Voordat je begint aan de implementatie van een ISO-norm, moet je weten waar je staat. Een gap-analyse — ook wel nulmeting of nulanalyse genoemd — geef je precies dat inzicht. Het is de meest waardevolle stap in elk ISO-traject, want zonder een eerlijke nulmeting werk je in het duister. In dit artikel lees je hoe je een grondige gap-analyse uitvoert, wat je erin opneemt en hoe je de resultaten gebruikt als routekaart.
Wat is een gap-analyse?
Een gap-analyse (nulmeting) is een systematische vergelijking tussen de huidige situatie van je organisatie en de eisen van een ISO-norm. Het woord “gap” verwijst naar de kloof tussen wat je al doet en wat de norm van je vereist.
Doel van de gap-analyse
De gap-analyse heeft drie concrete doelen:
- Inzicht: je weet precies welke eisen van de norm je al voldoet
- Prioritering: je ziet welke gaps het grootste risico vormen of de meeste aandacht vragen
- Planning: de resultaten vormen de basis voor je implementatieplan
Een gap-analyse is geen eenmalige activiteit. Het is ook waardevol om halverwege een implementatietraject opnieuw een analyse uit te voeren, om voortgang te meten.
Verschil met een interne audit
Een gap-analyse lijkt op een interne audit, maar er zijn belangrijke verschillen. Een interne audit toetst of je systeem functioneert zoals bedoeld. Een gap-analyse wordt uitgevoerd voordat het systeem volledig is ingericht, en meet de afstand tot de norm. Je kunt geen interne audit uitvoeren op een systeem dat er nog niet is.
Voorbereiding: wat heb je nodig?
Een goede gap-analyse begint met goede voorbereiding. Verzamel het volgende voordat je aan de slag gaat:
| Wat je nodig heeft | Waarom |
|---|---|
| De volledige tekst van de norm | Je toetst aan de echte eisen, niet aan samenvattingen |
| Bestaande beleids- en procesdocumenten | Basis voor de vergelijking |
| Organogram en procesbeschrijvingen | Inzicht in verantwoordelijkheden en werkwijzen |
| Lijst van systemen, tools en leveranciers | Relevant voor scope-bepaling |
| Betrokken medewerkers | Je hebt input nodig van mensen die de processen kennen |
Zorg ook dat je de scope van je managementsysteem vooraf hebt bepaald. De scope beschrijft voor welk deel van je organisatie het systeem geldt: welke locaties, producten, diensten en processen zijn inbegrepen?
Stap voor stap: hoe voert je de gap-analyse uit?
Stap 1: Structureer de analyse per clausule
Neem de norm als leidraad en ga clausule voor clausule door. Voor ISO 27001 werk je de tien clausules door én de 93 beheersmaatregelen in Annex A. Voor ISO 9001 focust je op de proceseisen in clausule 8.
Gebruik een spreadsheet of compliance software met de structuur van de norm. Elke eis krijgt een status:
- Voldaan: er is aantoonbaar bewijs dat aan de eis wordt voldaan
- Gedeeltelijk voldaan: er is een begin, maar het is onvolledig of niet gedocumenteerd
- Niet voldaan: de eis is niet geadresseerd
- Niet van toepassing: de eis geldt niet voor je scope (documenteer altijd waarom)
Stap 2: Verzamel bewijs via interviews en documentreview
Een gap-analyse is geen bureauoefening. Je moet de realiteit toetsen. Voer interviews uit met sleutelpersonen:
- Directie: zijn er beleid en doelstellingen geformuleerd?
- Proceseigenaren: zijn processen beschreven en wordt er conform gewerkt?
- IT-beheer (bij ISO 27001): welke beveiligingsmaatregelen zijn actief?
- HR: zijn medewerkers opgeleid en bewust van hun rol?
Vraag ook om concrete documenten als bewijs. Een procedure die in een map staat maar nooit wordt gebruikt, telt niet als bewijs van naleving.
Stap 3: Scoor en prioriteer de gaps
Geef elke gap een beoordeling op twee dimensies:
- Ernst: hoe groot is de afwijking van de norm?
- Impact: welk risico loopt de organisatie als deze gap niet wordt gedicht?
Een gap op een kritisch beveiligingsproces (bij ISO 27001) weegt zwaarder dan een formele tekortkoming in de documentatie van een laagrisico-procedure.
Tip: Gebruik een stoplichtmethode (rood/oranje/groen) om de urgentie van elke gap visueel te maken. Dit helpt bij communicatie naar de directie en maakt prioritering intuïtief.
Stap 4: Stel een implementatieplan op
De gap-analyse mondt uit in een gestructureerd implementatieplan. Per gap beschrijft je:
- Wat er gedaan moet worden
- Wie verantwoordelijk is
- Wanneer het klaar moet zijn
- Welke middelen nodig zijn
Houd het plan realistisch. Stel liever een haalbare planning op met minder items dan een ambitieuze planning die halverwege stilvalt.
