Organizace neví, odkud implementaci začít
Požadavků je hodně a bez gap logiky není jasné, co je povinné minimum, quick win a co bude větší projekt.
ZoKB/NIS2 není jen formální dokumentace. Největší riziko je špatně nastavený rozsah, nereálný harmonogram a opatření, která neodpovídají skutečnému provozu organizace.
Požadavků je hodně a bez gap logiky není jasné, co je povinné minimum, quick win a co bude větší projekt.
Nestačí jen odškrtat paragrafy. Je potřeba pochopit, co je v prostředí už splněné a co je jen formální deklarace.
GAP analýza má pomoci s prioritizací, rozpočtem, odpovědnostmi a dalším rozhodnutím, ne vytvořit další chaos.
ZoKB/NIS2 je vhodné řešit dřív, než vznikne tlak na rychlou formální dokumentaci bez vazby na realitu prostředí.
Potřebujete určit, co se vás týká, co už splňujete a co má být první implementační krok.
Bez prioritizace hrozí, že plán bude příliš široký, drahý nebo neproveditelný.
Dává smysl ověřit, zda rozsah a pořadí kroků odpovídají povinnostem i provozním možnostem.
Výstup kombinuje regulatorní pohled s technickou a provozní realitou organizace.
Požadavky
Rozpad požadavků do tematických bloků s označením stavu, významu a doporučené priority.
Priorita
Pořadí implementace podle regulatorního dopadu, rizika a schopnosti organizace změny zvládnout.
Rozhodnutí
Jasný návrh, kde dává smysl další analýza, hardening, analýza identit nebo metodická podpora.
GAP analýza bývá vstupem pro vedení, koordinátora i technický tým. Důvody ke koupi se liší podle toho, kdo potřebuje výstup obhájit a kdo podle něj bude pracovat.
Pro vedení a schvalovatele
Pro správce a technický tým
Strukturované porovnání stavu organizace s požadavky zákona a vyhlášky v relevantních oblastech.
Návrh pořadí kroků s důrazem na povinné minimum, rychlé kroky a další návaznosti.
Výstup připravený tak, aby šel použít pro vedení, koordinátora kybernetické bezpečnosti i navazující realizaci.
Detailní posouzení není bezplatná konzultace. Předem si potvrdíme rozsah, očekávaný výstup a dostupné podklady.
Prvním krokem bývá úvodní workshop, analýza dostupných podkladů, mapa priorit a praktický plán implementace.
Potvrdíme, jaký režim organizace řeší, co je aktuální spouštěč a kdo bude výstup používat.
Projdu relevantní oblasti a porovnám skutečný stav organizace s požadavky zákona a vyhlášky.
Výstup sjednotím do pořadí kroků, které dává smysl z hlediska regulatorního tlaku i provozní reality.
Doporučím, kde navázat hardeningem, analytickou službou nebo metodickou podporou pro konkrétní oblast.
Na těchto stránkách je rozepsané, jak se pracuje s podklady, jak se určuje priorita a co přesně dostane vedení i koordinátor k dalšímu rozhodnutí.
Průběh vyjasnění rozsahu, práce s podklady, analytického ověření a navazující komunikace bez marketingové zkratky.
Struktura výstupu pro vedení, správce i technický tým včetně toho, jak se z něj určuje další krok.
Pokud už je rozsah zřejmý, pokračujte rovnou formulářem a doplňte prostředí, rozhodovací roli a očekávaný výstup.
Pokud už máte návrh dodavatele nebo bezpečnostní analýzu a potřebujete ověřit rozsah, cenu nebo harmonogram.
Regulace a obhajitelnost postupu bývají častým tématem i ve veřejném sektoru.
GAP analýza dává smysl firmám, které potřebují srovnat bezpečnost s klientskými nebo regulatorními očekáváními.
Pokud je potřeba širší technický pohled na stav prostředí, lze navázat bezpečnostní analýzou.
Ne. Je to vstupní krok, který pomůže určit, co řešit jako první a jak rozdělit další práci.
Ano. Výstup je připravený tak, aby dával smysl pro prioritizaci rozpočtu i pro praktickou realizaci kroků.
Ano. Pokud z GAP analýzy vyjde potřeba analýzy identit, hardeningu nebo jiné technické služby, lze navázat konkrétním projektem.
Pošlete základní kontext organizace a důvod, proč GAP analýzu řešíte právě teď. Navrhnu vhodný rozsah i podobu výstupu.