Start » ISO 27001 Gap-Analyse: In 6 Schritten die Lücken zur Norm finden

ISO 27001 · Vorbereitung

ISO 27001 Gap-Analyse: In 6 Schritten die Lücken zur Norm finden

Lesezeit etwa 8 Minuten · Stand August 2026

Fachkräfte mit Laptop am Serverschrank als Symbolbild für ein ISMS nach ISO 27001

Eine ISO 27001 Gap-Analyse vergleicht den Ist-Zustand Ihrer Informationssicherheit mit den Anforderungen der Norm und macht die Lücken sichtbar. Sie prüft die Abschnitte 4 bis 10 und die 93 Controls aus Annex A, bewertet jeden Punkt als erfüllt, teilweise erfüllt oder offen und liefert einen priorisierten Maßnahmenplan für den Weg zur Zertifizierung.

Eine Gap-Analyse liefert keine Diagnose zum Vorzeigen.
Sie liefert die Aufgabenliste, mit der die Zertifizierung planbar wird.

Was ist eine ISO 27001 Gap-Analyse?

Die Gap-Analyse ist ein strukturierter Soll-Ist-Abgleich. Das Soll sind die Anforderungen der ISO/IEC 27001:2022, das Ist ist Ihre gelebte Praxis. Die Differenz, die Lücke, zeigt, was bis zur Normkonformität noch fehlt. Am Ende steht kein Zeugnis, sondern eine konkrete Liste offener Punkte mit Priorität.

Anders als ein internes Audit nach Abschnitt 9.2, das ein bereits bestehendes ISMS auf Wirksamkeit prüft, steht die Gap-Analyse am Anfang. Sie klärt, wie groß der Weg zur ISO 27001 überhaupt ist, bevor Zeit und Budget gebunden werden. Deshalb ist sie das ideale erste Werkzeug, wenn die Geschäftsleitung wissen will, worauf sie sich einlässt.

Wichtig ist die realistische Erwartung: Eine Gap-Analyse ist eine Momentaufnahme, kein Testat. Sie bewertet nicht, ob Sie ein gutes Unternehmen führen, sondern nur, wie weit Ihre heutige Praxis von den Formulierungen der Norm entfernt ist. Gerade weil sie schonungslos die Lücken zeigt, ist sie so wertvoll. Sie verhindert böse Überraschungen im späteren Zertifizierungsaudit und macht das Projekt von Beginn an planbar.

Wann ist der richtige Zeitpunkt für eine Gap-Analyse?

Der beste Zeitpunkt ist vor der Entscheidung, nicht danach. Wer eine Zertifizierung erwägt, gewinnt mit einer Gap-Analyse eine belastbare Grundlage für Aufwand, Dauer und Reihenfolge. Sie beantwortet die Frage, ob das Ziel in 6 oder eher in 12 Monaten erreichbar ist, bevor Termine mit der Zertifizierungsstelle vereinbart werden.

Vier Anlässe sind typisch: der Start eines ISMS-Projekts, eine anstehende Kundenanforderung oder Ausschreibung, der Umstieg von der Fassung 2013 auf 2022 sowie größere Veränderungen im Unternehmen wie neue Standorte oder Systeme. In allen Fällen liefert die Gap-Analyse die Faktenbasis, um den Ablauf der Zertifizierung realistisch zu planen.

Wie läuft eine ISO 27001 Gap-Analyse in 6 Schritten ab?

Eine Gap-Analyse folgt einem klaren Ablauf, der sich an einem Tag grob und über wenige Tage gründlich durchführen lässt. Wichtig ist die Reihenfolge: erst der Geltungsbereich, dann die Anforderungen, dann der ehrliche Blick auf den Ist-Zustand.

