Tjenester Sikkerhetssjekk Sikkerhetsopplæring NIS2 GAP-analyse Beredskap og øvelser Sikkerhetstesting Løpende oppfølging Sikkerhetsressurser NIS2 Fagstoff Diagnose Kontakt Book en sikkerhetsprat

NIS2 GAP-analyse Oppdatert 8. august 2026

Hva er forskjellen på en GAP-analyse og en risikovurdering?

Målestokken. En GAP-analyse måler dere mot et referansesett dere har valgt. En risikovurdering måler mot deres egen toleranse for risiko. Begge gir en liste, men listene svarer på hvert sitt spørsmål.

Kort fortalt

  • GAP-analysen svarer på hva som mangler mot en valgt norm. Risikovurderingen svarer på hva som kan gå galt hos dere.
  • NSM lister ni deler i en prosess for risikostyring. Verdivurdering og trusselvurdering kommer før selve risikovurderingen.
  • De erstatter ikke hverandre. Uten risikoforståelse blir målbildet i en GAP-analyse en avskrift av referansesettet.

Hva måler en GAP-analyse?

Avstanden til et referansesett dere har valgt. NIST Cybersecurity Framework 2.0 beskriver metoden som forskjellen mellom et nåbilde og et målbilde, der målbildet er de sikkerhetsresultatene virksomheten har valgt og prioritert å oppnå. Resultatet er en prioritert tiltaksplan.

Referansesettet er valgt, ikke gitt. I Norge er NSMs grunnprinsipper for IKT-sikkerhet et naturlig valg, med fire kategorier og nummererte tiltak under hvert prinsipp. Metoden er beskrevet nærmere i hva en NIS2 GAP-analyse er.

Hva måler en risikovurdering?

Hva som kan gå galt hos dere, og hvor mye det ville betydd. NSMs grunnprinsipper, tiltak 1.1.3, lister hva en prosess for risikostyring knyttet til IKT normalt inneholder:

  • verdivurdering
  • trusselvurdering
  • kartlegging av eksisterende sikkerhetstiltak
  • risikoidentifisering
  • risikovurdering
  • risikorapportering
  • risikohåndtering
  • å etablere eller justere sikkerhetstiltak for å redusere risiko
  • å verifisere at sikkerhetstiltakene virker etter hensikten

Legg merke til rekkefølgen. Verdivurdering og trusselvurdering kommer før selve risikovurderingen. Uten å vite hva som er verdt å beskytte, og mot hvem, blir en risikoliste gjetning satt i tabell.

Hvorfor gir de to ulike svar?

Fordi de har ulike målestokker. GAP-analysen svarer på hva som mangler. Risikovurderingen svarer på hva som er farlig. Den første holder dere opp mot en norm som er lik for alle som bruker den, den andre mot noe som bare gjelder dere.

NSMs grunnprinsipper beskriver at virksomheten kartlegger leveranser, informasjonssystemer og understøttende funksjoner, og vurderer dette opp mot fastsatte toleransegrenser for risiko. Den grensen er deres egen. To virksomheter med identisk GAP-analyse kan ha helt ulike risikobilder, fordi de tåler ulikt.

GAP-analysen svarer på hva som mangler. Risikovurderingen svarer på hva som er farlig.

Hvilken bør dere gjøre først?

De henger sammen, og rekkefølgen avhenger av hva dere allerede har. NIST Cybersecurity Framework 2.0 er tydelig på ett punkt: risikoen i nåbildet skal tas med når målbildet planlegges og prioriteres.

Det gir en praktisk regel. Har dere ingen risikoforståelse, blir målbildet en avskrift av referansesettet, og tiltaksplanen en liste sortert etter kapittelnummer i stedet for etter hva som betyr noe. Har dere derimot en fersk risikovurdering, er den den beste inngangen til å sette målbildet.

Kan den ene erstatte den andre?

Nei, og det er verdt å si tydelig, fordi de ofte selges som om de kan. En GAP-analyse kan vise at alt på lista er på plass uten å si noe om hva som faktisk truer dere. En risikovurdering kan peke ut de største truslene uten å vise hvilke anerkjente tiltak dere mangler.

