NIS2 GAP-analyse Oppdatert 8. august 2026
Målestokken. En GAP-analyse måler dere mot et referansesett dere har valgt. En risikovurdering måler mot deres egen toleranse for risiko. Begge gir en liste, men listene svarer på hvert sitt spørsmål.
Kort fortalt
Avstanden til et referansesett dere har valgt. NIST Cybersecurity Framework 2.0 beskriver metoden som forskjellen mellom et nåbilde og et målbilde, der målbildet er de sikkerhetsresultatene virksomheten har valgt og prioritert å oppnå. Resultatet er en prioritert tiltaksplan.
Referansesettet er valgt, ikke gitt. I Norge er NSMs grunnprinsipper for IKT-sikkerhet et naturlig valg, med fire kategorier og nummererte tiltak under hvert prinsipp. Metoden er beskrevet nærmere i hva en NIS2 GAP-analyse er.
Hva som kan gå galt hos dere, og hvor mye det ville betydd. NSMs grunnprinsipper, tiltak 1.1.3, lister hva en prosess for risikostyring knyttet til IKT normalt inneholder:
Legg merke til rekkefølgen. Verdivurdering og trusselvurdering kommer før selve risikovurderingen. Uten å vite hva som er verdt å beskytte, og mot hvem, blir en risikoliste gjetning satt i tabell.
Fordi de har ulike målestokker. GAP-analysen svarer på hva som mangler. Risikovurderingen svarer på hva som er farlig. Den første holder dere opp mot en norm som er lik for alle som bruker den, den andre mot noe som bare gjelder dere.
NSMs grunnprinsipper beskriver at virksomheten kartlegger leveranser, informasjonssystemer og understøttende funksjoner, og vurderer dette opp mot fastsatte toleransegrenser for risiko. Den grensen er deres egen. To virksomheter med identisk GAP-analyse kan ha helt ulike risikobilder, fordi de tåler ulikt.
GAP-analysen svarer på hva som mangler. Risikovurderingen svarer på hva som er farlig.
De henger sammen, og rekkefølgen avhenger av hva dere allerede har. NIST Cybersecurity Framework 2.0 er tydelig på ett punkt: risikoen i nåbildet skal tas med når målbildet planlegges og prioriteres.
Det gir en praktisk regel. Har dere ingen risikoforståelse, blir målbildet en avskrift av referansesettet, og tiltaksplanen en liste sortert etter kapittelnummer i stedet for etter hva som betyr noe. Har dere derimot en fersk risikovurdering, er den den beste inngangen til å sette målbildet.
Nei, og det er verdt å si tydelig, fordi de ofte selges som om de kan. En GAP-analyse kan vise at alt på lista er på plass uten å si noe om hva som faktisk truer dere. En risikovurdering kan peke ut de største truslene uten å vise hvilke anerkjente tiltak dere mangler.
NSM lister dessuten det å verifisere at tiltakene virker etter hensikten som en egen del av risikostyringen. Verken en GAP-analyse eller en risikovurdering gjør den jobben. Den krever at noen prøver tiltakene, altså sikkerhetstesting.
Ordene brukes om hverandre i markedet, og noen selger det ene under navnet til det andre. Fire spørsmål skiller dem raskt:
Vi kartlegger nåsituasjonen og holder den opp mot NSMs grunnprinsipper. Er det ingen risikoforståelse på plass fra før, sier vi fra om det før vi setter målbildet, i stedet for å levere en tiltaksplan som ser komplett ut og er sortert feil.
Vi holder oss til sikkerhetssiden. Vi tolker ikke regelverk og gir ingen juridiske vurderinger.
Vet dere ikke hvilken av de to dere trenger? Sikkerhetsdiagnosen gir et foreløpig nåbilde på noen minutter, uten innlogging og uforpliktende.
Skal dere ha det fulle bildet med en prioritert plan, ser vi på det sammen under NIS2 GAP-analyse. Er spørsmålet heller hvor moden sikkerhetsstyringen er, forklarer vi nivåene i hva en modenhetsvurdering er.
FAQOfte stilte spørsmål
Målestokken. En GAP-analyse måler dere mot et referansesett dere har valgt, og finner avstanden til det. En risikovurdering måler mot deres egen toleranse for risiko, og finner hva som kan gå galt og hvor mye det betyr. Den ene svarer på hva som mangler, den andre på hva som er farlig.
NSMs grunnprinsipper for IKT-sikkerhet, tiltak 1.1.3, lister det en prosess for risikostyring normalt inneholder: verdivurdering, trusselvurdering, kartlegging av eksisterende sikkerhetstiltak, risikoidentifisering, risikovurdering, risikorapportering, risikohåndtering, å etablere eller justere tiltak, og å verifisere at tiltakene virker etter hensikten.
De henger sammen, og rekkefølgen avhenger av hva dere allerede har. NIST Cybersecurity Framework 2.0 sier at risikoen i nåbildet skal tas med når målbildet planlegges og prioriteres. Uten en forståelse av egen risiko blir målbildet en avskrift av referansesettet.
Nei. En GAP-analyse kan vise at alt på lista er på plass uten at den sier noe om hva som faktisk truer dere. En risikovurdering kan peke ut de største truslene uten å vise hvilke anerkjente tiltak dere mangler. De dekker hverandres blindsoner.
Mot et referansesett dere har valgt. NIST Cybersecurity Framework 2.0 beskriver det som avstanden mellom et nåbilde og et målbilde, der målbildet er de resultatene dere har valgt og prioritert å oppnå. I Norge er NSMs grunnprinsipper for IKT-sikkerhet et naturlig referansesett.
Grensen for hvor mye risiko virksomheten aksepterer. NSMs grunnprinsipper beskriver at virksomheten kartlegger leveranser, informasjonssystemer og understøttende funksjoner, og vurderer dette opp mot fastsatte toleransegrenser for risiko. Uten en slik grense blir en risikovurdering en liste uten terskel.