  1. Geltungsbereich abstecken: festlegen, welche Standorte, Prozesse und Systeme betrachtet werden.
  2. Anforderungen sammeln: die Abschnitte 4 bis 10 und die 93 Controls aus Annex A als Prüfliste aufbereiten.
  3. Ist-Zustand erheben: je Anforderung über Interviews, Dokumente und Stichproben den tatsächlichen Stand ermitteln.
  4. Erfüllungsgrad bewerten: jeden Punkt als erfüllt, teilweise erfüllt oder offen einstufen.
  5. Lücken priorisieren: die offenen Punkte nach Risiko und Aufwand ordnen.
  6. Maßnahmenplan ableiten: aus den Lücken konkrete Aufgaben mit Verantwortlichen und Terminen machen.

Für die Bewertung hat sich ein einfaches Ampelschema bewährt. Es macht auf einen Blick sichtbar, wo das ISMS steht und welche Punkte Arbeit erfordern.

BewertungBedeutungKonsequenz
erfülltAnforderung nachweisbar umgesetztdokumentieren und belegen
teilweise erfülltvorhanden, aber lückenhaft oder ohne Nachweisgezielt nachschärfen
offennicht vorhandenMaßnahme einplanen

Gap-Analyse per Klick starten

Der Reifegrad-Check von VANTARIS führt Sie strukturiert durch die Anforderungen und zeigt sofort, wo Ihre größten Lücken zur ISO 27001 liegen.

Welche Abschnitte und Controls werden geprüft?

Geprüft wird beides: das Managementsystem in den Abschnitte 4 bis 10 und die 93 Controls des Annex A, die ISO 27001:2022 in 4 Themengruppen ordnet. Die Abschnitte beschreiben, wie das ISMS gesteuert wird, die Controls beschreiben die konkreten Schutzmaßnahmen. Eine Zertifizierung setzt beides voraus.

BereichInhaltBeispiel für eine Lücke
Abschnitt 4 bis 10Kontext, Führung, Planung, Betrieb, Bewertung, Verbesserungkeine Managementbewertung, kein internes Audit
A.5 Organisatorisch (37)Richtlinien, Rollen, Lieferantenfehlende Leitlinie, kein Lieferantenprozess
A.6 Personell (8)Awareness, Verantwortlichkeitenkeine Schulungsnachweise
A.7 Physisch (14)Zutritt, Umgebungungeregelter Zugang zum Serverraum
A.8 Technologisch (34)Zugriff, Kryptografie, Protokollierungfehlendes Patch- und Schwachstellenmanagement

Die Gruppierung des Annex A stammt aus der ISO/IEC 27002, die jedes Control ausführlich erläutert. Für die Gap-Analyse genügt zunächst die Einstufung je Control. Die Tiefe kommt später im Aufbau, wenn aus den Lücken konkrete Regelungen und Nachweise werden.

Was ist das Ergebnis der Gap-Analyse?

Das Ergebnis ist ein priorisierter Maßnahmenplan, oft Gap-Report genannt. Er listet je Anforderung die Bewertung, die Lücke und die empfohlene Maßnahme und macht daraus eine belastbare Projektgrundlage. Hoch bewertete Risiken und Pflichtdokumente stehen oben, Nebensächliches unten.

In VANTARIS entsteht aus der Bewertung direkt ein Maßnahmenplan mit Verantwortlichen und Fristen, der sich über den gesamten Aufbau nachverfolgen lässt. So wird aus der einmaligen Bestandsaufnahme ein lebendes Steuerungsinstrument, das den Fortschritt bis zur Zertifizierungsreife sichtbar hält. Der Gap-Report ist damit weniger ein Abschlussbericht als der Startschuss für die eigentliche Arbeit.

Welche Lücken finden sich am häufigsten?

Bestimmte Lücken tauchen in fast jeder ersten Gap-Analyse auf. Sie zu kennen hilft, den Aufwand realistisch einzuschätzen und die üblichen Verdächtigen früh anzugehen:

  • keine dokumentierte Risikoanalyse oder nur eine veraltete Fassung
  • fehlende Anwendbarkeitserklärung, die Controls begründet auswählt
  • keine Wirksamkeitsmessung, also keine Kennzahlen zur Steuerung
  • Awareness und Schulungen ohne belastbare Nachweise
  • Lieferanten und Dienstleister ohne geregelten Sicherheitsprozess
  • kein internes Audit und keine regelmäßige Managementbewertung

Auffällig oft fehlt nicht die Technik, sondern der Nachweis. Vieles ist im Betrieb längst gelebte Praxis, nur eben nicht dokumentiert. Genau diese Lücke zwischen gelebt und belegt schließt der Aufbau nach der Gap-Analyse. Sie ist meist schneller zu schließen als ein echtes technisches Defizit.