NSM lister dessuten det å verifisere at tiltakene virker etter hensikten som en egen del av risikostyringen. Verken en GAP-analyse eller en risikovurdering gjør den jobben. Den krever at noen prøver tiltakene, altså sikkerhetstesting.

Hva bør dere spørre leverandøren om?

Ordene brukes om hverandre i markedet, og noen selger det ene under navnet til det andre. Fire spørsmål skiller dem raskt:

  • Måler dere oss mot et navngitt referansesett, eller mot vår egen risiko?
  • Hvem fastsetter målbildet eller toleransegrensen, og på hvilket grunnlag?
  • Inngår verdivurdering og trusselvurdering, eller starter dere på risikolista?
  • Hvordan prioriteres tiltakene, etter avvik fra normen eller etter konsekvens for oss?

Slik gjør Vernum det

Vi kartlegger nåsituasjonen og holder den opp mot NSMs grunnprinsipper. Er det ingen risikoforståelse på plass fra før, sier vi fra om det før vi setter målbildet, i stedet for å levere en tiltaksplan som ser komplett ut og er sortert feil.

Vi holder oss til sikkerhetssiden. Vi tolker ikke regelverk og gir ingen juridiske vurderinger.

Start her

Vet dere ikke hvilken av de to dere trenger? Sikkerhetsdiagnosen gir et foreløpig nåbilde på noen minutter, uten innlogging og uforpliktende.

Skal dere ha det fulle bildet med en prioritert plan, ser vi på det sammen under NIS2 GAP-analyse. Er spørsmålet heller hvor moden sikkerhetsstyringen er, forklarer vi nivåene i hva en modenhetsvurdering er.

FAQOfte stilte spørsmål

Ofte stilte spørsmål

Hva er forskjellen på en GAP-analyse og en risikovurdering?

Målestokken. En GAP-analyse måler dere mot et referansesett dere har valgt, og finner avstanden til det. En risikovurdering måler mot deres egen toleranse for risiko, og finner hva som kan gå galt og hvor mye det betyr. Den ene svarer på hva som mangler, den andre på hva som er farlig.

Hva består en risikovurdering av?

NSMs grunnprinsipper for IKT-sikkerhet, tiltak 1.1.3, lister det en prosess for risikostyring normalt inneholder: verdivurdering, trusselvurdering, kartlegging av eksisterende sikkerhetstiltak, risikoidentifisering, risikovurdering, risikorapportering, risikohåndtering, å etablere eller justere tiltak, og å verifisere at tiltakene virker etter hensikten.

Hvilken av dem bør vi gjøre først?

De henger sammen, og rekkefølgen avhenger av hva dere allerede har. NIST Cybersecurity Framework 2.0 sier at risikoen i nåbildet skal tas med når målbildet planlegges og prioriteres. Uten en forståelse av egen risiko blir målbildet en avskrift av referansesettet.

Kan den ene erstatte den andre?

Nei. En GAP-analyse kan vise at alt på lista er på plass uten at den sier noe om hva som faktisk truer dere. En risikovurdering kan peke ut de største truslene uten å vise hvilke anerkjente tiltak dere mangler. De dekker hverandres blindsoner.

Hva måler en GAP-analyse mot?

Mot et referansesett dere har valgt. NIST Cybersecurity Framework 2.0 beskriver det som avstanden mellom et nåbilde og et målbilde, der målbildet er de resultatene dere har valgt og prioritert å oppnå. I Norge er NSMs grunnprinsipper for IKT-sikkerhet et naturlig referansesett.

Hva er toleransegrenser for risiko?

Grensen for hvor mye risiko virksomheten aksepterer. NSMs grunnprinsipper beskriver at virksomheten kartlegger leveranser, informasjonssystemer og understøttende funksjoner, og vurderer dette opp mot fastsatte toleransegrenser for risiko. Uten en slik grense blir en risikovurdering en liste uten terskel.