

TÉMA

Co je GAP analýza (GAP test) a proč je to první správný krok

GAP analýza (často nazývaná i „GAP test“) je praktické porovnání toho, co vyžaduje zákon / standard a co má vaše organizace reálně zavedené. Nejde o technický útok jako u penetračního testu – cílem je odhalit mezery v procesech, dokumentaci, odpovědnostech a důkazech (evidenci), které jsou nutné pro auditovatelnost a funkční bezpečnost v praxi.

Zjednodušeně: GAP analýza odpoví na otázku „Co nám chybí, abychom splnili požadavky a měli to obhajitelné?“ a dodá konkrétní plán, jak se tam dostat.


Co to je
porovnání stavu vs. požadavky

Co ověří
procesy, dokumentaci, evidence

Co dodá
priority + roadmap náprav

GAP analýza není penetrační test (rychlé vysvětlení)

Penetrační test simuluje útok a technicky ověřuje zneužitelnost slabin. GAP analýza je „manažersko-procesní“ kontrola připravenosti: zda máte nastavené řízení bezpečnosti, odpovědnosti, procesy, opatření a hlavně prokazatelnost (tedy důkazy, že to skutečně funguje).


GAP analýza
„Co chybí a jak to doplnit“

Pentest
„Dá se to prolomit a jaký je dopad“

Prakticky: GAP analýza je obvykle první krok, protože nastaví rámec (governance), vyjasní priority a řekne, které technické ověření má největší smysl (a kde by byl pentest jen zbytečná investice).

Co se v GAP analýze hodnotí

Hodnotíme „celý systém“ kybernetické bezpečnosti tak, aby byl proveditelný v provozu a zároveň obhajitelný při auditu nebo kontrole. Nejčastěji se posuzují následující oblasti:

  • řízení bezpečnosti a governance: role, odpovědnosti, schvalování, reporting vedení,
  • politiky a interní pravidla: směrnice, postupy, pravidla pro přístupy a změny,
  • řízení rizik: metodika, pravidelné revize, vlastníci rizik,
  • incident management: hlášení, postupy, evidence, reakce a lessons learned,
  • přístupy a identity (IAM): lifecycle účtů, revize oprávnění, MFA,
  • kontinuita provozu: BCP/DR, zálohy, testy obnovy, RPO/RTO,
  • logování a monitoring: co se sbírá, vyhodnocování, reakce na události,
  • správa zranitelností a změn: patching, evidence změn, kontrola účinnosti,
  • dodavatelé a supply chain: požadavky ve smlouvách, kontrola, rizika třetích stran,
  • školení: povědomí, cílená školení, testy připravenosti.

Klíčový princip: Nestačí mít dokument. Potřebujete i evidenci, že se procesy dělají (např. revize přístupů, testy obnovy, záznamy o školení, incidenty, změny, výsledky auditů).

Jak GAP analýza probíhá (jednoduše)

Postup je navržen tak, aby byl rychlý, srozumitelný a nezatížil provoz více, než je nutné. Typicky:

  • 1) Vymezení rozsahu: co hodnotíme (systémy, procesy, lokality, dodavatelé),
  • 2) Sběr podkladů: existující dokumentace, seznam služeb/aktiv, evidence (pokud existuje),
  • 3) Rozhovory: vedení, IT, bezpečnost, provoz (jak to funguje v praxi),
  • 4) Porovnání s požadavky: identifikace mezer (GAP),
  • 5) Prioritizace: co řešit hned vs. plánovat projektově,
  • 6) Roadmap: konkrétní plán náprav včetně vlastníků a doporučených termínů.

Rozsah
co hodnotíme

Ověření
podklady + rozhovory

GAP
mezery a rizika

Roadmap
priority a plán

Jaké jsou výstupy (co dostanete)

  • GAP report (zjištění + doporučení + priority),
  • seznam povinností / požadavků relevantních pro vaši organizaci (co se vás týká),
  • roadmap náprav (quick wins + střednědobé kroky + systémové změny),
  • návrh evidence a prokazatelnosti (co ukládat a jak dokazovat plnění),
  • podklad pro vedení (rizika, dopady, rozpočet, rozhodnutí).

Výhoda pro praxi i regulaci: GAP analýza vytvoří přehled a plán, díky kterému víte, co dělat a v jakém pořadí. A zároveň budete mít připravené podklady pro audit/kontrolu.

Nejčastější otázky (rychle a srozumitelně)

Jak rychle se dá GAP analýza udělat?

Záleží na rozsahu a dostupnosti podkladů. Pro rychlou orientaci lze udělat „light“ verzi, pro plný obraz pak detailnější analýzu s návaznou roadmapou.

Je GAP analýza vhodná i pro menší firmu?

Ano. Právě u menších firem často dává největší smysl – nastaví priority a zabrání zbytečným investicím do opatření, která nepřinesou reálné snížení rizika.

Co je další krok po GAP analýze?

Implementace priorit (quick wins) a podle rizika technické ověření: konfigurace, skeny zranitelností a pro klíčové části případně penetrační test + retest.


Chcete rychle zjistit, co vám chybí a jaký je nejefektivnější plán?
Napište nám na Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript. a domluvíme úvodní konzultaci.

CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.

Podmínky používání web stránky

Politika používání souborů cookie

Omezení odpovědnosti

Kontaktujte nás

Adresa spoločnosti