Ein zweiter Klassiker ist der zu weit gefasste Geltungsbereich. Wer alles auf einmal zertifizieren will, produziert unnötig viele Lücken und verliert Tempo. Ein bewusst enger, klar begründeter Scope beim ersten Anlauf reduziert die Zahl der offenen Punkte und lässt sich später kontrolliert erweitern. Die Gap-Analyse hilft, diese Grenze früh und mit Augenmaß zu ziehen.

Von der Lücke zum fertigen ISMS

Sie kennen Ihre Lücken und wollen sie schließen? Im Strategiegespräch ordnen wir die Ergebnisse ein und skizzieren einen realistischen Fahrplan zur ISO 27001.

Häufige Fragen zur ISO 27001 Gap-Analyse

Das hängt von Größe und Komplexität des Geltungsbereichs ab, deshalb steht hier keine Pauschale. Eine Gap-Analyse ist deutlich günstiger als das Zertifizierungsaudit und oft in wenigen Tagen erledigt. Die einzelnen Kostenblöcke einer Zertifizierung ordnen wir im Ratgeber zu den Kosten der ISO 27001 ein.

Für einen klar abgegrenzten Geltungsbereich sind meist 2 bis 5 Arbeitstage realistisch: Vorbereitung, Interviews und Dokumentensichtung, Auswertung und Bericht. Bei mehreren Standorten oder unklarem Scope dauert es länger. Der Aufwand sinkt spürbar, wenn Dokumente und Verantwortlichkeiten vorab bereitstehen.

Die Gap-Analyse steht am Anfang und misst den Abstand zur Norm, bevor ein ISMS vollständig aufgebaut ist. Das interne Audit nach Abschnitt 9.2 prüft ein bestehendes ISMS regelmäßig auf Wirksamkeit und Konformität. Beide nutzen ähnliche Methoden, verfolgen aber unterschiedliche Ziele.

Zwingend nicht. Wer die Norm gut kennt, kann die Gap-Analyse intern durchführen. Ein externer Blick bringt jedoch Betriebsblindheit ans Licht und liefert Vergleichswerte aus anderen Projekten. Häufig ist eine begleitete Selbstbewertung der pragmatische Mittelweg für den Mittelstand.

Ja, vor allem im Annex A. Die Fassung 2022 bündelt die Controls in 4 Themengruppen mit 93 statt zuvor 114 Controls und führte 11 neue Controls ein, etwa zu Bedrohungsanalyse und Cloud-Diensten. Der Managementteil in den Abschnitte 4 bis 10 blieb weitgehend stabil.

Aus den Lücken wird ein priorisierter Maßnahmenplan mit Verantwortlichen und Terminen. Hoch bewertete Risiken und Pflichtdokumente wie Risikoanalyse und Anwendbarkeitserklärung kommen zuerst. Anschließend folgt der eigentliche Aufbau des ISMS, bevor internes Audit und Managementbewertung die Zertifizierung vorbereiten.

AspektKernaussage
ZweckSoll-Ist-Abgleich zwischen gelebter Praxis und ISO/IEC 27001:2022
PrüfumfangAbschnitte 4 bis 10 und 93 Controls in Annex A (4 Themengruppen)
Bewertungerfüllt, teilweise erfüllt oder offen
Ergebnispriorisierter Maßnahmenplan zur Zertifizierung
Abgrenzungsteht vor dem internen Audit nach Abschnitt 9.2

Quellen: ISO/IEC 27001, ISO/IEC 27002.

Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.