Typische gaps per ISO-norm
ISO 27001 — informatiebeveiliging
De meest voorkomende gaps bij ISO 27001 in het MKB:
- Geen formeel informatiebeveiligingsbeleid
- Geen risicobeoordeling op informatieactiva
- Ontbrekende toegangsbeheerprocessen
- Geen bewustzijnsprogramma voor medewerkers
- Incidentenregistratie en -afhandeling niet geformaliseerd
ISO 9001 — kwaliteitsmanagement
Bij ISO 9001 zien we vaak:
- Klachtenregistratie bestaat, maar leidt niet tot verbeteracties
- Processen zijn beschreven, maar niet actueel gehouden
- Leveranciersbeoordeling ontbreekt of is informeel
- Interne audits worden niet systematisch uitgevoerd
Interne uitvoering of externe begeleiding?
Je kunt een gap-analyse zelf uitvoeren, met externe begeleiding of met software. Elk heeft voor- en nadelen.
Zelf uitvoeren geeft maximale betrokkenheid en diepgaand intern inzicht, maar vereist kennis van de norm. Externe consultant brengt ervaring en een frisse blik, maar is kostbaar. Compliance software zoals Control One biedt gestructureerde gap-analyse tools die je stap voor stap door de normeisen leiden — dit is voor MKB-bedrijven vaak de meest efficiënte aanpak.
Veelgestelde vragen over de gap-analyse
Hoe lang duurt een gap-analyse? Voor een MKB-bedrijf met 10 tot 50 medewerkers duurt een grondige gap-analyse voor één norm typisch twee tot vijf werkdagen. Bij grotere organisaties of bij meerdere normen kan dit oplopen tot twee tot drie weken.
Wie moet de gap-analyse uitvoeren? Idealiter iemand met kennis van de norm én van de organisatie. Dat kan de kwaliteits- of compliance manager zijn, aangevuld met experts op relevante gebieden (IT, HR, operatie). Betrokkenheid van de directie is essentieel voor gezag en draagvlak.
Moet ik de gap-analyse documenteren voor de certificeringsinstantie? De gap-analyse zelf is geen formeel vereiste van ISO-normen, maar de resultaten zijn de basis voor je implementatieplan — en auditors kijken graag hoe je het implementatietraject heeft aangepakt. Documenteer je bevindingen altijd zorgvuldig.
Begin met inzicht, niet met hoop
Een gap-analyse kost tijd, maar het is de investering die elke succesvolle ISO-implementatie onderbouwt. Organisaties die direct beginnen met documenteren — zonder eerst een nulmeting — lopen vast op verkeerde prioriteiten en gemiste eisen.
Met Control One voert je een gestructureerde gap-analyse uit op basis van de exacte normeisen, met rapportage die direct omzet in een implementatieplan. Bekijk onze prijzen of lees meer over ISO 27001 en ISO 9001.
Klaar voor structurele compliance?
Eén platform voor je ISO-normen, wetgeving, audits en directiebeoordeling. Control One koppelt alles aan elkaar zonder Excel-bestanden.
Naslagwerk uit de kennisbank
Gap-analyse uitvoeren: zo bepaal je je startpositie
Een gap-analyse vergelijkt je huidige situatie met de norm-eisen en laat zien wat er nog moet gebeuren voor certificering. Stappenplan voor een eerlijke nulmeting.
Interne audit uitvoeren: stappenplan voor ISO-normen
Een interne audit toetst of je managementsysteem werkt zoals afgesproken. Stappenplan: programma opstellen, voorbereiden, uitvoeren, rapporteren en opvolgen. Geldt voor ISO 9001 en 27001.
ISO 9001 clausule 9.1: Monitoring, meting, analyse en evaluatie
Clausule 9.1 van ISO 9001 eist bepaalde metingen, klanttevredenheidsmonitoring en analyse van de resultaten. Van KPI-set tot de zeven verplichte analysegebieden.
Gerelateerde artikelen
Datalekprocedure: melden, onderzoeken, voorkomen
Een datalek kost gemiddeld €4,4 miljoen. Hoe bouwt je een procedure die schade minimaliseert?
Meerdere ISO-normen tegelijk implementeren: zo doe je het
Een geïntegreerd managementsysteem voor meerdere normen bespaart 30–40% tijd. Zo pakt je het aan.
KPI's voor ISO-compliance: hoe meet je succes?
Meten is weten. Welke KPI's gebruikt je om de effectiviteit van je managementsysteem te meten?
De rol van compliance manager in het MKB
Moet je een compliance manager aanstellen? Wat doet die rol, wat zijn de taken en hoe organiseert je het?